Blockchain-sikkerhedsfirmaet SlowMist har offentliggjort fund om Bitget-hacket på 388 millioner dollars, der kæder ondsindet aktivitet sammen med 31. august og beskriver, hvordan angribere senere manipulerede udtrækssystemer. Undersøgelsen peger på et zero-day-exploit, hvilket betyder en sårbarhed, som platformens forsvarere ikke kendte til, da den først blev udnyttet.

Det offentlige resumé er kort, og detaljerne er begrænsede. Dette indlæg holder sig til det, der er blevet rapporteret, forklarer, hvorfor fundene er vigtige, og adskiller nyttige beskyttelsestrin fra råd, der lyder hjælpsomme, men som ikke ville have ændret udfaldet.

Hvad SlowMist rapporterede om Bitget-hacket

Ifølge rapporteringen identificerede SlowMist ondsindet aktivitet forbundet med Bitget-hacket, der går tilbage til 31. august. Det er bemærkelsesværdigt, fordi det antyder, at indtrængningen ikke begyndte i det øjeblik, midlerne blev flyttet. Aktiviteten blev opdaget tidligere i tidslinjen, og det senere tyveri kom, efter at angriberne allerede havde etableret fodfæste.

SlowMist detaljerede også, hvordan angriberne senere manipulerede udtrækssystemer. I praksis er udtrækssystemer de kontroller, der afgør, om en anmodning om at flytte midler ud af en børs er legitim. Manipulation med dem kan lade en angriber gennemtvinge overførsler, som normale kontroller ville have stoppet.

Det samlede beløb, der citeres for hændelsen, er 388 millioner dollars. Resuméet uddyber ikke de tekniske detaljer om zero-day'en, den nøjagtige hændelsesrækkefølge eller, hvor meget af pengene der er blevet gendannet eller sporet, så vi vil ikke gætte på disse detaljer. Læsere bør betragte billedet som foreløbigt, indtil mere komplette tekniske fund offentliggøres.

Hvorfor zero-day-exploits er svære at forsvare sig imod

Et zero-day-exploit retter sig mod en svaghed, som leverandøren eller platformoperatøren endnu ikke kender til. Der er ingen patch at installere, og ingen signatur som sikkerhedsværktøjer kan lede efter, hvilket giver angribere et vindue til at operere i det stille.

Den rapporterede tidslinje er en nyttig påmindelse om, hvordan disse hændelser har en tendens til at udfolde sig. Ondsindet aktivitet kan ligge i et system længe før den synlige skade opstår. Det samme mønster med tålmodig, trinvis indtrængning optræder i andre nylige trusler, såsom den automatiserede angrebskæde beskrevet i vores dækning af JADEPUFFER og ransomware, der opererer uden mennesker. Forskellige mål, samme lektie: aktivitet i tidlige faser er ofte den bedste chance for at fange et angreb, og den er let at overse.

Vinklen med udtrækssystemet er vigtig af en specifik grund. Børser er afhængige af lag af godkendelser og overvågning omkring udgående midler. Hvis en angriber kan manipulere det lag, afhænger skaden ikke af at stjæle nogen enkelt kundes adgangskode.

Hvad dette betyder for dig

Det vigtigste punkt handler om, hvor fejlen opstod. Baseret på rapporteringen involverede kompromitteringen børsens egen infrastruktur og udtrækssystemer, ikke en kundes enhed eller internetforbindelse.

Det har en direkte konsekvens for et almindeligt stykke råd. En VPN krypterer trafik mellem din enhed og internettet, og den kan hjælpe på utryggede netværk som offentlig Wi-Fi. Men en VPN ville ikke have stoppet en angriber, der udnyttede en sårbarhed inde i en børs servere. Det er et rimeligt privatlivsværktøj, ikke et forsvar mod denne type hændelse, og læsere bør være skeptiske over for enhver, der fremstiller det sådan.

Det, du kan kontrollere, er, hvor meget risiko du påtager dig ved at opbevare aktiver på en enkelt platform. Et par praktiske punkter:

  • Depotopbevaring betyder noget. Midler på en børs afhænger af den børs sikkerhed. Midler i en wallet, hvor du kontrollerer nøglerne, gør ikke, selvom de medfører deres egne ansvarsområder.
  • Saldo på børser er eksponering. Penge, du ikke aktivt handler med, opbevares bedre andre steder, hvis du er tryg ved at administrere det selv.
  • Kontobeskyttelser tæller stadig. De håndterer ikke en zero-day på serversiden, men de blokerer de langt mere almindelige angreb rettet mod individuelle brugere.

Praktiske trin til at reducere din eksponering

Du kan ikke patche en børs servere, men du kan begrænse, hvor meget en enkelt fejl kan koste dig.

  1. Gennemgå, hvad du opbevarer på børser. Flyt langsigtede beholdninger, du ikke planlægger at handle, til opbevaring, du kontrollerer, såsom en hardware-wallet, hvis du er tryg ved selvopbevaring.
  2. Brug stærke, unikke adgangskoder og en adgangskodeadministrator. Dette beskytter dig mod tyveri af legitimationsoplysninger, som fortsat er en separat risiko.
  3. Slå to-faktor-godkendelse til, helst med en autentificeringsapp eller hardwarenøgle i stedet for SMS.
  4. Aktivér udtræksbeskyttelser, som din platform tilbyder, såsom adressehvidlister eller forsinkelser på udtræk, hvis det er tilgængeligt.
  5. Hold øje med officiel kommunikation. Efter en hændelse udgiver svindlere sig ofte for at være den berørte virksomhed. Stol kun på meddelelser fra verificerede kanaler, og del aldrig seed-phrases eller gendannelseskoder.
  6. Brug en VPN af de rigtige grunde. På offentlige netværk kan den reducere risikoen for aflytning, men betragt den som et lag, ikke en erstatning for trinnene ovenfor.

Bundlinjen

SlowMists fund om Bitget-hacket viser, at et stort tyveri kan være indledt af tidligere, mere stille aktivitet, og at angribere, der når udtrækssystemer, kan forårsage alvorlige tab. Indtil flere tekniske detaljer offentliggøres, er fakta begrænset til aktiviteten den 31. august, karakteriseringen som zero-day, manipulationen af udtræk og beløbet på 388 millioner dollars.

For individuelle brugere er konklusionen at reducere afhængigheden af en enkelt platforms sikkerhed. Opbevar kun det nødvendige på børser, brug stærke kontobeskyttelser, og vær realistisk om, hvad værktøjer som VPN'er kan og ikke kan. Gennemgå din egen opsætning i dag, start med hvor meget der ligger på børser, og om dine udtræksbeskyttelser er slået til.