Ett intrång som stannade på en nivå
Bitgets säkerhetssystem upptäckte obehöriga överföringar från en del av bolagets hot wallets klockan 18:31 UTC den 24 september. Börsen säger att cold wallets och den stora merparten av plattformens tillgångar aldrig berördes, och att den separata, självförvarade produkten Bitget Wallet inte påverkades. Överföringarna flyttade ether, XRP, USDT, USDC, Avalanche och BNB över fem nätverk.
Bitget uppskattade förlusten till 351,6 miljoner dollar och pausade uttag som en försiktighetsåtgärd medan säkerhetsteamet genomförde en fullständig granskning. Vd Gracy Chen sade att kundernas kontosaldon förblev korrekta och att insättningar fortsatte att hanteras normalt hela tiden, och utlovade en fullständig incidentrapport inom 24 timmar.
Skyddsnätet hade en golvnivå, och den nåddes
Bitgets User Protection Fund finns just för detta scenario, och innehöll omkring 464 miljoner dollar före intrånget. Att täcka hela förlusten på 351,6 miljoner enbart ur den fonden skulle lämna omkring 112,4 miljoner dollar kvar, under de 300 miljoner dollar som Bitget uppger sig hålla fonden över. Börsen saknar inte pengar. Den saknar den specifika buffert som byggdes för just en sådan här dag.
Chen sade att bolaget har över 1 miljard dollar i egna tillgångar och kommer att fylla på fonden, och att kundmedel förblir 100 procent täckta oavsett. Hålet som detta intrång öppnade täcks av bolagets egen balansräkning, inte av användarna.
| Siffra | Belopp |
|---|---|
| Skyddsfond före intrånget | 464 miljoner dollar |
| Stulna tillgångar (cirka 76 procent av fonden) | 351,6 miljoner dollar |
| Kvarvarande fond vid full utbetalning | 112,4 miljoner dollar |
| Bitgets uppgivna minimigräns | 300 miljoner dollar |
Vem som kan ligga bakom, och varför det fortfarande är obekräftat
Chen sade att utredare hittade IP-adresser kopplade till VPN-tjänster som tidigare länkats till nordkoreanska hackningsoperationer, och att attackmönstret påminde om tidigare kampanjer som tillskrivits samma aktörer. En oberoende blockkedjeanalytiker spårade en del av den stulna XRP:n till juliattacken mot AFX, som utredare redan kopplat till Lazarus-gruppen. Bitget beskriver självt Nordkorea-kopplingen som en arbetshypotes, inte en slutsats, och forskare säger att kopplingen inte har bekräftats oberoende.
Den försiktigheten betyder mer än den verkar göra. Statskopplade grupper riktar in sig specifikt på förvarande kryptoinfrastruktur eftersom vinsten är stor och det forensiska spåret är svårt att stänga snabbt, och just därför måste försvaret utgå från att ett intrång till slut kommer att lyckas, i stället för att satsa allt på att stoppa vartenda ett.
Vad varje bolag som förvarar kundmedel bör ta med sig
Nivåindelningen gjorde sitt jobb. Att fördela tillgångar mellan hot, warm och cold storage gjorde att ett intrång i det internetvända lagret inte kunde nå merparten av plattformens medel, och den inneslutningen höll även mot en angripare skicklig nog att vara en misstänkt statlig aktör. Den delen av designen är mallen som är värd att kopiera, för en kryptobörs likaväl som för vilket bolag som helst som separerar åtkomstnivåer kring sina mest värdefulla system.
Delen som behöver åtgärdas är dimensioneringen. En reservfond byggd för att täcka ett intrång måste också klara sin egen uppgivna golvnivå efter utbetalning, inte bara täcka själva förlusten. Bitgets fond kunde absorbera detta men behövde ändå en balansräkning på 1 miljard dollar i ryggen för att inte bryta sin egen regel. Dimensionera bufferten för en dålig dag plus ditt minimum, inte bara för den dåliga dagen ensam.
Läs vidare: Lazarus utnyttjade en Windows-zero-day i tio veckor | Externa forskare avslöjade tre av fyra OpenAI-hackningar



