Naruszenie, które pozostało na jednym poziomie
Systemy bezpieczeństwa Bitget wykryły nieautoryzowane transfery z części gorących portfeli o godzinie 18:31 UTC 24 września. Giełda twierdzi, że zimne portfele oraz zdecydowana większość aktywów platformy nigdy nie zostały naruszone, a osobny, samodzielnie przechowywany produkt Bitget Wallet pozostał nietknięty. Transfery objęły ether, XRP, USDT, USDC, Avalanche i BNB w pięciu sieciach.
Bitget oszacował stratę na 351,6 mln dolarów i zawiesił wypłaty jako środek ostrożności, podczas gdy zespół bezpieczeństwa prowadził pełny przegląd. Dyrektorka generalna Gracy Chen powiedziała, że salda kont klientów pozostały dokładne, a wpłaty były przez cały czas przetwarzane normalnie, obiecując pełny raport z incydentu w ciągu 24 godzin.
Siatka bezpieczeństwa miała próg, i został on osiągnięty
User Protection Fund Bitget istnieje właśnie na taki scenariusz i przed naruszeniem posiadał około 464 mln dolarów. Pokrycie całej straty w wysokości 351,6 mln wyłącznie z tego funduszu zostawiłoby około 112,4 mln dolarów, poniżej 300 mln dolarów, które Bitget deklaruje jako minimalny próg funduszu. Giełdzie nie brakuje pieniędzy. Brakuje jej konkretnego bufora zbudowanego właśnie na taki dzień.
Chen powiedziała, że firma dysponuje ponad miliardem dolarów własnych aktywów i odbuduje fundusz, a środki klientów pozostają zabezpieczone w stu procentach niezależnie od tego. Lukę, jaką otworzyło to naruszenie, zamyka bilans firmy, a nie użytkownicy.
| Wartość | Kwota |
|---|---|
| Fundusz ochronny przed naruszeniem | 464 mln dolarów |
| Skradzione aktywa (około 76 procent funduszu) | 351,6 mln dolarów |
| Fundusz pozostały przy pełnej wypłacie | 112,4 mln dolarów |
| Zadeklarowany przez Bitget próg minimalny | 300 mln dolarów |
Kto może za tym stać i dlaczego to wciąż niepotwierdzone
Chen powiedziała, że śledczy znaleźli adresy IP powiązane z usługami VPN wcześniej łączonymi z północnokoreańskimi operacjami hakerskimi, a wzorzec ataku przypominał wcześniejsze kampanie przypisywane tym samym aktorom. Niezależny analityk blockchain wytropił część skradzionego XRP aż do lipcowego ataku na AFX, który śledczy już wcześniej powiązali z grupą Lazarus. Sam Bitget opisuje powiązanie z Koreą Północną jako hipotezę roboczą, a nie wniosek, a badacze mówią, że przypisanie nie zostało niezależnie potwierdzone.
Ta ostrożność ma większe znaczenie, niż mogłoby się wydawać. Grupy powiązane z państwami celują konkretnie w infrastrukturę kryptowalutową przechowującą aktywa klientów, ponieważ zysk jest duży, a ślad kryminalistyczny trudno szybko zamknąć, i właśnie dlatego obrona musi zakładać, że naruszenie w końcu się powiedzie, zamiast stawiać wszystko na powstrzymanie każdego pojedynczego ataku.
Co powinna z tego wynieść każda firma przechowująca środki klientów
Podział na warstwy spełnił swoje zadanie. Rozdzielenie aktywów między przechowywanie gorące, ciepłe i zimne sprawiło, że naruszenie warstwy wystawionej na internet nie mogło dosięgnąć większości środków platformy, a to ograniczenie wytrzymało nawet wobec napastnika na tyle sprawnego, by uchodzić za podejrzewanego aktora państwowego. Ta część projektu to wzorzec wart skopiowania, zarówno dla giełdy kryptowalut, jak i dla każdej firmy, która oddziela poziomy dostępu wokół swoich najcenniejszych systemów.
Częścią wymagającą poprawki jest wielkość rezerwy. Fundusz rezerwowy zbudowany na pokrycie naruszenia musi po wypłacie nadal utrzymywać się powyżej własnego zadeklarowanego progu, a nie tylko pokrywać samą stratę. Fundusz Bitget zdołał wchłonąć to naruszenie, ale i tak potrzebował za sobą miliarda dolarów bilansu, by nie złamać własnej zasady. Wielkość bufora dobierz na zły dzień plus swoje minimum, nie tylko na sam zły dzień.
Czytaj dalej: Lazarus wykorzystywał lukę zero-day w Windows przez dziesięć tygodni | Zewnętrzni badacze wykryli trzy z czterech ataków OpenAI



