Bitget раскрыла причину кражи 388 миллионов: хакеры использовали нулевой день уязвимости стороннего продукта безопасности для доступа к внутренней ключевой системе управления
Редактор| У Шо Криптовалюта
Содержимое этой статьи основано на открытой трансляции CEO Bitget Грейси Чен и руководителя Большого Китая Се Цзяньина, посвященной недавним инцидентам безопасности. Bitget сообщила, что злоумышленники использовали уязвимость стороннего продукта безопасности для получения внутренних высокопривилегированных учетных данных, затем подделали инструкции на вывод средств и обошли контроль рисков, выведя около 388 миллионов долларов из нескольких горячих и теплых кошельков. Bitget заявила, что закрытые ключи и холодные кошельки не пострадали, а балансы пользователей не были затронуты, связанные убытки будут покрыты фондом защиты пользователей.
Трансляция подробно рассмотрела процесс атаки и реагирования на нее. Bitget сообщила, что злоумышленники сначала провели тестирование с небольшими переводами, а затем инициировали крупные переводы на нескольких цепочках, таких как Ethereum, XRP, BSC, Arbitrum, Avalanche, и удалили все следы после операций. Платформа при обнаружении аномалий приостановила вывод средств, перевела оставшиеся средства и проверила систему, в конечном итоге указав путь атаки на нулевую уязвимость стороннего продукта безопасности. В настоящее время Bitget изолировала затронутую систему, сбросила внутренние учетные данные и усилила проверки на высокочувствительные права и вывод средств.
Что касается украденных средств, Bitget заявила, что не будет рассматривать возврат активов как основной способ защиты средств пользователей, а будет полагаться на фонд защиты для покрытия убытков и планирует в течение недели пополнить фонд защиты до как минимум 300 миллионов долларов. В то же время платформа запустила программу вознаграждения за возврат активов и начала расследование и отслеживание на блокчейне с такими организациями, как Mandiant и Slow Mist.
Данный материал основан на открытом заявлении Bitget по инциденту безопасности, причины атаки и выводы расследования были раскрыты стороной Bitget, дальнейшие данные будут основываться на независимом отчете по безопасности. Не представляет мнение У Шо и не является инвестиционной рекомендацией, пожалуйста, строго соблюдайте местные законы и правила.
CEO Bitget отвечает на инцидент безопасности на 388 миллионов долларов
Грейси Чен: Здравствуйте, я CEO Bitget Грейси Чен. Сегодняшняя трансляция в основном посвящена инциденту безопасности, произошедшему 24 сентября, если по азиатскому времени, то 25 сентября. Мы расскажем о текущих результатах расследования, мерах и прогрессе восстановления, дальнейших планах и ответим на вопросы, которые вас беспокоят.
Сначала подведем итоги инцидента. В 2:31 утра 25 сентября по UTC+8 часть активов в инфраструктуре горячих и теплых кошельков Bitget была переведена без разрешения на нескольких цепочках. В ходе расследования было установлено, что злоумышленники использовали уязвимость стороннего продукта безопасности для получения высокопривилегированных внутренних учетных данных и подделали инструкции на вывод средств в системе кошельков, обойдя проверку рисков. Закрытые ключи не были скомпрометированы, холодные кошельки также не пострадали.
В настоящее время путь атаки уже установлен, уязвимость исправлена, инцидент контролируется, и больше не было обнаружено несанкционированных переводов. Подтвержденная общая стоимость выведенных активов составляет около 388 миллионов долларов. Mandiant и Slow Mist помогают нам в расследовании и отслеживании на блокчейне, адреса злоумышленников и связанные данные отслеживания также были обнародованы, надеемся на совместные усилия всей отрасли.
Для пользователей самое важное — это то, что все балансы пользователей не будут затронуты. Все убытки будут полностью покрыты фондом защиты пользователей Bitget. После использования фонда защиты компания будет использовать собственные средства, чтобы в течение недели пополнить фонд защиты до как минимум 300 миллионов долларов в эквиваленте активов.
Мы также запустили программу вознаграждения за возврат активов и сотрудничаем с компаниями безопасности, правоохранительными органами, торговыми платформами, проектами публичных цепочек и другими партнерами отрасли для отслеживания и возврата соответствующих активов. Подтвержденные уязвимости и информация об атаке также будут поделены с большим числом участников отрасли, и мы будем продолжать публиковать информацию о прогрессе отслеживания и возврата активов.
Этот инцидент стал для Bitget очень серьезным испытанием. Мы не будем избегать этого, надеемся извлечь уроки и не позволим этому инциденту определить Bitget. Процесс расследования, возврата и исправления будет максимально прозрачным, чтобы пользователи и вся отрасль могли следить за ним.
От небольшого тестирования до крупных многосетевых переводов активов
Грейси Чен: Далее подробно расскажу о временной шкале атаки.
По времени UTC+8, в 2:31 утра 25 сентября хакеры сначала провели два очень небольших перевода средств: вывели 0.84 ETH из горячего кошелька Ethereum и 93 TRX из горячего кошелька TRON. Поскольку суммы были очень малы и ниже порога контроля рисков на тот момент, система не сработала на сигнал тревоги.
С 2:58 до 4:09 — это очень критический этап. Хакеры инициировали 17 крупных переводов на нескольких цепочках, таких как Ethereum, XRP, ZEC, BSC, Base, Arbitrum, Optimism и Avalanche, общая стоимость которых составляет около 360 миллионов долларов.
Первый крупный перевод произошел через 7 минут, то есть в 3:05, когда система сверки платформы обнаружила крупные расхождения, и система рисков автоматически заблокировала все запросы на вывод средств от пользователей. В 3:14 платформа запустила экстренное реагирование уровня P0; в 3:40 техническая команда начала принимать меры по ограничению убытков.
В 4:40, поскольку на тот момент еще не удалось полностью исключить риск кражи закрытых ключей, команда кошельков начала собирать средства в холодные кошельки. С 4:55 до 5:23 хакеры инициировали второй раунд из 7 переводов на сумму около 28 миллионов долларов, затрагивающих Avalanche, XRP, Ethereum, ZEC, ALGO, TIA и ATOM.
В 5:44 техническая команда остановила услуги вывода средств с помощью подписных машин и изолировала доступ к операциям, связанным с выводом, одновременно предварительно установив, что закрытые ключи не были скомпрометированы. В тот же день в 16:43 команда безопасности уже определила коренную причину всего инцидента. В 21:42 юридическая команда подала заявление в правоохранительные органы по месту нахождения соответствующих субъектов.
На следующий день, после завершения исправления уязвимости, изоляции услуг и проверки безопасности, мы определили план восстановления вывода средств. Вывод средств будет постепенно восстанавливаться в порядке Bitcoin, Ethereum, USDT, других токенов и фиатных валют.
Как хакеры подделали инструкции на вывод средств и удалили следы
Грейси Чен: Вся атака может быть разделена на несколько этапов.
Во-первых, хакеры использовали нулевую уязвимость стороннего продукта безопасности для кражи наших внутренних сетевых учетных данных и доступа к ключевым системам управления платформы. Поскольку удостоверения, использованные злоумышленниками, были действительными, система распознала их как нормальное поведение входа.
На втором этапе злоумышленники использовали украденные высокопривилегированные учетные данные для доступа к связанным с кошельком бэкенд-сервисам, напрямую записывая поддельные команды на вывод средств в систему кошельков, заставляя кошелек выполнять их как нормальные выводы, обходя процесс проверки рисков, который должен был возникнуть до создания записи о выводе, тем самым выводя средства из горячих и теплых кошельков.
Третий этап — это удаление следов. После каждого завершенного перевода злоумышленники удаляли записи о поддельных командах на вывод, пытаясь скрыть свои действия и усложнить нам определение коренной причины. Из-за отсутствия прямых доказательств нам пришлось проверять более широкую систему, а проверка после исправления также должна охватывать больше систем, поэтому весь процесс расследования и восстановления требует времени.
На протяжении всего процесса злоумышленники не использовали распространенные вирусы или вредоносное ПО, а использовали реальные удостоверения, маскируя атаку под обычные операции по обслуживанию, и удаляли следы после завершения операций. На наш взгляд, это была очень высококлассная целевая атака.
В настоящее время мы исключили утечку закрытых ключей и предварительно исключили возможность внутреннего преступления. Эта атака была осуществлена хакерами с использованием уязвимости стороннего продукта безопасности для кражи внутренних учетных данных и подделки удостоверений. Дальнейшее расследование будет проводиться с помощью Mandiant и Slow Mist, и до выхода официального отчета мы временно не будем делать предположений о личности злоумышленников, надеемся опубликовать отчет о расследовании в течение недели.
Как фонд защиты покрывает убытки в 388 миллионов долларов
Се Цзяньин: Здравствуйте, я руководитель Bitget в Большом Китае Се Цзяньин.
Только что Грейси представила основные моменты этого инцидента. Мы завершили довольно тщательное расследование, хакеры использовали уязвимость стороннего продукта безопасности для кражи внутренних сетевых учетных данных, подделали заказы на вывод средств в системе кошельков, обманув кошелек и обойдя проверку рисков, в конечном итоге завершив аномальные переводы.
На протяжении всего процесса злоумышленники не использовали распространенные вирусы или вредоносные программы, а маскировались под реальные удостоверения и обычные операции по обслуживанию, одновременно удаляя следы. После инцидента мы исключили возможность утраты закрытых ключей. Этот инцидент произошел из-за взлома ключевой бэкенд-системы в инфраструктуре кошельков. После предварительной проверки мы также исключили возможность внутреннего преступления.
В настоящее время третьи стороны, такие как Slow Mist и Mandiant, помогают в расследовании. Информация о личности злоумышленников и более подробный процесс атаки будет дополнительно раскрыта в предварительном отчете по безопасности.
Многие пользователи также спрашивают, будет ли фонд защиты пополняться после его использования. Ответ положительный. С момента создания фонда защиты в 2022 году мы пообещали обществу поддерживать его объем не менее 300 миллионов долларов для быстрого обеспечения активов пользователей в случае возникновения черного лебедя. На этой неделе мы пополним фонд защиты до более чем 300 миллионов долларов.
Почему вывод средств нужно восстанавливать поэтапно
Се Цзяньин: Поскольку в этом инциденте задействовано множество цепочек и валют, для обеспечения безопасности после восстановления необходимо пройти несколько ключевых проверок для каждой цепочки, поэтому мы принимаем решение о поэтапном и упорядоченном восстановлении вывода средств.
Сначала будет открыт вывод средств в Bitcoin, затем восстановятся выводы средств по Ethereum и связанным активам в сетях Ethereum, BSC, Arbitrum, Base и Optimism, затем восстановится USDT, и, наконец, будут восстановлены выводы средств по другим валютам и фиатным деньгам на всей платформе.
Все пользователи, включая институциональных клиентов, VIP-клиентов и обычных клиентов, используют один и тот же канал для вывода средств, никто не имеет приоритета. Минимальная сумма вывода и максимальная сумма вывода за 24 часа остаются прежними. Пользователям не нужно предпринимать дополнительных действий, после восстановления платформа отобразит информацию автоматически.
Приостановка вывода средств длилась около трех с половиной дней, многие спрашивают, почему это заняло так много времени. Основная причина заключается в том, что эта атака затронула ключевую бэкенд-систему в инфраструктуре, касающуюся всего процесса вывода средств. До завершения проверки и верификации на каждом этапе мы не хотели бы продолжать подвергать риску потенциальные уязвимости.
Кроме того, в этом инциденте задействовано множество основных сетей и различных активов, каждая цепочка требует отдельного завершения исправления и проверки безопасности, поэтому восстановление должно происходить поэтапно в зависимости от цепочки и актива.
Необходимо подчеркнуть, что приостановка вывода средств не связана с достаточностью средств. На тот момент объем фонда защиты Bitget составлял около 464 миллионов долларов, коэффициент резервирования активов — 127%, соответствующие данные являются открытыми и прозрачными, их можно проверить.
Как Bitget исправляет уязвимости и корректирует контроль рисков
Се Цзяньин: Далее расскажу о прогрессе в исправлении и контроле рисков.
Во-первых, мы уже изолировали затронутые системы. Все соответствующие серверы были изолированы от сети, чтобы предотвратить дальнейшее распространение атаки, одновременно сохранив доказательства для последующего расследования.
Во-вторых, мы сбросили внутренние учетные данные и дополнительно ужесточили высокочувствительные права. Все внутренние учетные данные для входа были аннулированы и переизданы, поэтому учетные данные, украденные злоумышленниками ранее, больше не действительны. Высокочувствительные права также были полностью отозваны и перераспределены, ключевые операции требуют одобрения нескольких человек.
В-третьих, мы уведомили соответствующие сторонние компании безопасности о деталях уязвимости, чтобы помочь им в анализе и исправлении. До завершения исправления мы приостановили использование соответствующих функций.
В-четвертых, мы дополнительно усилили проверку вывода средств, все выводы должны проходить независимую верификацию.
В настоящее время инцидент контролируется, новых несанкционированных переводов не обнаружено. Затронутые системы были изолированы, уязвимость исправлена, но перед восстановлением вывода средств на каждой цепочке все еще необходимо завершить несколько ключевых проверок безопасности.
Как снизить риски, связанные с продуктами безопасности третьих сторон
Ся Цзяньинь: Bitget существует восемь лет, и это первый случай, когда произошел инцидент с безопасностью, и сразу такой крупный. Это также дало нам очень серьезный сигнал: как в будущем снизить подобные риски, как раньше обнаруживать и быстрее блокировать?
Во-первых, перед внедрением продуктов безопасности третьих сторон мы будем использовать более строгие критерии оценки. Во-вторых, на этапе развертывания продуктов третьих сторон необходимо усилить меры безопасности и механизмы изоляции, чтобы компенсировать возможные системные недостатки самих продуктов третьих сторон. В-третьих, необходимо дополнительно улучшить мониторинг аномалий, обеспечить доступность и стабильность сигналов тревоги, а также повысить точность оценки сигналов тревоги, чтобы уменьшить количество ложных срабатываний и пропусков.
Некоторые спрашивают, проводился ли ранее аудит третьих сторон и тестирование на проникновение. Мы всегда это делали, на протяжении всех этих лет ежегодно проводили тестирование безопасности с такими организациями, как Hacken.
Мы также уже объявили о программе вознаграждений для белых хакеров. Если кто-то сможет помочь заблокировать средства злоумышленника, он может получить вознаграждение в размере 5% от соответствующей суммы; если удастся напрямую помочь вернуть средства, также можно получить 5% от соответствующей суммы. В настоящее время адреса злоумышленников уже опубликованы, мы также отслеживаем их в реальном времени, соответствующая информация и вход для подачи заявок открыты.
Сколько украденных средств можно вернуть
Ся Цзяньинь: Некоторые спрашивают, какова вероятность вернуть средства, например, можно ли вернуть 30%. Честно говоря, мы не так оптимистичны.
Например, по другим инцидентам безопасности на торговых платформах, даже спустя год, доля замороженных и фактически возвращенных активов может быть очень ограниченной. Эти злоумышленники очень профессиональны и знают, как перемещать и скрывать средства.
Именно поэтому существует необходимость в фонде защиты пользователей. Фонд защиты работает уже четыре года, и мы обязуемся поддерживать его объем не менее 300 миллионов долларов, чтобы в подобных ситуациях быстро обеспечить защиту активов пользователей.
Сейчас мы можем сделать все возможное, чтобы усложнить злоумышленникам вывод средств. Каждая платформа, отслеживающая связанные адреса, эмитенты стейблкоинов, замораживающие адреса, и кроссчейн-мосты, сжимают выходы для злоумышленников. Что касается украденных 388 миллионов долларов, мы не будем предполагать, сколько точно сможем вернуть, но постараемся отслеживать и вернуть, и очень благодарны торговым платформам, публичным блокчейнам и проектам за оказанную помощь.
Поскольку этот инцидент связан с уязвимостями продуктов безопасности третьих сторон, мы совместно с Mandiant и SlowMist проводим расследование и надеемся опубликовать полный отчет о безопасности в течение недели.
Проблемы с поступлением средств после восстановления вывода биткойнов
Грэйси Чен: Теперь вывод биткойнов восстановлен, я объясню, почему некоторые пользователи могут временно не получить средства.
Вывод фактически делится на две части. Первая часть — это обработка торговой платформой. После того как пользователь инициирует вывод через приложение или веб-сайт, от момента создания заказа до упаковки и трансляции на блокчейн обычно требуется несколько минут. Если для заказа вывода уже есть TXID, это означает, что транзакция была передана в сеть блокчейна, и можно проверить статус в реальном времени через блокчейн-обозреватель. Если TXID еще нет, это означает, что заказ все еще обрабатывается на платформе.
Вторая часть — это обработка самой сети биткойнов. Сеть биткойнов относительно медленная, целевое время создания блока составляет около 10 минут, но на практике это может занять от нескольких минут до десятков минут. После вывода средств из Bitget на другие торговые платформы, другая сторона обычно также должна дождаться подтверждения как минимум одного блока.
Поэтому, если уже есть TXID, но средства временно не поступили, это может означать, что они ждут подтверждения сети биткойнов и не означают, что вывод все еще остается в Bitget.
Ся Цзяньинь: В настоящее время уже есть пользователи, которые сообщили о успешном выводе средств, и еще больше выводов уже прошли проверку и находятся в процессе упаковки. Если скорость вывода довольно медленная, пожалуйста, наберитесь терпения. Сегодня мы также увеличили количество сотрудников, занимающихся обработкой выводов, примерно в пять раз.
Грэйси Чен: В настоящее время общий процесс вывода работает нормально, мы уже получили более 6000 запросов на вывод, соответствующих более 2700 биткойнам, и не наблюдается явных задержек. Первая партия из двух-трех тысяч выводов уже получила подтверждение в блокчейне.
По мере продолжения восстановления мы также открыли возможность вывода BTC через сеть BSC. Основная сеть биткойнов относительно медленная и имеет высокие комиссии, в то время как BSC быстрее и дешевле, поэтому пользователи теперь могут выбирать разные сети в зависимости от своих потребностей.
Данные последующих периодов показывают, что количество заказов на вывод увеличилось до более чем 6800, что соответствует примерно 3300 BTC. Часть из них уже получила как минимум одно подтверждение блока, остальные были переданы и получили TXID, и сейчас ждут подтверждения в сети.
Почему возврат активов не является основным способом защиты пользователей
Грэйси Чен: Что касается этих убытков, мы не будем рассматривать возврат украденных активов как основной способ защиты средств пользователей.
Реальная ситуация такова, что, особенно когда дело касается очень профессиональных хакеров, знакомых с методами отмывания и перемещения активов, вернуть украденные активы очень сложно. Поэтому безопасность активов пользователей не может зависеть от того, сможем ли мы в конечном итоге вернуть деньги от злоумышленников, и именно поэтому Bitget создал фонд защиты.
Цель программы вознаграждений за возврат активов — максимально усложнить злоумышленникам обработку средств. Если торговые платформы, эмитенты стейблкоинов и кроссчейн-мосты совместно откажутся обрабатывать связанные средства и заморозят подозрительные адреса, количество выходов, доступных злоумышленникам, будет сокращаться.
Но независимо от того, сколько в конечном итоге будет возвращено, мы будем обеспечивать защиту активов пользователей через фонд защиты, а не ждать результатов возврата, прежде чем обрабатывать убытки пользователей.
Грэйси Чен: На этот раз мы будем использовать фонд защиты для покрытия убытков, поэтому мы используем часть средств из первоначального фонда защиты в более чем 400 миллионов долларов. Мы в течение недели снова пополним фонд защиты до более чем 300 миллионов долларов.
Дополненные активы по-прежнему будут находиться в публичном кошельке, и пользователи смогут проверять их в реальном времени на блокчейне.
Bitget существует восемь лет, и это наш первый инцидент с безопасностью. Не существует технологий, сетей или программного обеспечения, которые абсолютно невозможно взломать. Этот инцидент уже произошел, и мы очень сожалеем об этом. Важно завершить исправления, понести убытки и продолжать повышать стандарты безопасности.
Если этот инцидент заставил некоторых пользователей потерять доверие к нам, мы надеемся вернуть его действиями в будущем.
Будет ли привлечение третьих сторон к ответственности
Грэйси Чен: Некоторые пользователи спрашивают, должны ли третьи стороны, связанные с этим инцидентом, нести ответственность, и будем ли мы требовать компенсацию.
Этот вопрос еще требует дальнейшего обсуждения юридической командой. Хотя у третьих сторон есть соответствующие уязвимости, как торговая платформа, мы также несем ответственность. Поэтому окончательное решение о том, будет ли привлечение к ответственности и каким образом, должно быть подтверждено юридической командой.
Это похоже на логику возврата украденных активов. Независимо от того, идет ли речь о программе вознаграждений или о сотрудничестве с отраслью для увеличения сложности отмывания средств хакерами, мы не будем рассматривать это как условие для компенсации и защиты пользователей. Защита пользователей по-прежнему зависит от фонда защиты Bitget и собственных механизмов безопасности платформы.
В настоящее время Mandiant и SlowMist проводят независимое расследование, включая оценку затронутых систем и активов, путей и методов атаки, а также проверку наших мер по ограничению убытков и исправлению, одновременно поддерживая отслеживание средств. Ожидается, что независимый отчет будет опубликован в течение недели.
Обновление данных о выводе средств и резюме инцидента
Грэйси Чен: В заключение обновлю данные о выводе средств. На момент 16:50 по UTC+8 мы получили 7683 заказа на вывод биткойнов, соответствующих 3609 биткойнам. Из них 6946 заказов уже получили как минимум одно подтверждение блока, что соответствует 3326 биткойнам; еще 737 заказов были переданы и ждут подтверждения в сети, что соответствует 283 биткойнам.
Первая партия выводов биткойнов прошла довольно гладко, явных задержек не наблюдается. Кроме основной сети биткойнов, мы также получили некоторые заказы на вывод через BSC, которые также проходят гладко.
Это первый инцидент с безопасностью за восемь лет существования Bitget. Согласно текущему расследованию, основной причиной атаки являются уязвимости продуктов безопасности третьих сторон, больше деталей будет раскрыто в независимом отчете о безопасности.











