前情回顾·网络攻击窃取高额资金

安全内参9月29日消息,国际加密货币交易所Bitget日前表示,一名攻击者利用该交易所使用的第三方安全产品中的漏洞,获得系统访问权限,并窃取了约3.88亿美元(约合人民币26.01亿元)。

Bitget称,攻击者利用这一漏洞获取了高权限内部凭证,并于9月24日使用这些凭证向Bitget钱包系统发送虚假提现指令。

加密货币交易所通常将大部分客户资金存放在离线冷钱包中,并使用热钱包和温钱包处理提现。即使资金存放在这些钱包中,转账仍须经过审批后才能签名执行。此次被盗资金来自Bitget部分热钱包和温钱包,冷钱包未受影响。

攻击者入侵内部系统伪造提现指令成功转账

Bitget上周曾表示,公司钱包基础设施中的一个关键后端系统遭到入侵。攻击者利用该系统伪造交易数据,触发钱包审批流程,但当时Bitget并未说明攻击者是如何进入系统的。

Bitget首席执行官Gracy Chen周一在直播期间接受媒体采访时,介绍了此次攻击的经过。她表示,该漏洞使攻击者能够访问一个内部管理系统。攻击者随后向与钱包相关的后端服务植入虚假提现指令,而这些指令被系统当作正常操作执行。

9月24日,攻击者先在UTC 18时31分发起两笔小额测试转账。由于金额低于Bitget的风控阈值,这两笔交易没有触发告警。

约30分钟后,攻击者开始进行大额转账。Bitget钱包系统照常执行,攻击者借此绕过了风控机制。

据U.Today报道,Chen表示,攻击者在整个过程中使用的都是合法凭证。他们将活动伪装成日常管理操作,同时清除相关操作痕迹。

Bitget表示,目前的调查显示,没有任何私钥遭到泄露。

利用安全产品零日漏洞渗透进内网

The Block报道称,Chen周一谈及这一漏洞时并未透露相关产品的名称。她将该漏洞描述为“零日漏洞”,也就是攻击者在产品厂商发布修复程序之前就已利用的漏洞。

据Crypto Briefing报道,Bitget已通知相关供应商,隔离受影响系统,撤销并重新签发内部凭证,并在漏洞修复期间关闭受影响功能。目前,Bitget尚未透露该供应商是否已经发布修复程序。

上述攻击经过由Bitget披露。安全公司Mandiant和SlowMist正在协助调查,Bitget预计将在本周发布正式事件报告。

此后,Bitget进一步限制了内部访问权限,在提现环节增加独立核查,并加强对异常活动的监测。该交易所还计划重新审视第三方安全产品的评估和部署流程。

Bitget表示,客户账号余额未受影响。此次损失将由保护基金承担。该基金专门用于应对类似安全事件造成的损失。

比特币提现已于周一恢复,其他资产的提现将于10月2日前分阶段恢复。用户无需采取任何操作。

交易所怀疑系朝鲜黑客组织所为

Bitget上周曾将此次攻击归咎于朝鲜黑客。Chen向The Block表示,目前公司仍怀疑是“同一批人”所为,但在正式事件报告发布前,她拒绝透露相关团伙的名称。

区块链分析公司TRM Labs上周表示,发现此次被盗资金与此前用于洗白朝鲜黑客盗窃所得的部分钱包存在关联。这些关联指向朝鲜黑客组织TraderTraitor,但TRM Labs尚未明确指认该组织。

Bitget已公布接收被盗资金的主要钱包地址,并上线实时追踪控制面板。该交易所呼吁其他交易所、稳定币发行商、跨链桥、托管机构以及其他基础设施服务商密切关注这些地址,并通过其资金追回平台报告相关线索。

Bitget于9月25日公布的钱包地址如下:

  • 以太坊及EVM网络:0x770b10b273fc44fe9197d6bf20f145c2e98463ee

  • XRP:rwNhefsz1UQEusxhCvHip3RANinWi4CTck

  • Zcash:t1WgMdtND8NF7NDUuYmq8MpMj1NTCXkMDVG

  • TRON:TBWNguTTgezw9dVorX441C6nDrZpRxYwKD

TRM Labs上周建议各交易所,在筛查充值资金时,不仅要检查资金是否直接来自其标记的攻击者地址,还应追踪经过多个中间钱包、最终源自这些地址的资金,而不能只关注直接转账。

由于被盗资金正通过跨链桥和跨链兑换服务流转,这些资金更可能以间接方式进入交易所。

参考资料:bleepingcomputer.com

声明:本文来自安全内参,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。