Ulaz kroz bezbednosni alat: kripto-berza Bitget ostala bez 387 miliona dolara
Kripto-berza Bitget izgubila je prošle nedelje oko 387,5 miliona dolara, što je najveća krađa kriptovaluta ove godine i, prema firmi Halborn, jedna od deset najvećih ikada. Napadač je ušao kroz do tada nepoznat propust u bezbednosnom proizvodu koji Bitget koristi, a izvršna direktorka Gracy Chen proizvođača tog proizvoda nije imenovala. Preko tog propusta došao je do internih pristupnih podataka visokog ranga i u sistem koji upravlja novčanicima berze ubacio lažne naloge za isplatu. Prvo je poslao probne isplate ispod pragova koji pokreću proveru, a pola sata kasnije i velike, koje su prošle kao rutinske. Prema firmi Arkham, 228 miliona dolara je napustilo berzu za samo 18 minuta. Chen kaže da je napadač koristio prave pristupne podatke, predstavljao se kao administrator koji radi uobičajen posao i usput brisao tragove. Opustošeni su takozvani vrući i topli novčanici, u kojima berza drži sredstva za svakodnevne isplate, dok su hladni, odvojeni od mreže, ostali netaknuti, kao i privatni ključevi. Stanja na nalozima korisnika ostala su ista, a gubitak pokriva Bitgetov zaštitni fond od preko 464 miliona dolara. Isplate bitkoina su ponovo otvorene 28. septembra, a ostale imovine će biti dostupne do 2. oktobra. Chen za napad okrivljuje Severnu Koreju, a firma TRM Labs navodi preklapanja sa severnokorejskom grupom TraderTraitor. Bitget kaže da će napadače formalno imenovati u izveštaju o incidentu.
Proizvod kupljen da štiti otvorio je vrata provalnicima. Isti obrazac viđen je ovog meseca i kod Check Pointa i Citrixa, jer alati i uređaji sa najviše ovlašćenja najviše i vrede onome ko sa njima upravlja. Druga lekcija je u probnim isplatama. Napadač je prvo proverio gde su pragovi, pa ih zaobišao, kao što prevaranti ukradene kartice prvo isprobavaju sa malim iznosima. Hladni novčanici su sačuvali najveći deo imovine, a korisnici, prema Bitgetu, neće platiti ceh. Ako se sumnja na Severnu Koreju potvrdi, ovo je nastavak niza u koji spadaju i Bybit sa milijardu i po dolara 2025. i japanski DMM Bitcoin. Berza je imala pragove, kontrole i zaštitni fond. Napadač je imao pola sata i prave kredencijale.
- Ako držiš veće iznose u kriptovalutama, razmisli o novčaniku čije ključeve kontrolišeš sam, a na berzi drži samo ono čime trguješ
- U firmi tretiraj bezbednosne alate kao sisteme sa najvećim ovlašćenjima: krpi ih prve i prati ko se preko njih prijavljuje
- Pragove za automatsko odobravanje isplata dopuni pravilom koje hvata niz manjih transakcija u kratkom roku
- Posle ovakvih incidenata očekuj fišing poruke koje se predstavljaju kao obaveštenja berze o nadoknadi ili verifikaciji naloga