บริษัทความปลอดภัยบล็อกเชน SlowMist ได้เผยแพร่ผลการสอบสวนเกี่ยวกับการแฮก Bitget มูลค่า 388 ล้านดอลลาร์ โดยเชื่อมโยงกิจกรรมอันตรายไปถึงวันที่ 31 ส.ค. และอธิบายว่าผู้โจมตี manipulated ระบบถอนเงินในภายหลังอย่างไร การสอบสวนชี้ไปที่ zero-day exploit ซึ่งหมายถึงช่องโหว่ที่ทีมป้องกันของแพลตฟอร์มยังไม่รู้จักในขณะที่ถูกใช้ครั้งแรก
บทสรุปสาธารณะนั้นสั้น และรายละเอียดมีจำกัด บทความนี้ยึดตามสิ่งที่ได้รับการรายงาน อธิบายว่าทำไมผลการสอบสวนจึงสำคัญ และแยกขั้นตอนการป้องกันที่เป็นประโยชน์ออกจากคำแนะนำที่ฟังดู有帮助แต่จะไม่เปลี่ยนแปลงผลลัพธ์
สิ่งที่ SlowMist รายงานเกี่ยวกับการแฮก Bitget
ตามรายงาน SlowMist ระบุกิจกรรมอันตรายที่เชื่อมโยงกับการแฮก Bitget ย้อนไปถึงวันที่ 31 ส.ค. ซึ่งน่าสังเกตเพราะบ่งชี้ว่าการบุกรุกไม่ได้เริ่มต้นในขณะที่เงินถูกเคลื่อนย้าย กิจกรรมถูกตรวจพบก่อนหน้านั้นในไทม์ไลน์ และการโจรกรรมในภายหลังเกิดขึ้นหลังจากผู้โจมตีได้établish ฐานที่มั่นแล้ว
SlowMist ยังได้ให้รายละเอียดว่าผู้โจมตี manipulated ระบบถอนเงินในภายหลังอย่างไร ในทางปฏิบัติ ระบบถอนเงินคือกลไกควบคุมที่ตัดสินว่าคำขอโอนเงินออกจาก exchange นั้นชอบด้วยกฎหรือไม่ การแก้ไขกลไกเหล่านี้อาจทำให้ผู้โจมตีสามารถผลักดันการโอนที่การตรวจสอบปกติจะหยุดไว้ได้
ยอดรวมที่อ้างถึงสำหรับเหตุการณ์นี้คือ 388 ล้านดอลลาร์ บทสรุปไม่ได้ระบุรายละเอียดทางเทคนิคของ zero-day ลำดับเหตุการณ์ที่แน่ชัด หรือเงินจำนวนเท่าใดที่ถูกกู้คืนหรือติดตามได้ ดังนั้นเราจะไม่คาดเดารายละเอียดเหล่านั้น ผู้อ่านควรถือว่าภาพรวมนี้เป็นเบื้องต้นจนกว่าจะมีการเผยแพร่ผลการสอบสวนทางเทคนิคที่สมบูรณ์ยิ่งขึ้น
ทำไม Zero-Day Exploits จึงป้องกันได้ยาก
Zero-day exploit มุ่งเป้าไปที่จุดอ่อนที่ผู้ขายหรือผู้ดำเนินการแพลตฟอร์มยังไม่รู้จัก จึงไม่มีแพตช์ให้ติดตั้งและไม่มี signature ให้เครื่องมือความปลอดภัยค้นหา ซึ่งเปิดช่องให้ผู้โจมตีดำเนินการอย่างเงียบๆ
ไทม์ไลน์ที่รายงานเป็นเครื่องเตือนใจที่มีประโยชน์ว่าอุบัติการณ์เหล่านี้มักคลี่คลายอย่างไร กิจกรรมอันตรายอาจอยู่ในระบบก่อนที่ความเสียหายที่มองเห็นได้จะเกิดขึ้น รูปแบบการบุกรุกแบบอดทนและเป็นขั้นตอนเดียวกันนี้ปรากฏในภัยคุกคามล่าสุดอื่นๆ เช่น ห่วงโซ่การโจมตีอัตโนมัติที่อธิบายไว้ในบทความของเราเกี่ยวกับ JADEPUFFER และ ransomware ที่ทำงานโดยไม่ต้องมีมนุษย์ เป้าหมายต่างกัน แต่บทเรียนคล้ายกัน: กิจกรรมในระยะแรกมักเป็นโอกาสที่ดีที่สุดในการจับการโจมตี และเป็นเรื่องง่ายที่จะมองข้าม
มุมของระบบถอนเงินนั้นสำคัญด้วยเหตุผลเฉพาะ Exchange อาศัยชั้นของการอนุมัติและการตรวจสอบรอบๆ เงินที่ไหลออก หากผู้โจมตีสามารถแก้ไขชั้นนั้นได้ ความเสียหายไม่ได้ขึ้นอยู่กับการขโมยรหัสผ่านของลูกค้ารายใดรายหนึ่ง
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
ประเด็นที่สำคัญที่สุดคือความล้มเหลวเกิดขึ้นที่ใด จากรายงาน การบุกรุกเกี่ยวข้องกับโครงสร้างพื้นฐานและระบบถอนเงินของ exchange เอง ไม่ใช่อุปกรณ์หรือการเชื่อมต่ออินเทอร์เน็ตของลูกค้า
สิ่งนี้มีผลโดยตรงต่อคำแนะนำทั่วไปข้อหนึ่ง VPN เข้ารหัสการรับส่งข้อมูลระหว่างอุปกรณ์ของคุณกับอินเทอร์เน็ต และสามารถช่วยได้บนเครือข่ายที่ไม่น่าเชื่อถือเช่น Wi-Fi สาธารณะ แต่ VPN จะไม่หยุดผู้โจมตีที่ใช้ช่องโหว่ภายในเซิร์ฟเวอร์ของ exchange มันเป็นเครื่องมือความเป็นส่วนตัวที่สมเหตุสมผล ไม่ใช่การป้องกันต่ออุบัติการณ์ประเภทนี้ และผู้อ่านควรระแวงใครก็ตามที่นำเสนอเช่นนั้น
สิ่งที่คุณควบคุมได้คือความเสี่ยงที่คุณรับโดยการเก็บสินทรัพย์ไว้บนแพลตฟอร์มใดแพลตฟอร์มหนึ่ง มีประเด็นปฏิบัติไม่กี่ข้อ:
- การดูแลทรัพย์สินสำคัญ เงินที่ถือบน exchange ขึ้นอยู่กับความปลอดภัยของ exchange นั้น เงินในกระเป๋าที่คุณควบคุมกุญแจไม่ได้ขึ้นอยู่กับสิ่งนั้น แม้จะมาพร้อมความรับผิดชอบของตัวเอง
- ยอดคงเหลือบน exchange คือความเสี่ยงที่เปิดรับ เงินที่คุณไม่ได้เทรดอยู่ควรเก็บไว้ที่อื่นหากคุณสบายใจที่จะจัดการด้วยตัวเอง
- การป้องกันบัญชียังคงสำคัญ มันไม่ได้แก้ปัญหา zero-day ฝั่งเซิร์ฟเวอร์ แต่บล็อกการโจมตีที่พบบ่อยกว่ามากซึ่งมุ่งเป้าไปที่ผู้ใช้individual
ขั้นตอนปฏิบัติเพื่อลดความเสี่ยงของคุณ
คุณไม่สามารถแพตช์เซิร์ฟเวอร์ของ exchange ได้ แต่คุณสามารถจำกัดความเสียหายที่ความล้มเหลวครั้งเดียวจะก่อได้
- ทบทวนสิ่งที่คุณเก็บไว้บน exchange ย้ายสินทรัพย์ระยะยาวที่คุณไม่ได้วางแผนจะเทรดไปยังที่จัดเก็บที่คุณควบคุม เช่น hardware wallet หากคุณสบายใจกับการดูแลด้วยตัวเอง
- ใช้รหัสผ่านที่แข็งแกร่งและไม่ซ้ำใครและตัวจัดการรหัสผ่าน สิ่งนี้ป้องกันคุณจากการขโมยข้อมูลรับรอง ซึ่งยังคงเป็นความเสี่ยงแยกต่างหาก
- เปิดใช้การยืนยันตัวตนสองขั้นตอน ควรใช้แอป authenticator หรือ hardware key แทน SMS
- เปิดใช้การป้องกันการถอนเงิน ที่แพลตฟอร์มของคุณเสนอ เช่น allowlist ที่อยู่หรือการหน่วงเวลาการถอน หากมี
- จับตาดูการสื่อสารอย่างเป็นทางการ หลังเกิดเหตุการณ์ มิจฉาชีพมักแอบอ้างเป็นบริษัทที่ได้รับผลกระทบ เชื่อถือประกาศจากช่องทางที่ยืนยันแล้วเท่านั้น และอย่าแชร์ seed phrase หรือรหัสกู้คืน
- ใช้ VPN ด้วยเหตุผลที่ถูกต้อง บนเครือข่ายสาธารณะสามารถลดความเสี่ยงจากการดักฟัง แต่ให้ถือเป็นชั้นหนึ่ง ไม่ใช่สิ่งทดแทนขั้นตอนข้างต้น
บรรทัดล่าง
ผลการสอบสวนของ SlowMist เกี่ยวกับการแฮก Bitget แสดงให้เห็นว่าการโจรกรรมครั้งใหญ่อาจมีกิจกรรมที่เงียบกว่าเกิดขึ้นก่อน และผู้โจมตีที่เข้าถึงระบบถอนเงินได้อาจก่อความสูญเสียร้ายแรง จนกว่าจะมีการเผยแพร่รายละเอียดทางเทคนิคที่สมบูรณ์ยิ่งขึ้น ข้อเท็จจริงจำกัดอยู่ที่กิจกรรมวันที่ 31 ส.ค. ลักษณะ zero-day การแก้ไขระบบถอนเงิน และตัวเลข 388 ล้านดอลลาร์
สำหรับผู้ใช้individual สิ่งที่ควรนำไปใช้คือการลดการพึ่งพาความปลอดภัยของแพลตฟอร์มใดแพลตฟอร์มหนึ่ง เก็บเฉพาะสิ่งที่จำเป็นบน exchange ใช้การป้องกันบัญชีที่แข็งแกร่ง และมีมุมมองที่เป็นจริงว่าเครื่องมืออย่าง VPN ทำอะไรได้และทำอะไรไม่ได้ ทบทวนการตั้งค่าของคุณวันนี้ เริ่มจากจำนวนที่อยู่บน exchange และการป้องกันการถอนเงินของคุณเปิดอยู่หรือไม่




