SlowMist onthult aanvalsmethode bij Bitget hack
Beveiligingsbedrijf SlowMist heeft de eerste bevindingen gepubliceerd van zijn onderzoek naar de hack op crypto exchange Bitget van 25 september. De aanvaller maakte gebruik van een zero-day kwetsbaarheid in een extern beveiligingsproduct, wist zich toegang te verschaffen tot een beheersplatform via een interne medewerkeridentiteit en gebruikte een op maat gemaakt hulpprogramma om cryptovaluta weg te sluizen. De overdrachten vonden plaats over meerdere blockchains in een tijdspanne van bijna drie uur.
In het kort:
- SlowMist identificeert zero-day kwetsbaarheid in extern beveiligingsproduct als onderdeel van de aanval op Bitget.
- De aanvaller gebruikte een aangepast programma dat was afgestemd op de opnamefunctionaliteit van Bitget.
- Overdrachten startten om 02:31 op 25 september en duurden ongeveer twee uur en 52 minuten.
Zero-day lek al actief vanaf 31 augustus
Uit de logbestanden blijkt dat de eerste kwaadaardige activiteit al op 31 augustus plaatsvond. Een dienst op een van de knooppunten van een extern beveiligingsproduct werd getroffen door een zero-day kwetsbaarheid, waarbij een zero-day verwijst naar een lek dat de leverancier nog niet heeft gepatcht. De aanvaller voerde via een verborgen script een opdracht uit om databasewachtwoorden te achterhalen en verbinding te maken met de database. Op 23 en 25 september was vergelijkbare activiteit zichtbaar op twee andere knooppunten.
In de vroege ochtend van 25 september logde de aanvaller in op het beheersplatform van een tweede extern beveiligingsproduct met de identiteit van een interne medewerker. Vanaf 00:07 deed de aanvaller drie opeenvolgende pogingen om schadelijke opdrachten in te voegen in de taakparameters van dat platform, met als doel kwaadaardige bestanden te schrijven en een communicatiedoorvoerbestand aan te maken.
Aangepast programma startte diefstal om 01:49
Een opvallende vondst is een sterk aangepast programma dat de aanvaller had verwijderd maar dat SlowMist wist te achterhalen. Het programma was specifiek gebouwd voor de opnamelogica van het Bitget wallet systeem: het vervalste risicobeheersparameters, stelde opnameverzoeken samen en activeerde het opnameproces. Volgens de logbestanden begon het programma om 01:49 op 25 september daadwerkelijk crypto weg te sluizen.
Op de blockchain is de eerste bevestigde overdracht vastgelegd om 02:31:00, toen het adres van de aanvaller 93 TRX ontving. Elf seconden later ontving een Ethereum adres 0,84 ETH. De overdrachten liepen door tot 05:23:11 en vonden plaats over meerdere blockchains. Eerder weigerde broker Chainflip al om gestolen Bitget tegoeden door te sluizen.
Na de overdrachten probeerde de aanvaller ook rechtstreeks opnameregistraties in de wallet database te wijzigen en nieuwe opnameorders te activeren. Logs tonen dat twee vervalste Bitcoin opnameorders in verwerking kwamen maar fouten opleverden. Daarna controleerde de aanvaller de logs en de orderstatus en deed verdere pogingen. Deze activiteit vond plaats na 05:22.
Bitget laat weten de bevindingen van SlowMist te herkennen als onderdeel van het aanvalspad dat het bedrijf eerder al publiceerde. Het beveiligingsbedrijf geeft aan het onderzoek voort te zetten, met name naar de manier waarop de aanvaller zich tussen de betrokken systemen heeft bewogen. Eerder blokkeerde NEAR Intents al $50 miljoen aan verdachte geldstromen na de hack.
Geen financieel advies. Blockchain Stories biedt uitsluitend educatieve en informatieve content. Crypto assets zijn zeer volatiel en je kunt je volledige inleg verliezen. Doe altijd je eigen onderzoek. Lees onze volledige disclaimer.
Affiliate vermelding. Sommige links op deze site zijn partner/affiliate links. Als je je via zo'n link aanmeldt bij een partner, ontvangen wij mogelijk een commissie, zonder extra kosten voor jou. Dit beïnvloedt nooit onze berichtgeving. Lees onze redactionele richtlijnen.