บริษัทความปลอดภัยบล็อกเชน SlowMist ได้เผยแพร่ผลการสอบสวนเกี่ยวกับการแฮก Bitget มูลค่า 388 ล้านดอลลาร์ โดยเชื่อมโยงกิจกรรมอันตรายไปถึงวันที่ 31 ส.ค. และอธิบายว่าผู้โจมตี manipulated ระบบถอนเงินในภายหลังอย่างไร การสอบสวนชี้ไปที่ zero-day exploit ซึ่งหมายถึงช่องโหว่ที่ทีมป้องกันของแพลตฟอร์มยังไม่รู้จักในขณะที่ถูกใช้ครั้งแรก

บทสรุปสาธารณะนั้นสั้น และรายละเอียดมีจำกัด บทความนี้ยึดตามสิ่งที่ได้รับการรายงาน อธิบายว่าทำไมผลการสอบสวนจึงสำคัญ และแยกขั้นตอนการป้องกันที่เป็นประโยชน์ออกจากคำแนะนำที่ฟังดู有帮助แต่จะไม่เปลี่ยนแปลงผลลัพธ์

สิ่งที่ SlowMist รายงานเกี่ยวกับการแฮก Bitget

ตามรายงาน SlowMist ระบุกิจกรรมอันตรายที่เชื่อมโยงกับการแฮก Bitget ย้อนไปถึงวันที่ 31 ส.ค. ซึ่งน่าสังเกตเพราะบ่งชี้ว่าการบุกรุกไม่ได้เริ่มต้นในขณะที่เงินถูกเคลื่อนย้าย กิจกรรมถูกตรวจพบก่อนหน้านั้นในไทม์ไลน์ และการโจรกรรมในภายหลังเกิดขึ้นหลังจากผู้โจมตีได้établish ฐานที่มั่นแล้ว

SlowMist ยังได้ให้รายละเอียดว่าผู้โจมตี manipulated ระบบถอนเงินในภายหลังอย่างไร ในทางปฏิบัติ ระบบถอนเงินคือกลไกควบคุมที่ตัดสินว่าคำขอโอนเงินออกจาก exchange นั้นชอบด้วยกฎหรือไม่ การแก้ไขกลไกเหล่านี้อาจทำให้ผู้โจมตีสามารถผลักดันการโอนที่การตรวจสอบปกติจะหยุดไว้ได้

ยอดรวมที่อ้างถึงสำหรับเหตุการณ์นี้คือ 388 ล้านดอลลาร์ บทสรุปไม่ได้ระบุรายละเอียดทางเทคนิคของ zero-day ลำดับเหตุการณ์ที่แน่ชัด หรือเงินจำนวนเท่าใดที่ถูกกู้คืนหรือติดตามได้ ดังนั้นเราจะไม่คาดเดารายละเอียดเหล่านั้น ผู้อ่านควรถือว่าภาพรวมนี้เป็นเบื้องต้นจนกว่าจะมีการเผยแพร่ผลการสอบสวนทางเทคนิคที่สมบูรณ์ยิ่งขึ้น

ทำไม Zero-Day Exploits จึงป้องกันได้ยาก

Zero-day exploit มุ่งเป้าไปที่จุดอ่อนที่ผู้ขายหรือผู้ดำเนินการแพลตฟอร์มยังไม่รู้จัก จึงไม่มีแพตช์ให้ติดตั้งและไม่มี signature ให้เครื่องมือความปลอดภัยค้นหา ซึ่งเปิดช่องให้ผู้โจมตีดำเนินการอย่างเงียบๆ

ไทม์ไลน์ที่รายงานเป็นเครื่องเตือนใจที่มีประโยชน์ว่าอุบัติการณ์เหล่านี้มักคลี่คลายอย่างไร กิจกรรมอันตรายอาจอยู่ในระบบก่อนที่ความเสียหายที่มองเห็นได้จะเกิดขึ้น รูปแบบการบุกรุกแบบอดทนและเป็นขั้นตอนเดียวกันนี้ปรากฏในภัยคุกคามล่าสุดอื่นๆ เช่น ห่วงโซ่การโจมตีอัตโนมัติที่อธิบายไว้ในบทความของเราเกี่ยวกับ JADEPUFFER และ ransomware ที่ทำงานโดยไม่ต้องมีมนุษย์ เป้าหมายต่างกัน แต่บทเรียนคล้ายกัน: กิจกรรมในระยะแรกมักเป็นโอกาสที่ดีที่สุดในการจับการโจมตี และเป็นเรื่องง่ายที่จะมองข้าม

มุมของระบบถอนเงินนั้นสำคัญด้วยเหตุผลเฉพาะ Exchange อาศัยชั้นของการอนุมัติและการตรวจสอบรอบๆ เงินที่ไหลออก หากผู้โจมตีสามารถแก้ไขชั้นนั้นได้ ความเสียหายไม่ได้ขึ้นอยู่กับการขโมยรหัสผ่านของลูกค้ารายใดรายหนึ่ง

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

ประเด็นที่สำคัญที่สุดคือความล้มเหลวเกิดขึ้นที่ใด จากรายงาน การบุกรุกเกี่ยวข้องกับโครงสร้างพื้นฐานและระบบถอนเงินของ exchange เอง ไม่ใช่อุปกรณ์หรือการเชื่อมต่ออินเทอร์เน็ตของลูกค้า

สิ่งนี้มีผลโดยตรงต่อคำแนะนำทั่วไปข้อหนึ่ง VPN เข้ารหัสการรับส่งข้อมูลระหว่างอุปกรณ์ของคุณกับอินเทอร์เน็ต และสามารถช่วยได้บนเครือข่ายที่ไม่น่าเชื่อถือเช่น Wi-Fi สาธารณะ แต่ VPN จะไม่หยุดผู้โจมตีที่ใช้ช่องโหว่ภายในเซิร์ฟเวอร์ของ exchange มันเป็นเครื่องมือความเป็นส่วนตัวที่สมเหตุสมผล ไม่ใช่การป้องกันต่ออุบัติการณ์ประเภทนี้ และผู้อ่านควรระแวงใครก็ตามที่นำเสนอเช่นนั้น

สิ่งที่คุณควบคุมได้คือความเสี่ยงที่คุณรับโดยการเก็บสินทรัพย์ไว้บนแพลตฟอร์มใดแพลตฟอร์มหนึ่ง มีประเด็นปฏิบัติไม่กี่ข้อ:

  • การดูแลทรัพย์สินสำคัญ เงินที่ถือบน exchange ขึ้นอยู่กับความปลอดภัยของ exchange นั้น เงินในกระเป๋าที่คุณควบคุมกุญแจไม่ได้ขึ้นอยู่กับสิ่งนั้น แม้จะมาพร้อมความรับผิดชอบของตัวเอง
  • ยอดคงเหลือบน exchange คือความเสี่ยงที่เปิดรับ เงินที่คุณไม่ได้เทรดอยู่ควรเก็บไว้ที่อื่นหากคุณสบายใจที่จะจัดการด้วยตัวเอง
  • การป้องกันบัญชียังคงสำคัญ มันไม่ได้แก้ปัญหา zero-day ฝั่งเซิร์ฟเวอร์ แต่บล็อกการโจมตีที่พบบ่อยกว่ามากซึ่งมุ่งเป้าไปที่ผู้ใช้individual

ขั้นตอนปฏิบัติเพื่อลดความเสี่ยงของคุณ

คุณไม่สามารถแพตช์เซิร์ฟเวอร์ของ exchange ได้ แต่คุณสามารถจำกัดความเสียหายที่ความล้มเหลวครั้งเดียวจะก่อได้

  1. ทบทวนสิ่งที่คุณเก็บไว้บน exchange ย้ายสินทรัพย์ระยะยาวที่คุณไม่ได้วางแผนจะเทรดไปยังที่จัดเก็บที่คุณควบคุม เช่น hardware wallet หากคุณสบายใจกับการดูแลด้วยตัวเอง
  2. ใช้รหัสผ่านที่แข็งแกร่งและไม่ซ้ำใครและตัวจัดการรหัสผ่าน สิ่งนี้ป้องกันคุณจากการขโมยข้อมูลรับรอง ซึ่งยังคงเป็นความเสี่ยงแยกต่างหาก
  3. เปิดใช้การยืนยันตัวตนสองขั้นตอน ควรใช้แอป authenticator หรือ hardware key แทน SMS
  4. เปิดใช้การป้องกันการถอนเงิน ที่แพลตฟอร์มของคุณเสนอ เช่น allowlist ที่อยู่หรือการหน่วงเวลาการถอน หากมี
  5. จับตาดูการสื่อสารอย่างเป็นทางการ หลังเกิดเหตุการณ์ มิจฉาชีพมักแอบอ้างเป็นบริษัทที่ได้รับผลกระทบ เชื่อถือประกาศจากช่องทางที่ยืนยันแล้วเท่านั้น และอย่าแชร์ seed phrase หรือรหัสกู้คืน
  6. ใช้ VPN ด้วยเหตุผลที่ถูกต้อง บนเครือข่ายสาธารณะสามารถลดความเสี่ยงจากการดักฟัง แต่ให้ถือเป็นชั้นหนึ่ง ไม่ใช่สิ่งทดแทนขั้นตอนข้างต้น

บรรทัดล่าง

ผลการสอบสวนของ SlowMist เกี่ยวกับการแฮก Bitget แสดงให้เห็นว่าการโจรกรรมครั้งใหญ่อาจมีกิจกรรมที่เงียบกว่าเกิดขึ้นก่อน และผู้โจมตีที่เข้าถึงระบบถอนเงินได้อาจก่อความสูญเสียร้ายแรง จนกว่าจะมีการเผยแพร่รายละเอียดทางเทคนิคที่สมบูรณ์ยิ่งขึ้น ข้อเท็จจริงจำกัดอยู่ที่กิจกรรมวันที่ 31 ส.ค. ลักษณะ zero-day การแก้ไขระบบถอนเงิน และตัวเลข 388 ล้านดอลลาร์

สำหรับผู้ใช้individual สิ่งที่ควรนำไปใช้คือการลดการพึ่งพาความปลอดภัยของแพลตฟอร์มใดแพลตฟอร์มหนึ่ง เก็บเฉพาะสิ่งที่จำเป็นบน exchange ใช้การป้องกันบัญชีที่แข็งแกร่ง และมีมุมมองที่เป็นจริงว่าเครื่องมืออย่าง VPN ทำอะไรได้และทำอะไรไม่ได้ ทบทวนการตั้งค่าของคุณวันนี้ เริ่มจากจำนวนที่อยู่บน exchange และการป้องกันการถอนเงินของคุณเปิดอยู่หรือไม่