Bitgetはセキュリティインシデントに関する詳細なタイムラインを公開しており、正式な調査報告書は今週中に公表される見込みです。BitgetのCEOであるグレイシー・チェンは、インシデントを振り返るライブ配信の中でタイムラインを共有しました。
9月25日2時31分に、ハッカーはそれぞれイーサリアムとトロンのホットウォレットから、0.84 ETHと93 TRXの小額送金を行いました。金額はいずれもリスク制御のしきい値を下回っていたため、アラートは発動されませんでした。2時58分から4時09分の間に、攻撃者はXRP、ZEC、BSC、Base、Arbitrum、Optimismなどの複数のチェーンで大口送金を17件実行し、合計評価額は約3億6000万ドルでした。
3:05に、プラットフォームの照合システムが大きな不一致を検知し、リスク制御システムがユーザーの出金リクエストを自動的にブロックした。3:14にP0レベルの緊急対応が開始され、技術チームは3:40に損失を抑える対策を講じた。4:40には、秘密鍵の窃取リスクがなお否定できないため、ウォレットチームが資金をコールドウォレットへ移し始めた。4:55から5:13の間に、ハッカーはAvalancheおよびその他のチェーンで、合計7件の2回目の送金を実行し、約2800万ドル相当だった。5:44に、技術チームがウォレット出金サービス(署名マシンを含む)を停止し、入金および出金の送金を分離した。プラットフォームは、約5:00から6:00の間に公表声明を出し始めた。
その日の午後4時43分に、セキュリティチームが事故の根本原因を特定し、午後9時42分に法務チームが、当該法人が拠点を置く管轄地域の当局へ報告書を提出した。9月26日の正午ごろ、同プラットフォームは脆弱性の修正、サービスの分離、セキュリティチェックを完了した後、入金を再開した。
プラットフォームは、BTCの出金は本日開始される一方で、ETH、USDTおよびその他のトークン、ならびに法定通貨サービスは今後数日かけて段階的に復旧すると述べた。
セキュリティチームの根本原因分析によると、攻撃者は第三者のセキュリティ製品に存在するゼロデイ脆弱性を悪用して社内ネットワークの認証情報を盗み、有効な身分証明を用いてキーとなる社内管理システムに侵入した。その後、攻撃者はウォレット関連のバックエンドサービスにアクセスし、出金記録が生成される前にリスクチェックを迂回して、偽造した出金指示を直接書き込み、ウォームウォレットおよびホットウォレットから資金を移動させ、各送金の後に痕跡を削除した。Bitgetは、攻撃に一般的なウイルスやマルウェアは使用されておらず、高度に標的を絞った作戦だと説明した。さらに、秘密鍵は漏洩しておらず、インサイダー関与の可能性については当初の時点で否定的に見ていると付け加えた。同社は、正式な報告書が公開されるまでハッカーの身元について推測しないとしている。
