Công ty bảo mật blockchain SlowMist đã công bố phát hiện về vụ hack Bitget trị giá 388 triệu USD, gắn hoạt động độc hại với ngày 31 tháng 8 và mô tả cách kẻ tấn công sau đó thao túng hệ thống rút tiền. Cuộc điều tra chỉ ra một lỗ hổng zero-day, nghĩa là một khiếm khuyết mà những người bảo vệ nền tảng chưa biết đến khi nó được sử dụng lần đầu.

Bản tóm tắt công khai ngắn gọn, và các chi tiết còn hạn chế. Bài viết này bám sát những gì đã được báo cáo, giải thích tại sao các phát hiện lại quan trọng, và tách biệt các bước bảo vệ hữu ích khỏi những lời khuyên nghe có vẻ hữu ích nhưng sẽ không thay đổi được kết quả.

SlowMist Đã Báo Cáo Gì Về Vụ Hack Bitget

Theo báo cáo, SlowMist đã xác định hoạt động độc hại liên quan đến vụ hack Bitget có từ ngày 31 tháng 8. Điều đó đáng chú ý vì nó cho thấy cuộc xâm nhập không bắt đầu vào thời điểm tiền được chuyển đi. Hoạt động đã được phát hiện sớm hơn trong dòng thời gian, và vụ trộm sau đó xảy ra sau khi kẻ tấn công đã thiết lập được chỗ đứng.

SlowMist cũng mô tả chi tiết cách kẻ tấn công sau đó thao túng hệ thống rút tiền. Về mặt thực tế, hệ thống rút tiền là các biện pháp kiểm soát quyết định liệu một yêu cầu chuyển tiền ra khỏi sàn giao dịch có hợp lệ hay không. Việc can thiệp vào chúng có thể cho phép kẻ tấn công đẩy các giao dịch qua mà các kiểm tra thông thường lẽ ra đã ngăn chặn.

Tổng số được nêu cho sự cố là 388 triệu USD. Bản tóm tắt không nêu rõ chi tiết kỹ thuật của lỗ hổng zero-day, trình tự chính xác của các sự kiện, hay bao nhiêu tiền đã được thu hồi hoặc truy vết, vì vậy chúng tôi sẽ không đoán về những chi tiết đó. Độc giả nên coi bức tranh này là sơ bộ cho đến khi các phát hiện kỹ thuật đầy đủ hơn được công bố.

Tại Sao Lỗ Hổng Zero-Day Khó Phòng Chống

Một lỗ hổng zero-day nhắm vào điểm yếu mà nhà cung cấp hoặc nhà điều hành nền tảng chưa biết đến. Không có bản vá để cài đặt và không có chữ ký để các công cụ bảo mật tìm kiếm, điều này cho kẻ tấn công một khoảng thời gian để hoạt động âm thầm.

Dòng thời gian được báo cáo là một lời nhắc hữu ích về cách những sự cố này thường diễn ra. Hoạt động độc hại có thể tồn tại trong hệ thống rất lâu trước khi thiệt hại có thể nhìn thấy xảy ra. Cùng một mô hình xâm nhập kiên nhẫn, theo từng giai đoạn cũng xuất hiện trong các mối đe dọa gần đây khác, chẳng hạn như chuỗi tấn công tự động được mô tả trong bài viết của chúng tôi về JADEPUFFER và ransomware hoạt động không cần con người. Mục tiêu khác nhau, bài học tương tự: hoạt động ở giai đoạn đầu thường là cơ hội tốt nhất để bắt được một cuộc tấn công, và rất dễ bỏ lỡ.

Khía cạnh hệ thống rút tiền quan trọng vì một lý do cụ thể. Các sàn giao dịch dựa vào nhiều lớp phê duyệt và giám sát xung quanh dòng tiền ra. Nếu kẻ tấn công có thể thao túng lớp đó, thiệt hại không phụ thuộc vào việc đánh cắp mật khẩu của bất kỳ khách hàng cá nhân nào.

Điều Này Có Ý Nghĩa Gì Với Bạn

Điểm quan trọng nhất là về nơi thất bại xảy ra. Dựa trên báo cáo, sự xâm phạm liên quan đến cơ sở hạ tầng và hệ thống rút tiền của chính sàn giao dịch, không phải thiết bị hay kết nối internet của khách hàng.

Điều đó có hệ quả trực tiếp đối với một lời khuyên phổ biến. VPN mã hóa lưu lượng giữa thiết bị của bạn và internet, và nó có thể hữu ích trên các mạng không đáng tin cậy như Wi-Fi công cộng. Nhưng VPN sẽ không ngăn được kẻ tấn công khai thác lỗ hổng bên trong máy chủ của sàn giao dịch. Đó là một công cụ bảo mật hợp lý, không phải biện pháp phòng chống loại sự cố này, và độc giả nên hoài nghi bất kỳ ai trình bày nó theo cách đó.

Điều bạn có thể kiểm soát là mức độ rủi ro bạn chấp nhận bằng cách giữ tài sản trên bất kỳ nền tảng nào. Một vài điểm thực tế:

  • Quyền giám hộ rất quan trọng. Tiền được giữ trên sàn giao dịch phụ thuộc vào bảo mật của sàn đó. Tiền trong ví mà bạn kiểm soát khóa thì không, mặc dù chúng mang theo trách nhiệm riêng.
  • Số dư trên sàn giao dịch là rủi ro phơi nhiễm. Tiền bạn không tích cực giao dịch tốt hơn nên được giữ ở nơi khác nếu bạn thoải mái tự quản lý.
  • Các biện pháp bảo vệ tài khoản vẫn có giá trị. Chúng không giải quyết lỗ hổng zero-day phía máy chủ, nhưng chúng ngăn chặn các cuộc tấn công phổ biến hơn nhiều nhắm vào người dùng cá nhân.

Các Bước Thực Tế Để Giảm Rủi Ro Phơi Nhiễm

Bạn không thể vá máy chủ của sàn giao dịch, nhưng bạn có thể giới hạn mức thiệt hại mà một thất bại duy nhất có thể gây ra cho bạn.

  1. Xem lại những gì bạn giữ trên sàn giao dịch. Chuyển các khoản nắm giữ dài hạn mà bạn không có kế hoạch giao dịch vào nơi lưu trữ bạn kiểm soát, chẳng hạn như ví cứng, nếu bạn thoải mái với việc tự giám hộ.
  2. Sử dụng mật khẩu mạnh, duy nhất và một trình quản lý mật khẩu. Điều này bảo vệ bạn khỏi việc đánh cắp thông tin đăng nhập, vốn vẫn là một rủi ro riêng biệt.
  3. Bật xác thực hai yếu tố, tốt nhất là với ứng dụng xác thực hoặc khóa cứng thay vì SMS.
  4. Bật các biện pháp bảo vệ rút tiền mà nền tảng của bạn cung cấp, chẳng hạn như danh sách địa chỉ được phép hoặc độ trễ rút tiền, nếu có.
  5. Theo dõi thông tin liên lạc chính thức. Sau một sự cố, kẻ lừa đảo thường mạo danh công ty bị ảnh hưởng. Chỉ tin tưởng các thông báo từ các kênh đã được xác minh, và không bao giờ chia sẻ cụm từ khôi phục hoặc mã khôi phục.
  6. Sử dụng VPN vì những lý do đúng đắn. Trên các mạng công cộng, nó có thể giảm rủi ro nghe lén, nhưng hãy coi nó như một lớp, không phải sự thay thế cho các bước trên.

Kết Luận

Các phát hiện của SlowMist về vụ hack Bitget cho thấy một vụ trộm lớn có thể được báo trước bởi hoạt động yên ắng hơn trước đó, và rằng kẻ tấn công tiếp cận được hệ thống rút tiền có thể gây ra thiệt hại nghiêm trọng. Cho đến khi các chi tiết kỹ thuật đầy đủ hơn được công bố, các sự kiện chỉ giới hạn ở hoạt động ngày 31 tháng 8, đặc điểm zero-day, việc thao túng hệ thống rút tiền, và con số 388 triệu USD.

Đối với người dùng cá nhân, bài học là giảm sự phụ thuộc vào bảo mật của bất kỳ nền tảng nào. Chỉ giữ những gì bạn cần trên sàn giao dịch, sử dụng các biện pháp bảo vệ tài khoản mạnh mẽ, và thực tế về những gì các công cụ như VPN có thể và không thể làm. Hãy xem lại thiết lập của chính bạn ngay hôm nay, bắt đầu với việc có bao nhiêu tiền đang nằm trên sàn giao dịch và liệu các biện pháp bảo vệ rút tiền của bạn đã được bật chưa.