Bitget menetti 351,6 miljoonaa dollaria hakkerointi-iskussa – epäily Pohjois-Koreasta

Bitget menetti 351,6 miljoonaa dollaria hakkerointi-iskussa – epäily Pohjois-Koreasta

Kryptopörssi Bitget menetti noin 351,6 miljoonaa dollaria, kun hyökkääjä murtautui yhtiön sisäiseen taustajärjestelmään ja huijasi siirrot läpi pörssin omasta hyväksyntäprosessista. Yhtiö keskeytti nostot torstai-iltana 24. syyskuuta ja epäilee teon takana olevan Pohjois-Koreaan yhdistetty hakkeriryhmä. Bitgetin mukaan asiakkaiden varat ovat tallessa ja tappio katetaan yhtiön suojarahastosta.

Näin hyökkäys eteni torstai-iltana

Bitgetin järjestelmät havaitsivat luvattomat siirrot 24. syyskuuta kello 18.31 UTC-aikaa eli 21.31 Suomen aikaa. Yhtiön mukaan hyökkääjä teki kaikkiaan 19 siirtoa osista sen kuumia ja lämpimiä lompakoita. Kuumalompakko on jatkuvasti internetissä kiinni oleva lompakko, josta pörssi hoitaa nopeat nostot, ja lämmin lompakko on sen ja offline-tilassa säilytettävän kylmälompakon välinen väliporras.

Kohteina olivat ether, XRP, USDT, USDC, Avalanche ja BNB Ethereum-, XRP Ledger-, Avalanche-, BNB Smart Chain- ja Arbitrum-verkoissa. Bitgetin toimitusjohtaja Gracy Chenin mukaan kylmälompakot eli verkon ulkopuolella pidettävät varannot pysyivät täysin turvassa, eikä hyökkäys yltänyt niihin.

Yksityisavaimia ei varastettu

Chenin mukaan hyökkääjä ei saanut haltuunsa yksityisavaimia. Yksityinen avain on salainen merkkijono, joka antaa täyden oikeuden käyttää lompakon varoja, joten sen vuotaminen olisi pahin mahdollinen skenaario: avaimen haltija voisi allekirjoittaa uusia siirtoja loputtomiin.

Sen sijaan hyökkääjä murtautui Chenin mukaan kriittiseen taustajärjestelmään, joka hallinnoi pörssin lompakoita, väärensi siirtotietoja ja laukaisi sitä kautta Bitgetin hyväksyntäprosessin. Hän vertasi tapahtumaa tilanteeseen, jossa väärennetty nostolappu työnnetään pankin oman kassan luukusta sisään: holvin avaimet eivät koskaan poistuneet rakennuksesta, mutta järjestelmä hyväksyi siirron, joka näytti tavalliselta maksusuoritukselta.

Chenin mukaan tappioiden kasvu on saatu pysäytettyä eikä uusia luvattomia siirtoja enää voi tehdä. Tarkka tunkeutumistapa on yhä tutkinnassa, ja yhtiö on luvannut julkistaa teknisen raportin myöhemmin.

Epäily Pohjois-Koreasta

Bitget kertoi perjantaina, että tutkijat löysivät IP-osoitteita, jotka on yhdistetty aiemmin pohjoiskorealaisen hakkeriryhmän käyttämiin VPN-palveluihin. Myös hyökkäyksen kulku muistutti Chenin mukaan aiemmin Pohjois-Koreaan liitettyjä operaatioita. Hän korosti, että kyse on alustavasta havainnosta eikä varmistetusta attribuutiosta, eli siitä kenen tekijäksi hyökkäys lopullisesti osoitetaan.

Yhtiö ei usko, että hyökkäys tuli yhtiön sisältä. Tutkija Specter on puolestaan esittänyt, että varojen liikkeet muistuttavat aiempaa Lazarus-ryhmään yhdistettyä varastettujen varojen kokonaisuutta. Bybitin toimitusjohtaja Ben Zhou kertoi, että hänen tiiminsä on valmiina auttamaan Bitgetiä, ja Bybit päivittää LazarusBounty-alustaansa varojen jäljittämiseksi.

Korvaus suojarahastosta ja nostojen aikataulu

Bitgetin mukaan asiakkaiden saldot ovat oikein ja koko tappio katetaan yhtiön yli 464 miljoonan dollarin suojarahastosta (User Protection Fund). Talletukset ja kaupankäynti jatkuvat normaalisti, mutta nostot on keskeytetty turvallisuustarkastuksen ajaksi.

Chen ei ole luvannut tarkkaa aikataulua nostojen palauttamiselle. Hän sanoi lähetyksessään, että nostot voivat palata tunneissa tai päivissä, mutta niiden ei pitäisi kestää viikkoja. Yhtiö on kertonut ilmoittavansa aikataulun heti, kun se on vahvistettu.

Suurin pörssihyökkäys vuonna 2026

Jos luku pitää paikkansa, kyseessä on alan suurin kryptopörssiin kohdistunut hyökkäys vuonna 2026. Aiemmin tänä vuonna suuria summia on viety muun muassa Liquid Networkista, josta kerrottiin noin 320 miljoonan dollarin menetyksestä, sekä KeloDAO:sta, josta kerrottiin viedyn noin 292 miljoonaa dollaria.

Ensimmäiset julkiset arviot aliarvioivat tappion: lohkoketjua seuraavat analyytikot laskivat aluksi, että varoja lähti 170–192 miljoonaa dollaria. Bitgetin mukaan luvut eivät kattaneet kaikkia hyökkäyksen kohteena olleita lohkoketjuja. Tietoturvayhtiö CertiK on huomauttanut, että hyökkääjät kohdistavat aiempaa useammin infrastruktuuriin, kuumalompakkoihin ja yksityisavaimiin älysopimusten haavoittuvuuksien sijaan.

Lähteet


Vastuuvapauslauseke: Tämä artikkeli on tarkoitettu vain tiedotustarkoituksiin. Sitä ei tarjota tai ole tarkoitettu käytettäväksi oikeudellisena, verotuksellisena, sijoitus-, rahoitus- tai muuna neuvona.
Kryptouutiset.net ei vastaa kaupallisen tiedotteen sisällöstä.

Coinmotion kutsukoodi on qayp1ovzrbk5r1kep1lk jolla saat -50% kaupankäyntikuluista 1kk ajaksi


Pasi

Pasi on Kryptouutiset.net -sivuston perustaja ja päätoimittaja. Hän perusti sivuston tarpeesta tuoda suomalaisille puolueetonta ja teknologiaan keskittyvää tietoa kryptovaluutoista ilman kaupallista "hypeä". Pasi on toiminut alalla vuodesta 2014, ja hänen pitkä kokemukseen lohkoketjuteknologiasta luo pohjan sivuston toimituksellisille periaatteille. Pasi vastaa sivuston laadunvalvonnasta ja kirjoittaa syväluotaavia artikkeleita alan merkittävimmistä teknisistä murroksista.