Cryptocurrency exchange Bitget maakte bekend dat aanvallers vorige week $387,5 miljoen wisten te stelen door misbruik te maken van een zero-day kwetsbaarheid in beveiligingsproducten van derden. Uit twee afzonderlijke onderzoeken van blockchainbeveiligingsbedrijf SlowMist en Mandiant, de cyberverdedigingstak van Google Cloud, blijkt dat de aanvallers toegang kregen tot de wallet-omgeving van Bitget na het compromitteren van twee beveiligingsapparaten met zero-day exploits.
Na de inbraak plaatsten de aanvallers web shells op een van de gehackte apparaten en malware op de productie-walletserver van de cryptobeurs. Tevens werd een op maat gemaakt tool ingezet om de diefstal van cryptocurrency te initiëren, die plaatsvond na middernacht op 25 september. Volgens SlowMist begon de kwaadaardige activiteit al op 31 augustus, waarbij een dienst op een van de nodes van Product A werd getroffen door een zero-day kwetsbaarheid. De aanvaller voerde een verborgen script uit om onder andere databasewachtwoorden te achterhalen en verbinding te maken met de database. Vergelijkbare activiteiten werden op 23 en 25 september op andere nodes waargenomen.
Mandiant rapporteerde dat op 24 september een bedreigingsactor ongeautoriseerde, geprivilegieerde toegang kreeg tot twee beveiligingsapparaten van Bitget. Op apparaat B werd een web shell geplaatst en een Command-and-Control (C2) verbinding opgezet. Via deze persistente toegang bewoog de aanvaller zich lateraal naar de productie-walletserver en installeerde daar kwaadaardige softwarepakketten.
De eerste overdracht van gestolen cryptocurrency vond plaats om 02:31 (UTC+8) en de laatste om 05:23, waarbij de aanval zich uitstrekte over bijna drie uur en meerdere blockchains betrof. Bitget schortte alle opnames op nadat meerdere ongeautoriseerde transacties werden ontdekt vanuit de hot en warm wallets. CEO Gracy Chen gaf aan dat verschillende assets zoals ETH, XRP, BNB, AVAX, USDT, USDC en andere tokens betroffen, verspreid over onder meer de Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC en Base chains.
Chen wees de aanval toe aan Noord-Koreaanse hackers, gebaseerd op IP-gedragspatronen en on-chain analyse. De aanvallers wisten een kritisch backend-systeem binnen de walletinfrastructuur van Bitget te compromitteren, dat werd gebruikt om transactiegegevens te vervalsen en zo de autorisatieprocessen te omzeilen om fondsen uit de gecompromitteerde wallets te verplaatsen. Noord-Koreaanse hackers worden ook verantwoordelijk gehouden voor andere grote cryptodiefstallen, zoals de Bybit hack waarbij $1,5 miljard werd gestolen uit een ETH cold wallet.
Na de inbraak startte Bitget een Recovery Bounty Program dat een beloning van 5% biedt aan degenen die helpen bij het terugvinden of bevriezen van de gestolen fondsen. Een woordvoerder van Bitget was niet direct beschikbaar voor nadere toelichting over de zero-day kwetsbaarheid en de betrokken beveiligingsproducten.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *