Đây là giao dịch hacker đầu tiên được chính thức xác nhận, hoàn toàn là thử nghiệm, số tiền nhỏ 0.84 ETH
TX ở đây
https://etherscan.io/tx/0xc19560f5fe5308c9ec8aa5721d7acb9a713cbf6166e2a8e34b6ecd5327c37be6
Unchained ghi nhận: khoảng 30 phút sau khi thử nghiệm thành công, cùng một địa chỉ liên tục nhận được:
Khoảng 34,75 triệu USDT
Khoảng 12,85 triệu USDC
3000 XAUT (vàng token hóa, khoảng 12,8 triệu USD)
Arbitrum · chuyển ra stablecoin 19,668,851 USDT0 (khoảng 19,67 triệu USD)
https://arbiscan.io/tx/0xd032320ad8a3cddc61ec0db5e6e26a6dcf813243a77b7edc5a65451ade0b84e3
Sau đó khoảng 6 phút, số tiền này trên Arbitrum được đổi thông qua UniswapX + 1inch Fusion thành khoảng 7111 ETH (mức chênh lệch cao nhất khoảng 5%). Đây là giao dịch được người dùng cộng đồng @dcfgod phát hiện và công khai, cho rằng Bitget có vẻ đã gặp vấn đề.
ETH mainnet chuyển ra 7,130.86 ETH (khoảng 19 triệu USD)
https://etherscan.io/tx/0x67a7ac52e0de05aa3e9a3901cbd6315d3317c8ec191e175067d49c709b48930c
03:05:11 ETH Mainnet · Tin tặc tự chia ví
03:16:23 ETH Mainnet 13.965,93 ETH (khoảng 37,5 triệu USD)
https://etherscan.io/tx/0x8469803a082c4d106c642874509ffb8b7a730cd52934ccd44af0c479d8f60bfa
04:09 Tin tặc tiếp tục rút ETH từ Bitget, khoảng 2.400 ETH, cùng 8,2 triệu USDC trên chuỗi AVAX
Người phụ trách khu vực Đại Trung Hoa của Bitget, Tạ Gia Ấn, đã đăng bài vào rạng sáng cho biết, vào lúc 2 giờ 31 phút sáng ngày 25 tháng 9 theo giờ Bắc Kinh, hệ thống an ninh của Bitget đã phát hiện một số giao dịch bất thường từ ví nóng, đội ngũ an ninh ngay lập tức kích hoạt cơ chế ứng phó khẩn cấp. Đánh giá sơ bộ của nền tảng cho thấy sự việc này liên quan đến số tiền khoảng 351,6 triệu USD, nguyên nhân cụ thể vẫn đang được điều tra.
Bitget cho biết, ví lạnh cũng như phần lớn tài sản của nền tảng vẫn nguyên vẹn, không bị ảnh hưởng bởi sự việc này, số dư tài khoản người dùng chính xác, tài sản được bảo vệ. Số tiền thiệt hại lần này hoàn toàn nằm trong phạm vi bảo hiểm của quỹ bảo vệ người dùng Bitget, quỹ này hiện có quy mô hơn 464 triệu USD.
Vài phút sau khi sự việc xảy ra, Bitget đã thành lập nhóm ứng phó khẩn cấp, các địa chỉ giao dịch bất thường liên quan đã được đánh dấu và báo cáo, đồng thời đã thông báo cho cơ quan thực thi pháp luật và cơ quan an ninh trên chuỗi tham gia điều tra. Vì lý do an toàn tài chính, nền tảng hiện tạm thời đóng chức năng rút tiền, sẽ khôi phục có trật tự sau khi hoàn tất kiểm tra an ninh; chức năng nạp tiền và giao dịch vẫn hoạt động bình thường.
Bitget cho biết, sau đó sẽ công bố tiến độ sự việc theo từng giờ, và dự kiến phát hành báo cáo sự việc đầy đủ trong vòng 24 giờ, nội dung sẽ bao gồm phân tích nguyên nhân gốc rễ và biện pháp khắc phục. Trước khi kết luận điều tra rõ ràng, nền tảng sẽ không đưa ra suy đoán về phương thức tấn công cụ thể.
Trước đó, giám sát trên chuỗi cho thấy khoảng 180 triệu đến 183 triệu USD tài sản đã được chuyển ra từ nhiều địa chỉ được gắn nhãn Bitget, liên quan đến các tài sản như ETH, BNB, AVAX, USDT0, USDC, USDT và XAUT, dòng tiền sau khi tập trung vào một địa chỉ chính lại được phân tán đến ít nhất 6 địa chỉ. Trong đó, một địa chỉ mới tạo đã sử dụng 19,67 triệu USDT0 từ ví nóng Bitget, trong khoảng 6 phút đã mua 7.111 ETH thông qua UniswapX và 1inch Fusion, một phần giá khớp lệnh cao hơn khoảng 5% so với thị trường giao ngay.
CEO Bitget Gracy Chen đã phát trực tiếp công khai về sự kiện nền tảng bị tấn công, cho biết nền tảng hiện đang chuẩn bị khôi phục rút tiền, nhưng chưa có thời gian khôi phục chính xác. Đội ngũ kỹ thuật nội bộ và bên ngoài của Bitget đang đồng thời xác định vấn đề và xây dựng giải pháp, hy vọng sớm khôi phục các dịch vụ liên quan.
Gracy Chen cho biết, phương thức tấn công của sự kiện bị đánh cắp lần này khác với các sự kiện bảo mật trước đây xảy ra tại một số nền tảng giao dịch. Theo điều tra hiện tại, hacker không thực hiện tấn công thông qua rò rỉ khóa, mà đã vượt qua một số hệ thống và khởi tạo rút tiền thông qua hệ thống. Bà cho biết, rò rỉ khóa thuộc trường hợp tồi tệ nhất, nhưng sự kiện lần này không phải như vậy.
Do sự kiện lần này liên quan đến nhiều loại tiền mã hóa và mạng blockchain, Bitget tạm thời không thể trực tiếp mở lại rút tiền, cần khôi phục sau khi xác nhận quỹ hoàn toàn an toàn và xây dựng phương án xử lý ổn thỏa hơn. Gracy Chen cho biết, nền tảng hiện đã hoàn tất việc cắt lỗ toàn diện, sẽ không xảy ra tấn công thêm; sau khi vấn đề bảo mật được xử lý chắc chắn hơn, sẽ mở lại rút tiền.
CEO Bitget Gracy Chen phát trực tiếp về sự kiện nền tảng bị tấn công, cho biết đội ngũ bảo mật hiện đang tập trung tìm nguyên nhân gốc rễ và giải quyết vấn đề. Theo thông tin nắm được ở giai đoạn hiện tại, sự kiện lần này có phần giống tấn công chuỗi cung ứng: kẻ tấn công có thể đã xâm nhập một công cụ bên thứ ba mà Bitget thường xuyên sử dụng, từ đó ảnh hưởng đến một hệ thống backend quan trọng của dịch vụ ví.
Gracy Chen cho biết, dịch vụ bị xâm nhập đã giả mạo thông tin chuyển khoản và gọi máy ký để chuyển tiền ra ngoài. Sự kiện lần này không phải rò rỉ khóa riêng tư; theo điều tra hiện tại, khả năng người nội bộ gây án cũng thấp. Tuy nhiên, bà cho biết, đường dẫn tấn công cuối cùng vẫn cần đội ngũ bảo mật xác nhận thêm.
Bà bổ sung rằng, tấn công mạng thường không chỉ thuộc một loại duy nhất, một cuộc tấn công có thể đồng thời sử dụng hai đến ba cách kết hợp trong 6 đến 7 loại thủ pháp. Bà lấy sự kiện Bybit từng bị tấn công làm ví dụ, cho biết sự kiện đó vừa liên quan đến khâu ủy quyền ký, vừa liên quan đến tấn công chuỗi cung ứng nhắm vào trang đa chữ ký Safe mà họ sử dụng. Các phương thức tấn công phổ biến nhắm vào nền tảng giao dịch còn bao gồm rò rỉ khóa riêng tư, lỗ hổng hợp đồng thông minh, người nội bộ gây án và tấn công kỹ thuật xã hội, v.v.
CEO Bitget Gracy Chen phát trực tiếp về sự kiện nền tảng bị tấn công, cho biết một phần quỹ bị ảnh hưởng có thể có cơ hội được thu hồi. Về việc khôi phục rút tiền, Gracy Chen cho biết, Bitget cần trước tiên điều tra rõ các vấn đề liên quan, đội ngũ kỹ thuật hiện đang thúc đẩy sửa chữa hệ thống và tăng cường bảo mật. Chỉ sau khi xác nhận hệ thống an toàn và đảm bảo việc khôi phục rút tiền sẽ không dẫn đến hacker phát động tấn công thêm, nền tảng mới mở lại chức năng rút tiền.
Cô cho biết, một khi có khung thời gian rõ ràng để khôi phục việc rút tiền, sẽ thông báo cho người dùng ngay lập tức và đưa ra thông báo chính thức. Hiện tại không thể cam kết thời gian cụ thể, vì nền tảng không muốn đưa ra những cam kết không thể thực hiện.
SlowMist MistTrack cập nhật địa chỉ ví hacker của Bitget, bổ sung thêm 7 địa chỉ mạng Ripple, tổng số dư khoảng 102.926.478 XRP, tương đương khoảng 157 triệu USD.
Ngoài ra còn bao gồm 11 địa chỉ EVM và 1 địa chỉ TRON. Trong đó, các địa chỉ EVM nắm giữ tổng cộng khoảng 67.980,25 ETH, 5.896,58 BNB, 495,625 WETH, 218.022,9 USDT và 99.989,9 USDC; địa chỉ TRON nắm giữ khoảng 20.593.376,5 TRX.
CEO Bitget Gracy Chen trong buổi hỏi đáp trực tiếp về sự kiện bảo mật của nền tảng cho biết, điều tra sơ bộ phát hiện một số địa chỉ IP liên quan khớp với dịch vụ VPN mà một nhóm hacker Triều Tiên sử dụng, mô hình tấn công cũng tương tự các hành động trước đây của hacker Triều Tiên, do đó không loại trừ khả năng nhóm này tham gia vào cuộc tấn công liên quan đến khoảng 351,6 triệu USD này. Tuy nhiên, việc quy kết vẫn đang trong giai đoạn điều tra sơ bộ.
Gracy Chen cho biết, Bitget hiện không cho rằng sự việc này thuộc dạng nội bộ gây ra. Kẻ tấn công xâm nhập trực tiếp vào hệ thống nền tảng và chuyển tiền, không giả mạo yêu cầu rút tiền của người dùng, cũng không lấy được khóa riêng tư của ví lạnh và ví nóng. Điều tra viên vẫn đang xác nhận hệ thống cụ thể bị ảnh hưởng cũng như cách thức xâm nhập của kẻ tấn công.
Chào mừng bạn tham gia cộng đồng chính thức của BlockBeats:
Nhóm Telegram đăng ký: https://t.me/theblockbeats
Nhóm Telegram thảo luận: https://t.me/BlockBeats_App
Tài khoản Twitter chính thức: https://twitter.com/BlockBeatsAsia