A SlowMist blockchain-biztonsági cég közzétette a 388 millió dolláros Bitget-feltöréssel kapcsolatos megállapításait, a rosszindulatú tevékenységet augusztus 31-hez kötve, és leírva, hogyan manipulálták a támadók később a kifizetési rendszereket. A vizsgálat egy zero-day sebezhetőségre mutat, vagyis olyan hibára, amely a platform védelmi rendszerei előtt ismeretlen volt, amikor először kihasználták.

A nyilvános összefoglaló rövid, és a részletek korlátozottak. Ez a bejegyzés ahhoz tartja magát, amit jelentettek, elmagyarázza, miért fontosak a megállapítások, és elválasztja a hasznos védelmi lépéseket azoktól a tanácsoktól, amelyek hasznosnak hangzanak, de nem változtattak volna az eredményen.

Mit jelentett be a SlowMist a Bitget-feltörésről

A beszámolók szerint a SlowMist a Bitget-feltöréshez kapcsolódó rosszindulatú tevékenységet augusztus 31-ig vezette vissza. Ez azért figyelemre méltó, mert arra utal, hogy a behatolás nem akkor kezdődött, amikor a pénzeszközök elmozdultak. A tevékenységet korábban észlelték az idővonalon, és a későbbi lopás azután következett be, hogy a támadók már kiépítettek egy bázist.

A SlowMist azt is részletezte, hogyan manipulálták a támadók később a kifizetési rendszereket. Gyakorlati értelemben a kifizetési rendszerek azok a kontrollok, amelyek eldöntik, hogy egy tőzsdéről való pénzkivonási kérelem legitim-e. Ezek manipulálása lehetővé teheti a támadó számára, hogy olyan átutalásokat nyomjon át, amelyeket a normál ellenőrzések megállítottak volna.

Az incidensre hivatkozott összeg 388 millió dollár. Az összefoglaló nem fejti ki a zero-day technikai részleteit, az események pontos sorrendjét, vagy azt, hogy a pénz mekkora részét sikerült visszaszerezni vagy nyomon követni, ezért ezekre a részletekre nem fogunk találgatni. Az olvasóknak előzetesként kell kezelniük a képet, amíg részletesebb technikai megállapításokat nem tesznek közzé.

Miért nehéz védekezni a zero-day sebezhetőségek ellen

A zero-day sebezhetőség olyan gyengeséget céloz meg, amelyről a szállító vagy a platform üzemeltetője még nem tud. Nincs telepíthető javítás, és nincs olyan aláírás sem, amelyet a biztonsági eszközök kereshetnének, ami ablakot nyit a támadóknak a csendes működésre.

A jelentett idővonal hasznos emlékeztető arra, hogyan szoktak ezek az incidensek kibontakozni. A rosszindulatú tevékenység jóval a látható kár előtt megbújhat egy rendszerben. A türelmes, szakaszos behatolás ugyanez a mintája jelenik meg más közelmúltbeli fenyegetéseknél is, mint például a JADEPUFFER és az emberek nélkül működő zsarolóvírus című tudósításunkban leírt automatizált támadási lánc. Különböző célok, hasonló tanulság: a korai szakaszban lévő tevékenység gyakran a legjobb esély a támadás elkapására, és könnyű elszalasztani.

A kifizetési rendszerek szempontja egy konkrét ok miatt fontos. A tőzsdék a kimenő pénzeszközök körül jóváhagyási és megfigyelési rétegekre támaszkodnak. Ha egy támadó manipulálni tudja ezt a réteget, a kár nem attól függ, hogy ellopják-e bármelyik ügyfél jelszavát.

Mit jelent ez Önnek

A legfontosabb pont az, hogy hol történt a hiba. A beszámolók alapján a kompromittálódás a tőzsde saját infrastruktúráját és kifizetési rendszereit érintette, nem egy ügyfél eszközét vagy internetkapcsolatát.

Ennek közvetlen következménye van egy gyakori tanácsra nézve. A VPN titkosítja az eszköze és az internet közötti forgalmat, és segíthet nem megbízható hálózatokon, például nyilvános Wi-Fi-n. De a VPN nem állított volna meg egy támadót, aki egy tőzsde szerverein belüli hibát használ ki. Ésszerű adatvédelmi eszköz, nem védelem az ilyen típusú incidens ellen, és az olvasóknak szkeptikusnak kell lenniük azokkal szemben, akik így állítják be.

Amit kontrollálhat, az az, hogy mekkora kockázatot vállal azzal, hogy bármely egyetlen platformon tartja az eszközeit. Néhány gyakorlati pont:

  • A letétkezelés számít. A tőzsdén tartott pénzeszközök az adott tőzsde biztonságától függenek. A olyan tárcában tartott pénzeszközök, ahol Ön kontrollálja a kulcsokat, nem, bár saját felelősségekkel járnak.
  • A tőzsdei egyenlegek kitettséget jelentenek. A pénzt, amellyel nem kereskedik aktívan, jobb máshol tartani, ha kényelmesen kezeli azt önállóan.
  • A fiókvédelmek továbbra is számítanak. Nem kezelik a szerveroldali zero-day-t, de blokkolják a jóval gyakoribb, egyéni felhasználókat célzó támadásokat.

Gyakorlati lépések a kitettség csökkentésére

Nem tudja javítani egy tőzsde szervereit, de korlátozhatja, hogy egyetlen hiba mennyibe kerülhet Önnek.

  1. Tekintse át, mit tart a tőzsdéken. A hosszú távú, nem kereskedni kívánt befektetéseit vigye át az Ön által kontrollált tárolóba, például hardvertárcába, ha kényelmesen kezeli az önálló letétkezelést.
  2. Használjon erős, egyedi jelszavakat és jelszókezelőt. Ez védi a hitelesítő adatok ellopása ellen, amely továbbra is külön kockázat.
  3. Kapcsolja be a kétfaktoros hitelesítést, lehetőleg hitelesítő alkalmazással vagy hardverkulccsal SMS helyett.
  4. Engedélyezze a kifizetési védelmeket, amelyeket a platform kínál, például címlistákat vagy kifizetési késleltetéseket, ha elérhetők.
  5. Figyelje a hivatalos kommunikációt. Egy incidens után a csalók gyakran az érintett cég nevében lépnek fel. Csak ellenőrzött csatornákról származó bejelentésekben bízzon, és soha ne ossza meg a seed kifejezéseket vagy helyreállítási kódokat.
  6. A megfelelő okokból használjon VPN-t. Nyilvános hálózatokon csökkentheti a lehallgatás kockázatát, de kezelje egy rétegként, nem a fenti lépések helyettesítőjeként.

A lényeg

A SlowMist Bitget-feltörésről szóló megállapításai azt mutatják, hogy egy nagy lopást megelőzhet korábbi, csendesebb tevékenység, és hogy a kifizetési rendszerekhez eljutó támadók komoly veszteségeket okozhatnak. Amíg teljesebb technikai részleteket nem tesznek közzé, a tények az augusztus 31-i tevékenységre, a zero-day jellemzésre, a kifizetési manipulációra és a 388 millió dolláros összegre korlátozódnak.

Az egyéni felhasználók számára a tanulság az, hogy csökkentsék az egyetlen platform biztonságától való függőséget. Csak azt tartsák a tőzsdéken, amire szükségük van, használjanak erős fiókvédelmeket, és legyenek realisták azzal kapcsolatban, hogy az olyan eszközök, mint a VPN-ek, mit tudnak és mit nem. Tekintsék át saját beállításaikat még ma, kezdve azzal, hogy mennyi van a tőzsdéken, és hogy be vannak-e kapcsolva a kifizetési védelmi intézkedéseik.