Фон
Представники Celer Network заявили 18 серпня, що між 3:45 і 6:00 за пекінським часом деякі користувачі cBridge були спрямовані на шкідливі смарт-контракти. Спочатку підозрювалося, що зовнішній інтерфейс cBridge зламаний DNS-атакою.
Повністю відрізняється від попередніх інцидентів злому міжланцюгових мостів, таких як Nomad, Wormhole, Ronin, Harmony тощо, ця атака не була спричинена помилками в смарт-контрактах і міжланцюжних протоколах або вторгненням на пов’язані сервери, а крос- активи ланцюга, заблоковані в cBridge, також зберігаються в безпеці. Під час цієї атаки хакери безпосередньо націлилися на базову інфраструктуру в архітектурі Інтернету за межами системи Celer і дозволили користувачам крос-ланцюга отримати доступ до «фішингового» зовнішнього інтерфейсу користувача протягом певного періоду часу, ошукавши базовий протокол маршрутизації Інтернету ( BGP).Мережа Celer змогла обмежити збитки завдяки своїй швидкій реакції. Це тому, що команда Celer Network має цілодобову систему моніторингу. Їхній відділ обслуговування клієнтів зміг виявити проблему та вчасно повідомити про це спільноту. Команда Celer Network доручила групі безпеки SlowMist відреагувати на цю надзвичайну ситуацію та провести поглиблене розслідування.

Процес аналізу
Команда Celer Network спочатку запідозрила DNS-атаку, і після спілкування з ними ми змогли дізнатися більше про спірне доменне ім’я: cbridge-prod2.celer.network. Ми виявили, що браузер не повідомив про помилку сертифіката під час атаки. Тому наше дослідження розпочалося з розгляду насамперед можливості DNS-атаки. (Окрема подяка @greysign1 за допомогу швидко перевірити можливість DNS-атаки)
Ми почали з перегляду відповідної інформації про сертифікат:
Схоже, сертифікат було несподівано змінено, де оригінальний сертифікат, виданий Let’s Encrypt, було замінено на підроблений сертифікат, виданий GoGetSSL.
GoGetSSL може видати безкоштовний 90-денний сертифікат:

Аналіз сертифіката 1: https://crt.sh/?id=7356185959

Помилка перевірки CRL з’являється на сертифікаті в такий момент:

Аналіз сертифіката 2: https://crt.sh/?id=7356185959

Цей сертифікат також має помилку перевірки CRL у такі моменти:

Перевіривши IP-адресу, сертифікат, а також іншу інформацію, пов’язану із сертифікатом 1, ми виявили, що IP-адреса, пов’язана з цим сертифікатом, була 44.235.216.69.



IP-адреса Сертифікату 2 не може запитати IP-адресу, що відповідає Сертифікату 2, що могло бути пов’язано з короткою тривалістю атаки та нездатністю пошукової системи Інтернету зібрати відповідну інформацію.
У результаті ми зосередили наш аналіз на даних роздільної здатності IP для домену cbridge-prod2.celer.network:
IP-адреса 44.235.216.69 була пов’язана з cbridge-prod2.celer.network протягом тривалого періоду часу.

Ось питання: той факт, що ця IP-адреса, 44.235.216.69, була пов’язана з cbridge-prod2.celer.network протягом тривалого періоду часу, доводить, що вона належала офіційному серверу Celer Network. Це також було підтверджено командою Celer Network. Тож чому був підроблений сертифікат, пов’язаний із цією IP-адресою?

Тож ми почали досліджувати AS 44.235.216.69 і виявили, що AS, який відповідає цій IP-адресі, є незвичним.

AS16509 анонсує bogons::

Переглядаючи bogons, ми можемо визначити, що це зазвичай той випадок, коли зловмисник підробляє IP-адресу для здійснення атаки: https://networkdirection.net/articles/routingandswitching/bgp-bogonsandmartians/ https://forum .networklessons.com/t/what-are-bogons/6333

Оскільки AS за адресою 44.235.216.69 виявила аномалії, ми спочатку запідозрили, що проблема пов’язана з BGP, тому звернулися до мережі Celer, щоб отримати IP-адресу зловмисника: 54.84.236.100. Ми виявили, що AS14618, де знаходиться IP-адреса, також має виняток. (AS14618 також анонсує bogons)

За збігом обставин, вище за течією AS14618 було AS16509 (AS16509 також є AS, де розташовано 44.235.216.69). Це попередило нас про можливість атаки BGP.
Наше дослідження виявило, що IP: 54.84.236.100 було позначено як шкідливий.
Ми зібрали відповідну інформацію про IP: 54.84.236.100 у нашій спільноті та знайшли згадку про те, що ця IP-адреса була пов’язана з іншим інцидентом атаки BGP, який стався ще в 2014 році. Однак, оскільки цей інцидент стався давно, він може більше не бути актуальні.


Потім ми продовжили наше розслідування, відслідковуючи записи, залишені після цієї атаки BGP:

Відстеження запису BGP для IP-адреси атаки: 54.84.236.100 показало, що маршрут більше не доступний.

Ми продовжили відстежувати маршрутизатор BGP для IP-адреси celer: 44.235.216.69 і змогли знайти правильний маршрут.

Потім ми перевірили журнал змін вузла BGP: Пекінський час: 18.08.2022 2:48 — 18.08.2022 7:48 UTC+8


18.08.2022 у період між 2:48 ранку — 7:48 ранку за британським стандартним часом було виявлено велику кількість додавання вузлів і видалення записів про зміни.
Ми продовжували відстежувати журнал змін AS і виявили, що AS14618 раніше мав інформацію про маршрутизацію 44.235.216.0/24, але потім шлях було змінено на Вилучено, що підтверджує, що:
44.235.216.0/24 в AS14618 був оптимальним шляхом
Тепер 44.235.216.0/24 в AS14618 більше не є оптимальним шляхом; його відкликано.
(Коли відбувається атака BGP, зловмисник опублікує оптимальний шлях для спрямування трафіку на власний сервер)

Щоб отримати більш точні дані, ми використовували наступний bgplay, щоб перевірити зміни в шляхах, пов’язаних з 44.235.216.69, приблизно під час атаки.

17.08.2022 ми бачимо, що в період між 19:19:23 +UTC і 23:19:23 +UTC відбулося значне коливання в інформації про шляхи маршрутизації BGP.
Ця зміна відображається в спрямуванні трафіку з 44.235.216.0/24 на AS14618, де трафік з 44.235.216.0/24 йде через AS16509 після атаки.
У результаті ми вважаємо, що цей інцидент, ймовірно, є атакою BGP, де AS14618 виглядає як вузол під контролем зловмисника (маршрутизатор AS14618 може мати проблеми з безпекою та може бути використаний зловмисниками), з атакою тривалістю приблизно 4 години.
Зловмиснику вдалося прив’язати Сертифікат 1 (підроблений сертифікат) до IP-адреси Celer Network: 44.235.216.69, оскільки зловмисник мав шкідливий сервер із такою ж IP-адресою. Оскільки gogetssl підтримує http для автентифікації, вони можуть просто вводити текст, наданий gogetssl, на шкідливий сервер. Таким чином, можливе прив’язування сертифіката 1 шляхом спрямування трафіку на зловмисний сервер із тією самою IP-адресою через атаку BGP. У результаті браузер отримав сповіщення про помилку сертифіката.
Ми визначили, що AS14618 контролювався зловмисником з таких причин.
Зловмисник спочатку спрямував трафік 44.235.216.69 на AS14618, а після атаки спрямував 44.235.216.69 назад на AS16509.
IP-адреса атаки: 54.84.236.100 також знаходиться всередині AS14618.
Після атаки AS14618 було відкликано на 44.235.216.69.
Щоб відповісти на це запитання: той факт, що ця IP-адреса, 44.235.216.69, була пов’язана з cbridge-prod2.celer.network протягом тривалого періоду часу, доводить, що вона належала офіційному серверу Celer Network. Це також було підтверджено командою Celer Network. Тож чому був підроблений сертифікат, пов’язаний із цією IP-адресою?
Якщо ви використовуєте для зв’язку протокол HTTPS, ви не можете зашифрувати/розшифрувати дані (включно з даними зв’язку клієнт/сервер), не отримавши закритий ключ сертифіката. Отже, щоб переконатися, що сертифікат правильний і мати можливість здійснити атаку "людина посередині", зловмиснику потрібно повторно прив’язати сертифікат, застосований у повноваженнях, до шкідливого сервера з тим самим IP-адресою 44.235.216.69. Це дозволяє зловмиснику розшифрувати дані клієнта та вставити шкідливий код у дані пакета відповіді.
Аналіз Висновок
Ми дослідили цю атаку у співпраці з командою Celer Network. Незважаючи на те, що це була складна спроба атаки BGP на мережу Celer, причому зловмисник готував усе: від часу атаки, підробки сертифіката, контролю AS та інших операцій.
Зрештою, ми визнаємо, що багато проектів уже усвідомлюють ризики, пов’язані з атаками BGP, і вжили відповідних запобіжних заходів. Однак багато хто досі не знають, особливо коли йдеться про модифікації мережевого шляху, спричинені змінами AS. Без належної підготовки та заходів реагування існує значний ризик подальших атак тих самих або інших зловмисників. Тому ми закликаємо організації, інтернет-провайдерів і хостинг-провайдерів усвідомлювати такі ризики та координувати стратегії захисту, щоб запобігти повторенню подібних інцидентів. І, як завжди, якщо вам знадобиться допомога, зв’яжіться з командою безпеки SlowMist.
вкладення
cbridge-prod2.celer.network Діаграма DNS:
