La società di sicurezza blockchain SlowMist ha pubblicato i risultati sull'hack di Bitget da 388 milioni di dollari, collegando l'attività malevola al 31 agosto e descrivendo come gli attaccanti abbiano poi manipolato i sistemi di prelievo. L'indagine indica un exploit zero-day, ovvero una vulnerabilità che era sconosciuta ai difensori della piattaforma quando è stata utilizzata per la prima volta.

Il riepilogo pubblico è breve e i dettagli sono limitati. Questo articolo si attiene a quanto è stato riportato, spiega perché i risultati sono importanti e separa le misure protettive utili dai consigli che sembrano utili ma non avrebbero cambiato l'esito.

Cosa ha riportato SlowMist sull'hack di Bitget

Secondo quanto riportato, SlowMist ha identificato attività malevola collegata all'hack di Bitget che risale al 31 agosto. Ciò è notevole perché suggerisce che l'intrusione non è iniziata nel momento in cui i fondi sono stati movimentati. L'attività è stata rilevata prima nella cronologia degli eventi, e il furto successivo è avvenuto dopo che gli attaccanti avevano già stabilito una posizione.

SlowMist ha anche dettagliato come gli attaccanti abbiano poi manipolato i sistemi di prelievo. In termini pratici, i sistemi di prelievo sono i controlli che decidono se una richiesta di trasferire fondi da un exchange è legittima. Manometterli può permettere a un attaccante di far passare trasferimenti che i controlli normali avrebbero bloccato.

Il totale citato per l'incidente è di 388 milioni di dollari. Il riepilogo non specifica i dettagli tecnici dello zero-day, l'esatta sequenza degli eventi o quanto del denaro sia stato recuperato o tracciato, quindi non faremo ipotesi su questi dettagli. I lettori dovrebbero considerare il quadro come preliminare finché non verranno pubblicati risultati tecnici più completi.

Perché gli exploit zero-day sono difficili da contrastare

Un exploit zero-day prende di mira una debolezza che il fornitore o l'operatore della piattaforma non conosce ancora. Non c'è una patch da installare né una firma che gli strumenti di sicurezza possano cercare, il che offre agli attaccanti una finestra per operare in silenzio.

La cronologia riportata è un utile promemoria di come questi incidenti tendano a svilupparsi. L'attività malevola può restare in un sistema molto prima che si verifichi il danno visibile. Lo stesso schema di intrusione paziente e per fasi appare in altre minacce recenti, come la catena di attacco automatizzata descritta nella nostra copertura di JADEPUFFER e il ransomware che opera senza esseri umani. Obiettivi diversi, lezione simile: l'attività nelle fasi iniziali è spesso la migliore occasione per intercettare un attacco, ed è facile lasciarsela sfuggire.

La questione dei sistemi di prelievo è importante per una ragione specifica. Gli exchange si affidano a livelli di approvazioni e monitoraggio attorno ai fondi in uscita. Se un attaccante riesce a manipolare quel livello, il danno non dipende dal furto della password di un singolo cliente.

Cosa significa per te

Il punto più importante riguarda dove si è verificato il fallimento. In base a quanto riportato, la compromissione ha coinvolto l'infrastruttura e i sistemi di prelievo dell'exchange stesso, non il dispositivo o la connessione internet di un cliente.

Ciò ha una conseguenza diretta per un consiglio comune. Una VPN crittografa il traffico tra il tuo dispositivo e internet, e può essere d'aiuto su reti non fidate come il Wi-Fi pubblico. Ma una VPN non avrebbe fermato un attaccante che sfrutta una vulnerabilità all'interno dei server di un exchange. È uno strumento ragionevole per la privacy, non una difesa contro questo tipo di incidente, e i lettori dovrebbero essere scettici verso chiunque lo presenti come tale.

Ciò che puoi controllare è quanto rischio assumi tenendo asset su una singola piattaforma. Alcuni punti pratici:

  • La custodia conta. I fondi detenuti su un exchange dipendono dalla sicurezza di quell'exchange. I fondi in un wallet di cui controlli le chiavi no, anche se comportano le proprie responsabilità.
  • I saldi sugli exchange sono esposizione. Il denaro che non stai attivamente scambiando è meglio tenerlo altrove se ti senti a tuo agio a gestirlo da solo.
  • Le protezioni dell'account contano comunque. Non affrontano uno zero-day lato server, ma bloccano gli attacchi molto più comuni rivolti ai singoli utenti.

Passi pratici per ridurre la tua esposizione

Non puoi applicare patch ai server di un exchange, ma puoi limitare quanto può costarti un singolo guasto.

  1. Rivedi ciò che tieni sugli exchange. Sposta le partecipazioni a lungo termine che non prevedi di scambiare in uno storage che controlli, come un hardware wallet, se ti senti a tuo agio con l'autocustodia.
  2. Usa password forti e uniche e un gestore di password. Questo ti protegge dal furto di credenziali, che resta un rischio separato.
  3. Attiva l'autenticazione a due fattori, preferibilmente con un'app di autenticazione o una chiave hardware invece degli SMS.
  4. Abilita le protezioni per i prelievi offerte dalla tua piattaforma, come le liste di indirizzi consentiti o i ritardi di prelievo, se disponibili.
  5. Monitora le comunicazioni ufficiali. Dopo un incidente, i truffatori spesso si spacciano per l'azienda colpita. Fidati solo degli annunci provenienti da canali verificati e non condividere mai seed phrase o codici di recupero.
  6. Usa una VPN per le giuste ragioni. Sulle reti pubbliche può ridurre il rischio di intercettazione, ma considerala un livello, non un sostituto dei passi precedenti.

In conclusione

I risultati di SlowMist sull'hack di Bitget mostrano che un grande furto può essere preceduto da attività precedenti e più silenziose, e che gli attaccanti che raggiungono i sistemi di prelievo possono causare perdite gravi. Finché non verranno pubblicati dettagli tecnici più completi, i fatti si limitano all'attività del 31 agosto, alla caratterizzazione come zero-day, alla manipolazione dei prelievi e alla cifra di 388 milioni di dollari.

Per i singoli utenti, la conclusione è ridurre la dipendenza dalla sicurezza di una sola piattaforma. Tieni sugli exchange solo ciò che ti serve, usa protezioni robuste per l'account e sii realistico su ciò che strumenti come le VPN possono e non possono fare. Rivedi la tua configurazione oggi stesso, iniziando da quanto giace sugli exchange e se le tue salvaguardie per i prelievi sono attivate.