اخبار مهم
نفوذ هکرها به بیت‌گت یک ماه قبل از سرقت بزرگ انجام شده بود

افشای جزئیات هک ۳۸۸ میلیون دلاری بیت‌گت؛ مهاجمان ۲۵ روز در شبکه حضور داشتند

تاریخ انتشار:
۸ مهر ۱۴۰۵
اخبارعلی کفاش
1,206
زمان مطالعه:
6 دقیقه

تحقیقات اسلومیست نشان داد اولین فعالیت مخرب در سیستم‌های بیت‌گت ۲۵ روز قبل از سرقت رخ داده است. هکرها با استفاده از هویت یک کارمند و یک ابزار برداشت سفارشی، طی ۲ ساعت و ۵۲ دقیقه دارایی‌ها را منتقل کردند. گمان می‌رود هکرهای مرتبط با کره شمالی در حال پولشویی وجوه سرقتی با استفاده از پروتکل‌های CoW و Chainflip هستند.

افشای جزئیات هک ۳۸۸ میلیون دلاری بیت‌گت؛ مهاجمان ۲۵ روز در شبکه حضور داشتند

طبق تحقیقات جدید شرکت امنیتی اسلومیست (Slowmist) که امروز منتشر شد، مهاجمانی که حدود ۳۸۸ میلیون دلار از صرافی بیت‌گت (Bitget) به سرقت بردند، اولین کد مخرب را در تاریخ ۳۱ آگوست، یعنی تقریباً چهار هفته پیش از وقوع سرقت، در یکی از سرورهای این صرافی اجرا کرده بودند.

درِ صرافی از ماه آگوست باز بود

صرافی بیت‌گت در تاریخ ۲۵ سپتامبر شرکت اسلومیست را برای تحقیق در مورد سرقت از کیف پول‌های داغ خود استخدام کرد. یافته‌های این تحقیق که تا ۲۹ سپتامبر به‌روزرسانی شده، جدول زمانی این رویداد را تغییر می‌دهد. اولین فعالیت مخرب ثبت‌شده در لاگ‌ها به ۳۱ آگوست بازمی‌گردد. در آن روز، یک سرویس روی یکی از نودهای یک محصول امنیتی شخص ثالث که اسلومیست آن را «محصول A» می‌نامد، از طریق یک آسیب‌پذیری روز صفر (zero-day) مورد حمله قرار گرفت؛ این نوع آسیب‌پذیری به معنای نقصی در نرم‌افزار است که حتی سازنده آن نیز از وجودش بی‌خبر بوده است.

مهاجم یک اسکریپت مخفی را اجرا کرد، یک متغیر محیطی حاوی رمز عبور پایگاه داده را خواند و به دیتابیس متصل شد. همین فعالیت در تاریخ‌های ۲۳ و ۲۵ سپتامبر روی دو نود دیگر نیز مشاهده شد.

این یافته‌ها نشان می‌دهد که محیط‌های سرویس آسیب‌دیده، پیش از انتقال دارایی‌ها به خارج، قبلاً به خطر افتاده بودند.

گزارش اسلومیست

این موضوع با توضیحات خود بیت‌گت مطابقت دارد که گفته بود مهاجمان با سوءاستفاده از یک محصول امنیتی شخص ثالث، به اعتبارنامه‌های سطح بالای داخلی دست یافته‌اند. اما آنچه اسلومیست به این ماجرا اضافه کرد، مدت زمان حضور هکرها در سیستم بود که پیش از این مشخص نبود.

شب سرقت، دقیقه به دقیقه

گزارش اسلومیست تمام مراحل را به وقت UTC+8 ثبت کرده است. با تبدیل به زمان جهانی (UTC)، توالی رویدادها در ۲۴ سپتامبر به این صورت بوده است:

۱۶:۰۷ UTC: مهاجم با استفاده از هویت یکی از کارمندان داخلی، وارد پلتفرم مدیریتی ابزار فروشنده دوم، یعنی «محصول B»، شد و سه بار متوالی تلاش کرد تا دستورات سیستمی را تزریق کند.

۱۷:۴۹ UTC: یک «ابزار برداشت بسیار سفارشی‌شده» که بعداً از فایل‌های حذف‌شده توسط مهاجم بازیابی شد، اجرای سرقت را آغاز کرد. این ابزار پارامترهای کنترل ریسک را جعل کرده، درخواست‌های برداشت را ساخته و فرآیند برداشت را فعال کرده است.

۱۸:۳۱ UTC: اولین انتقال تأییدشده روی زنجیره، به ارزش ۹۳ TRX، ثبت شد و ۱۱ ثانیه بعد، ۰.۸۴ ETH منتقل گردید.

۲۱:۲۳ UTC: آخرین انتقال، یعنی حدود ۲ ساعت و ۵۲ دقیقه پس از اولین انتقال، انجام شد.

بیشترین حجم سرقت در همان دقایق ابتدایی رخ داد. طبق گزارش آرکام اینتلیجنس (Arkham Intelligence)، ۲۲۸ میلیون دلار تنها در ۱۸ دقیقه از هفت زنجیره مختلف خارج شد که بزرگترین بخش آن شامل ۱۵۳ میلیون دلار ریپل بود. پس از شروع انتقال‌ها، مهاجم تلاش کرد تا سوابق برداشت را در پایگاه داده کیف پول بازنویسی کند. دو سفارش برداشت ساختگی بیت‌کوین با خطا مواجه شد و لاگ‌ها نشان می‌دهد که مهاجم وضعیت سفارش‌ها را بررسی کرده و دوباره تلاش کرده است. در این حمله هیچ کلید خصوصی به سرقت نرفته، بلکه مهاجمان سیستم تأیید داخلی را فریب داده‌اند تا انتقال‌هایی را که قانونی به نظر می‌رسیدند، امضا کند.

مسیر فرعی از طریق Chainflip

پول‌های سرقتی همچنان در حال جابجایی هستند. کاس (Cos)، بنیان‌گذار اسلومیست، می‌گوید ابزار Mistrack این شرکت، هکرهای مظنون به ارتباط با کره شمالی را ردیابی کرده که از ترکیب پروتکل CoW و Chainflip برای پولشویی وجوه استفاده می‌کنند. اسکریپت‌های خودکار سفارش‌های سواپ را در CoW Protocol، که یک تجمیع‌کننده صرافی غیرمتمرکز (DEX) است، ثبت می‌کنند و گیرنده را یک قرارداد سپرده‌گذاری از پیش تنظیم‌شده در Chainflip قرار می‌دهند. پس از تسویه سفارش، دارایی‌ها مستقیماً وارد یک سواپ بین‌زنجیره‌ای شده و در طرف دیگر به صورت بیت‌کوین خارج می‌شوند.

نکته جالب اینجاست که تنها یک روز قبل، کارگزاران Chainflip یک سپرده مستقیم از همین مهاجمان را رد کرده و وجوه را به مسیر اصلی خود بازگردانده بودند.

کاس هشدار داد که بررسی‌های ضد پولشویی (AML) و شناخت تراکنش (KYT) در Chainflip از هکرها عقب مانده است؛ هکرها سیستمی دارند که وجوه را در بریج‌های مختلف تقسیم کرده، به بیت‌کوین تبدیل و ترکیب می‌کند و به محض بسته شدن یک مسیر، آن را تغییر می‌دهد.

کاس، بنیان‌گذار اسلومیست
درهای دیگر نیز بسته شده‌اند. Near Intents بیشتر تلاش برای پولشویی ۵۰ میلیون دلاری را مسدود کرد و تنها به ۱۶۶ هزار دلار اجازه عبور داد و ۵۰۳ هزار دلار را مسدود نمود. جریان‌های قبلی از طریق Thorchain، Uniswap، 1inch Fusion و Stargate انجام شده بود.

آنچه کاربران بیت‌گت باید بدانند

بیت‌گت اعلام کرده است که صندوق حمایت از کاربران (User Protection Fund) با موجودی بیش از ۴۶۴ میلیون دلار، این خسارت را پوشش می‌دهد. برداشت‌ها به صورت مرحله‌ای در حال بازگشایی هستند؛ ابتدا بیت‌کوین، سپس اتر و USDT و پس از آن سایر دارایی‌ها.

اما سوال بزرگتر خارج از بیت‌گت مطرح است. اسلومیست نام فروشندگان «محصول A» و «محصول B» را فاش نکرده و می‌گوید هنوز در حال بررسی نحوه جابجایی مهاجم بین سیستم‌ها است. با توجه به اینکه گروه‌های مرتبط با کره شمالی در سال‌های اخیر رکوردهای سرقت را شکسته‌اند و طبق گزارش فورچن، در یک سال رکورد ۲ میلیارد دلار سرقت کرده‌اند، هر صرافی که از همین مجموعه امنیتی استفاده می‌کند، اکنون دلیلی برای بررسی لاگ‌های خود تا پایان ماه آگوست دارد.

پس از افشای جزئیات هک بیت‌گت، آیا امنیت صرافی‌های متمرکز را کافی می‌دانید؟
1بله، این یک مورد استثنایی بود.
2خیر، ریسک‌ها بسیار بالا هستند.
منابع و مراجع
1 مرجع
1
Bitcoin News
آیا محتوا مفید بود؟

دیدگاه‌های کاربران

تاکنون هیچ کسی نظر و تحلیلی ثبت نکرده، شما اولین نفر باشید

افزودن دیدگاه

با ثبت‌نام در صرافی کیف پول من و ارسال تحلیل و نظر در سایت ارز دیجیتال رایگان هدیه بگیرید.
به این مطلب چند امتیاز می‌دهید؟
انتخاب کنید

می‌خواهید عمیق‌تر یاد بگیرید؟

از اخبار روزانه فراتر بروید؛ مفاهیم، پروژه‌ها و واژه‌نامه را در آکادمی کیف پول مدیا کاوش کنید.

بریم به آکادمی کیف پول مدیا

ویدئو رسانه

در بخش ویدئو رسانه، می‌توانید به آموزش‌ها، تحلیل‌ها و محتوای ویدیویی جذاب درباره ارزهای دیجیتال و خدمات ما دسترسی پیدا کنید.