Bitget розкриває деталі інциденту безпеки на $388 млн: виведення BTC відновлено

BTC
ETH
XRP
ZEC
BNB
AVAX
SOL
NEAR
LTC
MATIC
USDT
1 годину томуДжерело: u.today
Bitget розкриває деталі інциденту безпеки на $388 млн: виведення BTC відновлено

Генеральна директорка Bitget Грейсі Чен надала додаткові подробиці про інцидент безпеки, який стався на біржі 24 вересня, заявивши, що зловмисник використав уразливість у сторонньому продукті безпеки, щоб отримати внутрішні облікові дані високого рівня.

Під час публічної прямої трансляції в X Чен сказала, що зловмисник згодом використав ці облікові дані, щоб надіслати шахрайські команди на виведення коштів до системи гаманців Bitget. Ці команди спричинили аномальні перекази, які обійшли наявні засоби контролю ризиків.

"Наше розслідування виявило, що зловмисник використав уразливість у сторонньому продукті безпеки, щоб отримати внутрішні облікові дані високого рівня", — сказала Чен. "А потім зловмисник використав ці облікові дані, щоб надіслати шахрайські команди на виведення коштів до системи гаманців, змусивши її виконувати аномальні перекази, які обійшли засоби контролю ризиків.?

Bitget заявила, що її приватні ключі не були скомпрометовані, а холодні гаманці не постраждали. Біржа визначила шлях атаки, усунула уразливість і локалізувала інцидент. Вона заявила, що після локалізації не було виявлено подальших несанкціонованих переказів.

Що сталося

За словами Чен, початкові несанкціоновані перекази почалися приблизно о 18:31 UTC 24 вересня. Зловмисник спочатку здійснив дві відносно невеликі транзакції, переказавши 0,84 ETH з гарячого гаманця Ethereum і 93 TRX з гарячого гаманця Tron. Bitget заявила, що обидві транзакції були нижче її порогу контролю ризиків і не викликали сповіщення.

Між 18:58 і 20:09 UTC зловмисник ініціював 17 більших переказів, що стосувалися Ethereum, XRP, Zcash, BNB Smart Chain, Base, Arbitrum, Optimism і Avalanche. Їхня сукупна орієнтовна вартість становила близько 361 мільйона доларів.

Системи моніторингу Bitget виявили значну розбіжність о 19:05 UTC, через сім хвилин після першого великого переказу. Потім біржа автоматично заблокувала ініційовані користувачами виведення коштів на всій платформі.

Bitget активувала свою надзвичайну реакцію найвищого рівня P0 о 19:14 UTC, а її технічна команда розпочала заходи з локалізації о 19:40 UTC. Приблизно о 20:40 UTC команда гаманців почала переміщати кошти в холодне сховище як запобіжний захід, оцінюючи, чи були скомпрометовані приватні ключі.

Потім зловмисник ініціював ще сім переказів між 20:55 і 21:23 UTC, що стосувалися Avalanche, XRP, Ethereum, Zcash, Algorand, TIA і Cosmos. Bitget оцінила вартість цієї другої хвилі приблизно в 30 мільйонів доларів.

Приблизно о 21:44 UTC Bitget вимкнула послуги виведення коштів з гаманців, включаючи свою службу підпису, та ізолювала вхідний і вихідний доступ, пов'язаний з виведенням коштів.

Біржа заявила, що її команда безпеки визначила першопричину протягом кількох годин і згодом повідомила про інцидент правоохоронним органам у юрисдикції, де базується її відповідна структура.

Bitget підтвердила, що під час інциденту було переказано активи на суму приблизно 388 мільйонів доларів. Біржа заявила, що ця цифра відображає її останню звірку та класифікацію транзакцій, пов'язаних з атакою.

За словами Чен, цей інцидент став першою подією безпеки такого характеру, що вплинула на біржу Bitget за вісім років її роботи.

Судово-технічне розслідування триває

Чен описала атаку як цілеспрямовану операцію, в якій зловмисник використав легітимні облікові дані та намагався видалити докази активності.

«По ходу вони використовували легітимні облікові дані. Вони маскували свою активність під рутинні адміністративні операції, водночас видаляючи сліди своїх дій», — сказала Чен. «Це складна цілеспрямована атака».

За даними Bitget, зловмисник отримав доступ до внутрішньої системи управління через сторонню уразливість, використав скомпрометовані облікові дані, щоб вставити шахрайські команди на виведення коштів у внутрішні сервіси, пов'язані з гаманцями, і згодом видалив сліди цих команд.

Чен сказала, що Bitget наразі не вважає, що інцидент був внутрішньою роботою, але додала, що компанія не буде робити припущень щодо особи зловмисника, доки розслідування не дійде до підтвердженого висновку.

Форензичні компанії Mandiant і SlowMist підтримують розслідування, включаючи аналіз векторів атак, перевірку заходів з локалізації та усунення наслідків, а також відстеження активів у блокчейні.

Bitget також співпрацює з правоохоронними органами, іншими біржами, блокчейн-проєктами, фахівцями з он-чейн безпеки та іншими учасниками галузі для відстеження та відновлення постраждалих активів. Біржа заявила, що деякі активи вже було заморожено завдяки цим зусиллям, і опублікувала ідентифіковані адреси зловмисників та відповідні дані відстеження для підтримки галузевої співпраці.

Bitget очікує завершити свій офіційний звіт про безпеку цього тижня та заявила, що додаткові висновки будуть оприлюднені в міру їх перевірки.

Виведення коштів відновлено

Тим часом біржа розпочала поетапне відновлення послуг з виведення коштів. BTC виведення в мережах Bitcoin і BSC відновилося о 08:00 UTC 28 вересня.

Станом на 09:00 UTC Bitget повідомила, що користувачі ініціювали 9 585 виведень BTC на загальну суму 4 098,03574 BTC. Біржа повідомила, що на той момент послуга виведення працювала нормально.

Виведення ETH заплановано відновити 29 вересня, а виведення USDT — 30 вересня. Інші підтримувані токени, виведення фіатних коштів та P2P-послуги заплановано відновити 2 жовтня. Доступність відображатиметься безпосередньо на платформі Bitget.

Чень заявила, що BTC отримав пріоритет, оскільки його процес виведення пройшов необхідні перевірки безпеки, а сама мережа Bitcoin не постраждала від інциденту. Інші мережі та активи будуть відновлені після завершення відповідних перевірок безпеки.

Bitget заявила, що користувачам не потрібно буде вживати додаткових заходів після відновлення окремих послуг. Існуючі мінімальні суми виведення та 24-годинні максимальні ліміти залишаться незмінними.

Чень також заявила, що тимчасове призупинення виведення коштів було заходом безпеки, а не свідченням недостатності активів користувачів.

«Тимчасова пауза — це лише захід безпеки. Це не пов'язано з достатністю активів користувачів, оскільки активи повністю відновлені або повністю покриті Фондом захисту Bitget», — сказала вона.

Bitget заявила, що баланси користувацьких рахунків не постраждали, а збитки від інциденту будуть покриті її Фондом захисту користувачів. За даними біржі, фонд наразі перевищує 464 мільйони доларів.

Чень заявила, що Bitget заснувала фонд у 2022 році та використає його для покриття збитків, перш ніж поповнити його коштами компанії. Вона сказала, що фонд буде відновлено до понад 300 мільйонів доларів у USDT або еквівалентних активах протягом тижня після використання.

Біржа також повідомила про комплексний коефіцієнт Proof of Reserves на рівні 127%. Bitget заявила, що коефіцієнт резервів і Фонд захисту користувачів є окремими заходами, причому перший відображає її заявлені резерви відносно покритих зобов'язань перед користувачами.

Після інциденту Bitget заявила, що посилила свої стандарти оцінки та впровадження сторонніх продуктів безпеки, а також внутрішній контроль доступу, верифікацію виведення коштів та моніторинг аномальної активності. Компанія також планує запровадити посилену незалежну верифікацію для виведення коштів.

Поряд із відновленням виведення коштів Bitget запустила дві програми з обмеженим терміном дії. Програма Bitget Alliance Program для відповідних користувачів діє з 28 вересня о 08:00 UTC до 26 жовтня о 08:00 UTC і дозволяє учасникам розподіляти комісії за транзакції, згенеровані через відповідну торгову активність.

Проєкт Stand Together орієнтований на відповідних PRO-клієнтів та маркет-мейкерів, пропонуючи спеціальні знижки на комісії проєкту та розширений захист рівня PRO.

Пільгові ставки заплановано діяти з 28 вересня о 10:00 UTC до 30 жовтня о 09:00 UTC, тоді як розширений захист рівня PRO діятиме до 30 листопада о 09:00 UTC.

Чень заявила, що Bitget продовжуватиме публікувати інформацію про розслідування, заходи з усунення наслідків, відновлення виведення коштів та відновлення активів у міру перевірки відповідних висновків.

«Цей інцидент, очевидно, є дуже серйозним випробуванням для Bitget. Ми зустрінемо його віч-на-віч», — сказала Чень. «Ми хочемо вчитися на ньому, і ми не дозволимо йому визначити нас».

Вона додала, що біржа має намір зробити свою відповідь доступною для перевірки користувачами та ширшою галуззю, зокрема через подальше розкриття інформації про те, що сталося, та зміни, впроваджені згодом.