数セントのテストから3億8800万ドルの強奪へ
大胆な#hackeo aの解剖

30分間の暗闇(盲目)作戦――「ゼロデイ」脆弱性がBitgetでの数百万ドルの盗難を可能にした方法

攻撃はUTC 18:31に開始され、2つのマイクロ送金(0,184 ETHと193 TRX)が行われた。金額がわずかだったため、取引所のリスク・プロトコルが作動せず、攻撃者に先へ進む「青信号」が灯った。

大量のドレイン(資金流出):テスト実施からわずか30分後、#Hacker ejecutóは複数のネットワーク( #Ethereum , #xrp , #Zcash , BNB Chain, Base, Arbitrum, Optimism, Avalanche)をまたいで大規模な取引を17件実行し、1時間あまりで361百万ドルを抜き取った。

攻撃のエンジニアリング(ゼロデイ):Bitgetのコールドウォレットと秘密鍵は侵害されていない。ハッカーは第三者のセキュリティ製品内にあるゼロデイ脆弱性を悪用し、不正な出金コマンドを内部システムに直接注入したうえで、さらにその痕跡を消去した。

対応と封じ込め:プラットフォームの照合作業(コンシリエーション)システムは、最初の大規模な出金から7分後に異常を検知し、グローバルな出金停止を発動して流血を食い止めることができた。

ユーザーへの影響はゼロ:Gracy Chen(CEO)は、損失はすべて1億4650万ドル相当のユーザー保護基金(Fund de Protección al Usuario)で吸収されると確認した。Bitgetは、14億ドル超の企業準備金を使って1週間以内にこの基金を補填するという。Chenは「深刻だが、破滅的ではない(existencialではない)」と断じた。

業務復旧と調査:ビットコインの出金はすでに再開されており(最初の1時間で3,000 BTC超を処理)、ETHの出金は9月29日に再開される。MandiantやSlowMistのようなフォレンジック企業が調査に入っており、Bitgetの指示書では、疑わしいグループをすでに監視対象にしていると述べている。
$XRP
$ZEC
$BNB