طبق تحقیقات جدید شرکت امنیتی اسلومیست (Slowmist) که امروز منتشر شد، مهاجمانی که حدود ۳۸۸ میلیون دلار از صرافی بیتگت (Bitget) به سرقت بردند، اولین کد مخرب را در تاریخ ۳۱ آگوست، یعنی تقریباً چهار هفته پیش از وقوع سرقت، در یکی از سرورهای این صرافی اجرا کرده بودند.
درِ صرافی از ماه آگوست باز بود
صرافی بیتگت در تاریخ ۲۵ سپتامبر شرکت اسلومیست را برای تحقیق در مورد سرقت از کیف پولهای داغ خود استخدام کرد. یافتههای این تحقیق که تا ۲۹ سپتامبر بهروزرسانی شده، جدول زمانی این رویداد را تغییر میدهد. اولین فعالیت مخرب ثبتشده در لاگها به ۳۱ آگوست بازمیگردد. در آن روز، یک سرویس روی یکی از نودهای یک محصول امنیتی شخص ثالث که اسلومیست آن را «محصول A» مینامد، از طریق یک آسیبپذیری روز صفر (zero-day) مورد حمله قرار گرفت؛ این نوع آسیبپذیری به معنای نقصی در نرمافزار است که حتی سازنده آن نیز از وجودش بیخبر بوده است.
مهاجم یک اسکریپت مخفی را اجرا کرد، یک متغیر محیطی حاوی رمز عبور پایگاه داده را خواند و به دیتابیس متصل شد. همین فعالیت در تاریخهای ۲۳ و ۲۵ سپتامبر روی دو نود دیگر نیز مشاهده شد.
این یافتهها نشان میدهد که محیطهای سرویس آسیبدیده، پیش از انتقال داراییها به خارج، قبلاً به خطر افتاده بودند.
گزارش اسلومیست
این موضوع با توضیحات خود بیتگت مطابقت دارد که گفته بود مهاجمان با سوءاستفاده از یک محصول امنیتی شخص ثالث، به اعتبارنامههای سطح بالای داخلی دست یافتهاند. اما آنچه اسلومیست به این ماجرا اضافه کرد، مدت زمان حضور هکرها در سیستم بود که پیش از این مشخص نبود.
شب سرقت، دقیقه به دقیقه
گزارش اسلومیست تمام مراحل را به وقت UTC+8 ثبت کرده است. با تبدیل به زمان جهانی (UTC)، توالی رویدادها در ۲۴ سپتامبر به این صورت بوده است:
۱۶:۰۷ UTC: مهاجم با استفاده از هویت یکی از کارمندان داخلی، وارد پلتفرم مدیریتی ابزار فروشنده دوم، یعنی «محصول B»، شد و سه بار متوالی تلاش کرد تا دستورات سیستمی را تزریق کند.
۱۷:۴۹ UTC: یک «ابزار برداشت بسیار سفارشیشده» که بعداً از فایلهای حذفشده توسط مهاجم بازیابی شد، اجرای سرقت را آغاز کرد. این ابزار پارامترهای کنترل ریسک را جعل کرده، درخواستهای برداشت را ساخته و فرآیند برداشت را فعال کرده است.
۱۸:۳۱ UTC: اولین انتقال تأییدشده روی زنجیره، به ارزش ۹۳ TRX، ثبت شد و ۱۱ ثانیه بعد، ۰.۸۴ ETH منتقل گردید.
۲۱:۲۳ UTC: آخرین انتقال، یعنی حدود ۲ ساعت و ۵۲ دقیقه پس از اولین انتقال، انجام شد.
بیشترین حجم سرقت در همان دقایق ابتدایی رخ داد. طبق گزارش آرکام اینتلیجنس (Arkham Intelligence)، ۲۲۸ میلیون دلار تنها در ۱۸ دقیقه از هفت زنجیره مختلف خارج شد که بزرگترین بخش آن شامل ۱۵۳ میلیون دلار ریپل بود. پس از شروع انتقالها، مهاجم تلاش کرد تا سوابق برداشت را در پایگاه داده کیف پول بازنویسی کند. دو سفارش برداشت ساختگی بیتکوین با خطا مواجه شد و لاگها نشان میدهد که مهاجم وضعیت سفارشها را بررسی کرده و دوباره تلاش کرده است. در این حمله هیچ کلید خصوصی به سرقت نرفته، بلکه مهاجمان سیستم تأیید داخلی را فریب دادهاند تا انتقالهایی را که قانونی به نظر میرسیدند، امضا کند.
مسیر فرعی از طریق Chainflip
پولهای سرقتی همچنان در حال جابجایی هستند. کاس (Cos)، بنیانگذار اسلومیست، میگوید ابزار Mistrack این شرکت، هکرهای مظنون به ارتباط با کره شمالی را ردیابی کرده که از ترکیب پروتکل CoW و Chainflip برای پولشویی وجوه استفاده میکنند. اسکریپتهای خودکار سفارشهای سواپ را در CoW Protocol، که یک تجمیعکننده صرافی غیرمتمرکز (DEX) است، ثبت میکنند و گیرنده را یک قرارداد سپردهگذاری از پیش تنظیمشده در Chainflip قرار میدهند. پس از تسویه سفارش، داراییها مستقیماً وارد یک سواپ بینزنجیرهای شده و در طرف دیگر به صورت بیتکوین خارج میشوند.
نکته جالب اینجاست که تنها یک روز قبل، کارگزاران Chainflip یک سپرده مستقیم از همین مهاجمان را رد کرده و وجوه را به مسیر اصلی خود بازگردانده بودند.
کاس هشدار داد که بررسیهای ضد پولشویی (AML) و شناخت تراکنش (KYT) در Chainflip از هکرها عقب مانده است؛ هکرها سیستمی دارند که وجوه را در بریجهای مختلف تقسیم کرده، به بیتکوین تبدیل و ترکیب میکند و به محض بسته شدن یک مسیر، آن را تغییر میدهد.
کاس، بنیانگذار اسلومیست
درهای دیگر نیز بسته شدهاند. Near Intents بیشتر تلاش برای پولشویی ۵۰ میلیون دلاری را مسدود کرد و تنها به ۱۶۶ هزار دلار اجازه عبور داد و ۵۰۳ هزار دلار را مسدود نمود. جریانهای قبلی از طریق Thorchain، Uniswap، 1inch Fusion و Stargate انجام شده بود.
آنچه کاربران بیتگت باید بدانند
بیتگت اعلام کرده است که صندوق حمایت از کاربران (User Protection Fund) با موجودی بیش از ۴۶۴ میلیون دلار، این خسارت را پوشش میدهد. برداشتها به صورت مرحلهای در حال بازگشایی هستند؛ ابتدا بیتکوین، سپس اتر و USDT و پس از آن سایر داراییها.
اما سوال بزرگتر خارج از بیتگت مطرح است. اسلومیست نام فروشندگان «محصول A» و «محصول B» را فاش نکرده و میگوید هنوز در حال بررسی نحوه جابجایی مهاجم بین سیستمها است. با توجه به اینکه گروههای مرتبط با کره شمالی در سالهای اخیر رکوردهای سرقت را شکستهاند و طبق گزارش فورچن، در یک سال رکورد ۲ میلیارد دلار سرقت کردهاند، هر صرافی که از همین مجموعه امنیتی استفاده میکند، اکنون دلیلی برای بررسی لاگهای خود تا پایان ماه آگوست دارد.
اطلاعات ارائه شده در این مقاله صرفاً برای اهداف اطلاعاتی و آموزشی است و نباید به عنوان مشاوره مالی، سرمایهگذاری یا حقوقی تلقی شود. ما توصیه میکنیم قبل از انجام هر گونه سرمایهگذاری، تحقیقات مستقل انجام دهید و با یک مشاور مالی یا حقوقی مشورت کنید.