Kripto para borsası Bitget, cüzdan altyapısındaki bir üçüncü taraf güvenlik ürünündeki açıktan yararlanan saldırganın 388 milyon dolarlık varlığı yanlış çekim komutlarıyla dışarı aktardığını açıkladı. Şirketin anlatımına göre saldırı 24 Eylül’de gerçekleşti; müşteri bakiyeleri etkilenmedi, soğuk cüzdanlar ise güvenli kaldı.
Saldırganın, yüksek ayrıcalıklı dahili kimlik bilgilerine ulaştıktan sonra Bitget’in cüzdan sistemine sahte işlem verisi enjekte ettiği ve onay sürecini buna göre tetiklediği belirtildi. İlk aşamada iki küçük test transferi yapıldı; bunlar UTC 18:31’de gerçekleştirildi ve Bitget’in risk kontrol eşiklerinin altında kaldığı için alarm üretmedi. Yaklaşık yarım saat sonra başlayan daha büyük transferler ise cüzdan altyapısı tarafından işlendi ve şirketin risk kontrollerini aşarak tamamlandı.
Komutlar meşruymuş gibi işlendi
Bitget CEO’su Gracy Chen, pazartesi günü yaptığı canlı yayında ve daha sonra verdiği değerlendirmelerde saldırganın bir iç yönetim sistemine erişim elde ettiğini anlattı. Chen’e göre, saldırgan buradan cüzdanlarla ilişkili arka uç servislerine sahte çekim komutları yerleştirdi; bu komutlar da sistem tarafından geçerli işlemler olarak kabul edildi. Şirket, saldırganın faaliyetini sıradan idari işlemler gibi gizlediğini, izleri de bu sırada sildiğini aktardı.
Bitget, incelemenin mevcut aşamasında özel anahtarların ele geçirilmediğini söylüyor. Chen, saldırıda kullanılan güvenlik ürününün adını açıklamadı. Ancak yaptığı tarif, saldırganların üretici daha yama yayımlamadan yararlandığı bir sıfırıncı gün açığına işaret ediyor. Şirketin anlattığı tabloya göre sorun, tek başına anahtar hırsızlığından değil, iç sistemlere yetkisiz ama meşru görünen erişim sağlanmasından kaynaklandı.
Borsalar genellikle müşteri varlıklarının büyük kısmını çevrimdışı soğuk cüzdanlarda tutuyor; çekimler için sıcak ve ılık cüzdanlar kullanılıyor. Bu cüzdanlardan yapılan transferlerin de imzalanmadan önce onaylanması gerekiyor. Bitget’in kaybettiği varlıklar sıcak ve ılık cüzdanlarının bir bölümünden çıktı; şirket, soğuk cüzdanlara dokunulmadığını özellikle vurguladı.
Bitget geçen hafta da cüzdan altyapısındaki kritik bir arka uç sisteminin ele geçirildiğini, bu sistemin işlem verisini taklit etmek ve onay sürecini tetiklemek için kullanıldığını söylemişti. O açıklamada saldırganın içeri nasıl girdiği paylaşılmamıştı. Şirketin son anlatımı, giriş noktasının üçüncü taraf güvenlik ürünündeki kusur olduğunu ortaya koydu.
Şirket, ilgili üreticiyi bilgilendirdiğini, etkilenen sistemleri izole ettiğini, iç kimlik bilgilerini iptal edip yeniden oluşturduğunu ve açık kapatılana kadar ilgili işlevi devre dışı bıraktığını bildirdi. Bitget’in, üreticinin bir yama yayımlayıp yayımlamadığına ilişkin açık bir açıklaması yok. Soruşturma Mandiant ve SlowMist tarafından destekleniyor; Bitget bu hafta resmî olay raporunu yayımlamayı planlıyor.
Şirket, içerideki erişimi de sınırlandırdı, çekimler için bağımsız doğrulama adımları ekledi ve olağandışı hareketler için izlemeyi artırdı. Ayrıca üçüncü taraf güvenlik ürünlerini nasıl değerlendirdiğini ve devreye aldığını yeniden gözden geçireceğini duyurdu.
Bitget, müşteri hesap bakiyelerinin etkilenmediğini ve zararın şirketin güvenlik olayları için ayırdığı Protection Fund tarafından karşılanacağını söylüyor. Bitcoin çekimleri pazartesi günü yeniden açıldı; diğer varlıkların ise 2 Ekim’e kadar kademeli olarak devreye alınması planlanıyor. Kullanıcılardan herhangi bir işlem yapmaları istenmiyor.
Şirket, saldırının arkasında geçen hafta işaret ettiği Kuzey Kore bağlantılı grubun bulunduğundan hâlâ şüpheleniyor. Chen, The Block’a yaptığı açıklamada “aynı grup” ihtimalinin sürdüğünü, ancak resmî olay raporu yayımlanmadan isim vermeyeceğini söyledi. Blockchain analiz şirketi TRM Labs ise geçen hafta, çalınan fonlarla daha önce Kuzey Kore kaynaklı hırsızlıklarda kullanılan cüzdanlar arasında örtüşmeler bulduğunu açıkladı; şirket bu izlerin TraderTraitor grubuna işaret ettiğini, fakat kesin atıf yapmadığını belirtti.
Bitget, çalınan fonların ulaştığı ana adresleri de kamuya açtı ve canlı bir takip paneli yayımladı. Borsa; diğer platformlar, stablecoin ihraççıları, köprüler, saklama hizmeti sağlayıcıları ve altyapı operatörlerinden bu adresleri izlemelerini, bulgularını da kurtarma portalı üzerinden iletmelerini istedi.
Şirketin 25 Eylül’de paylaştığı adresler şöyle:
Ethereum ve EVM ağları: 0x770b10b273fc44fe9197d6bf20f145c2e98463ee
XRP: rwNhefsz1UQEusxhCvHip3RANinWi4CTck
Zcash: t1WgMdtND8NF7NDUuYmq8Mp1JNTCXkMDVG
TRON: TBWNguTTgezw9dVorX441C6nDrZpRxYwKD
TRM Labs, geçen hafta borsalara yalnızca doğrudan transferleri değil, saldırgan adreslerinden çıkan ve arada birden fazla ara cüzdan kullanılan fonları da giriş aşamasında tarama önerisi yaptı. Şirket, çalınan paranın köprüler ve zincirler arası swap hizmetleri üzerinden hareket ettiğini, bu nedenle mevduatların çoğunlukla doğrudan değil dolaylı biçimde platformlara ulaşmasının daha olası olduğunu bildirdi.
