Крупный инцидент в сфере безопасности на Bitget быстро превратился в одну из наиболее пристально отслеживаемых историй в криптоиндустрии.

То, что этот случай особенно важен, заключается в том, что инцидент не был описан как простая кража приватного ключа.

Согласно последнему обновлению расследования Bitget, злоумышленник получил доступ к критически важной серверной системе внутри инфраструктуры кошельков биржи, изменил данные транзакций и использовал существующий процесс авторизации для выполнения несанкционированных переводов.

Оценочная сумма затронутых средств теперь составляет примерно 387,5 млн долларов.

И расследование все еще продолжается.

ЧТО ИМЕННО ПРОИЗОШЛО?

Bitget обнаружила несанкционированные переводы примерно в 18:31 UTC после того, как ее системы безопасности выявили необычную активность, связанную с частью ее инфраструктуры горячих и теплых кошельков.

Биржа сразу перешла в режим реагирования на инциденты и приостановила выводы, продолжая торговлю и пополнения.

Первоначальная оценка составляла примерно $351,6 млн.

После дополнительной классификации транзакций и ончейн-трекинга Bitget пересмотрела цифру до примерно $387,5 млн. Увеличение не означало вторую атаку или дополнительные несанкционированные переводы после локализации. Вместо этого были идентифицированы дополнительные транзакции, которые включили в первоначальный расчет по инциденту.

Это важное различие.

Фигура стала больше, потому что следователи получили более полную картину того, что уже произошло.

Bitget говорит, что инцидент с тех пор локализован и что не выявлено никаких дополнительных несанкционированных переводов.

ЭТО БЫЛО НЕ ПРОСТОЙ КОМПРОМЕТАЦИЕЙ ПРИВАТНОГО КЛЮЧА

Одна из самых важных деталей в этом деле — вектор атаки.

Bitget заявляет, что ее расследование установило: злоумышленник скомпрометировал критическую бэкенд-систему внутри инфраструктуры кошельков биржи.

Предположительно злоумышленник использовал этот доступ, чтобы подделывать информацию о транзакциях и инициировать процесс авторизации переводов, которые казались легитимными системе.

Иными словами, атака была нацелена на часть инфраструктуры, которая находится между внутренними системами биржи и ее процессом авторизации кошелька.

Bitget заявляет, что уязвимость была идентифицирована и устранена.

Компания также заявляет, что компрометация приватного ключа исключена по результатам расследования на данный момент, и что ее холодные кошельки не пострадали.

Из-за этого инцидент особенно значим с точки зрения безопасности.

Криптографическую инфраструктуру часто обсуждают с точки зрения приватных ключей, мультисиг-кошельков и смарт-контрактов.

Но биржа — это также крупная программная система.

Существуют API, базы данных, сборщики транзакций, риск-движки, уровни аутентификации, системы одобрения, инструменты мониторинга и внутренние сервисы, которые связывают все это вместе.

Уязвимость где-то внутри этой цепочки потенциально может оказаться столь же важной, как и сам кошелек.

ПОЧЕМУ СУММА ДОСТИГЛА $387,5 МЛН

Первая цифра, о которой сообщила Bitget, составляла примерно $351,6 млн.

Позже число было пересмотрено вверх до $387,5 млн после того, как на других сетях были выявлены дополнительные пострадавшие транзакции.

Bitget прямо заявила, что это обновление не было вызвано дополнительной кражей после того, как инцидент был локализован.

Вместо этого это представляло собой более полную бухгалтерскую фиксацию исходных переводов.

Это важно, потому что цифры в заголовках о взломах криптовалют часто меняются в первые дни расследования.

Транзакции в блокчейне могут перемещаться между сетями, кошельки могут разделять балансы по нескольким адресам, а следователям может понадобиться время, чтобы классифицировать, какие переводы напрямую связаны с конкретным инцидентом.

По этой причине текущую цифру следует рассматривать как наиболее актуальную подтвержденную оценку, а не обязательно как окончательное криминалистическое число.

Сама Bitget говорит, что оценка все еще может измениться, если будут выявлены дополнительные релевантные транзакции.

ЧТО СЛУЧИЛОСЬ С ПОХИЩЕННЫМИ СРЕДСТВАМИ?

Ончейн-сторона инцидента становится еще одной крупной частью этой истории.

Значительная часть похищенных активов была переведена через кошельки, контролируемые злоумышленником, после первоначального взлома.

Один из наиболее внимательно отслеживаемых случаев связан примерно с $83 млн в $XRP, которые были переведены из нескольких кошельков хранения, связанных с этим инцидентом.

CoinDesk сообщила, что значительная часть похищенного $XRP уже покинула исходные адреса хранения, а другая сумма оставалась на кошельках, которые невозможно просто заморозить централизованным эмитентом.

Это подчеркивает важную особенность публичных блокчейнов.

Транзакции можно отслеживать публично, но отслеживание не обязательно означает возможность обратить их.

Как только нативные активы оказываются под контролем злоумышленника, процесс восстановления может стать чрезвычайно сложным.

Биржа, получившая похищенные активы, потенциально может ограничить связанную учетную запись.

Однако сама по себе блокчейн-сеть может не иметь центрального администратора, способного отменить каждую транзакцию.

Это создает сложный баланс между прозрачностью, неизменяемостью и восстановлением.

ПОЧЕМУ НЕКОТОРЫЕ ПОХИЩЕННЫЕ АКТИВЫ МОЖНО ЗАМОРОЗИТЬ — А ДРУГИЕ НЕЛЬЗЯ

Инцидент Bitget также демонстрирует важное отличие между нативными активами блокчейна и централизованно выпущенными токенами.

CoinDesk сообщила, что эмитенты стейблкоинов смогли заморозить относительно небольшую сумму средств, связанных с этим инцидентом, тогда как сам нативный $XRP нельзя было просто заморозить силами Ripple.

Это важное различие для тех, кто считает, что «блокчейн-трекинг» автоматически означает «блокчейн-восстановление».

Это две совершенно разные вещи.

Компании по блокчейн-аналитике могут выявлять подозрительные адреса.

Биржи могут отмечать входящие средства.

Эмитенты некоторых централизованных токенов могут заносить определенные адреса в черный список.

Но ни один из этих механизмов не гарантирует, что похищенные активы будут возвращены их первоначальному владельцу.

Дело Bitget показывает, почему восстановление может стать намного сложнее, как только средства начинают проходить через множество кошельков и сетей.

ОТВЕТ BITGET

После инцидента Bitget привлекла внешних специалистов по кибербезопасности, включая Mandiant и SlowMist, чтобы помочь с криминалистическим расследованием и прослеживанием средств.

Биржа заявляет, что путь атаки был определен, базовая уязвимость устранена, и проводится дополнительная валидация безопасности по всей ее инфраструктуре вывода средств.

Также были уведомлены правоохранительные и финансово-разведывательные органы.

В то же время Bitget запустила Recovery Bounty Program.

Согласно ее официальной программе, подходящие добровольные действия, которые напрямую приводят к заморозке или восстановлению средств, могут дать право на награду, рассчитанную как 5% от успешно замороженных средств и 5% от успешно восстановленных средств — в зависимости от правил программы.

Компания также использует каналы координации на уровне отрасли, чтобы помочь отслеживать похищенные активы.

Это становится все более распространенным ответом на крупные взломы криптовалют.

Вместо того чтобы полагаться только на внутреннюю команду безопасности одной биржи, усилия по восстановлению могут включать аналитические компании, биржи, блокчейн-проекты, кастодианов, эмитентов стейблкоинов и правоохранительные органы.

А КАК ЖЕ СРЕДСТВА ПОЛЬЗОВАТЕЛЕЙ?

Возможно, это самый важный вопрос для пользователей Bitget.

Bitget заявляет, что балансы клиентских аккаунтов остаются без изменений.

Биржа описывает приостановку выводов как меру безопасности, предназначенную для возможности дальнейшей проверки ее систем, а не как доказательство отсутствия средств клиентов.

Bitget также заявляет, что ее Фонд защиты покрывает финансовые последствия инцидента, и что Фонд защиты отдельно от ее системы Proof of Reserves.

По данным Bitget, Фонд защиты держит более $464 млн, то есть компания заявляет, что этой суммы достаточно для покрытия текущих сообщаемых финансовых последствий.

Компания также заявила, что ее отдельный продукт Bitget Wallet для само-хранения не пострадал, потому что он работает на независимой инфраструктуре.

Это различие имеет значение.

Инцидент затронул централизованную биржевую инфраструктуру, а не независимые кошельки само-хранения пользователей.

ПОЧЕМУ ВЫВОДЫ ВОЗВРАЩАЮТСЯ ПОЭТАПНО?

Процесс вывода обрабатывается постепенно, а не открывается полностью сразу.

Согласно объявленному графику Bitget, выводы $BTC — это первый этап, затем $ETH, после чего — USDT, а оставшиеся поддерживаемые активы, фиат и P2P-сервисы следуют далее.

С точки зрения безопасности логика довольно проста.

Возврат выводов после крупного взлома инфраструктуры — это не просто вопрос «включить кнопку обратно».

Бирже необходимо проверить адреса кошельков, процессы подписи, авторизацию транзакций, системы мониторинга и инфраструктуру, специфичную для каждой сети.

Поэтапный запуск позволяет протестировать и отслеживать каждый компонент до восстановления более широкого доступа.

Это может быть медленнее и менее удобно для пользователей, но это также снижает риск слишком быстро восстановить скомпрометированную систему.

ВОПРОС ПРО СЕВЕРНУЮ КОРЕЮ

Еще одна важная часть истории касается атрибуции.

Некоторые сообщения связывали этот инцидент с субъектами угроз, связанными с Северной Кореей.

Генеральный директор Bitget Грейси Чен публично указала на сходство между атакой и техниками, связанными с северокорейскими группами, связанными с государством.

Elliptic также оценила, что атака с высокой вероятностью связана с Северной Кореей, исходя из совпадений по инфраструктуре и ончейн-характеристик.

Однако пока это не следует представлять как официально установленный вывод.

Последнее обновление расследования от самой Bitget говорит, что криминалистическое расследование остается в процессе, и что публичные предположения об атрибуции не следует считать подтвержденными, пока не появятся проверенные результаты.

Это важное различие.

Атрибуция в киберпреступлениях редко устанавливается только по одной транзакции или одному кошельку.

Обычно следователи объединяют технические индикаторы, данные инфраструктуры, исторические паттерны атак, поведение кошельков и информацию из нескольких источников.

БОЛЬШИЙ ВЫВОД ДЛЯ ПОЛЬЗОВАТЕЛЕЙ КРИПТОВАЛЮТ

Инцидент Bitget демонстрирует реальность, которую иногда упускают из виду во время бычьих рынков.

Риск для безопасности не исчезает, когда растут цены.

На самом деле более высокая ликвидность и большие балансы бирж могут сделать централизованные платформы все более привлекательными целями.

Самый важный вывод — безопасность биржи заключается не только в защите приватных ключей.

Это также связано с защитой всей программной и авторизационной «связки» вокруг этих ключей.

У биржи может быть холодное хранение.

У этого могут быть лимиты на вывод.

В ней могут быть системы мониторинга.

У этого может быть несколько уровней одобрения.

Но если злоумышленник найдет способ манипулировать информацией, представляемой этим системам, архитектура безопасности все равно может стать уязвимой.

Именно поэтому современная криптобезопасность требует многоуровневой защиты.

НА ЧТО СЛЕДУЮТ ОБРАТИТЬ ВНИМАНИЕ ИНВЕСТОРАМ ДАЛЬШЕ?

Самые важные события отсюда — это не обязательно еще один заголовок об исходной краже.

Настоящая проверка будет в том, что произойдет на этапе восстановления.

Инвесторы и пользователи будут следить, будут ли выводы возвращаться плавно, будут ли независимые расследователи публиковать дополнительные выводы, можно ли будет заморозить или восстановить больше похищенных активов, а также изменит ли Bitget части своего кошелька и архитектуру авторизации.

Результат также может повлиять на то, как другие централизованные биржи пересматривают свои собственные бэкенд-системы кошельков.

Крупный эксплойт часто становится кейсом для всей отрасли.

Команды по безопасности будут анализировать не только точную задействованную уязвимость, но и то, существуют ли похожие пути авторизации в других местах.

ОКОНЧАТЕЛЬНЫЙ ВЫВОД

Ситуация с Bitget больше, чем заголовок про $387,5 млн.

Это напоминание о том, что криптобезопасность все больше зависит от взаимодействия между блокчейн-инфраструктурой и традиционными программными системами.

Блокчейн может оставаться прозрачным и неизменяемым, в то время как приложение, построенное вокруг него, получает серьезную уязвимость.

Это и есть неприятная часть нынешней экосистемы криптовалют.

Технология может быть децентрализованной, но многие пользователи по-прежнему взаимодействуют с ней через централизованную инфраструктуру.

Для инвесторов ключевой вывод прост: динамика цены — это лишь одна часть крипториска.

Хранение, архитектура биржи, контроль выводов, прозрачность, Proof of Reserves, механизмы защиты и способность реагировать на инцидент безопасности — все это может стать важным, когда что-то идет не так.

Расследование Bitget все еще продолжается, поэтому итоговая криминалистическая картина может измениться по мере поступления новой информации.

Пока что главный вопрос уже не просто в том, сколько было похищено.

Дело в том, сможет ли отрасль превращать подобные инциденты в более качественные стандарты безопасности до того, как произойдет следующий крупный взлом.

#Crypto #BinanceSquare #CryptoNews #Blockchain #Web3 #Security #CryptoSecurity