Bitget CEO’su Gracy Chen, saldırganın borsaya yönelik 388 milyon dolarlık saldırıdan yaklaşık 30 dakika önce izinsiz iki küçük transfer yaptığını söyledi. 24 Eylül saat 18.31 UTC’de sıcak cüzdanlardan 0,184 ETH ve 193 TRX çıktı. Her iki transfer de risk kontrolü eşiklerinin altında kaldığı için uyarı tetiklemedi.
Neden önemli?
Saldırgan daha sonra üçüncü taraf bir güvenlik ürünündeki sıfır gün açığını kullanarak şirket içi yönetim sistemine erişti ve cüzdanlarla ilgili arka uç sistemlerine sahte para çekme talimatları ekledi. Chen, talimatların meşru göründüğünü ve saldırganın bunlara dair izleri sildiğini, bunun da soruşturmayı zorlaştırdığını söyledi. Bitget, özel anahtarlarının ve soğuk cüzdanlarının ele geçirilmediğini belirtiyor.
Saldırı Ethereum, XRP, Zcash, BNB Chain, Base, Arbitrum, Optimism ve Avalanche ağlarında 17 işlemi kapsadı. Bu transferler saat 18.58 ile 20.09 arasında toplam yaklaşık 361 milyon dolara ulaştı; bildirilen toplam kayıp ise 388 milyon dolardı. Bitget’in mutabakat sistemi, ilk büyük transferden sonraki yedi dakika içinde bir tutarsızlık tespit etti. Borsa bunun ardından kullanıcıların başlattığı para çekme işlemlerini platform genelinde durdurdu.
Piyasa etkisi
Bitget, 25 Eylül itibarıyla değeri 465 milyon dolar olan kullanıcı koruma fonunun zararı karşılayacağını söylüyor. Chen, 31 Ağustos tarihli denetimde 1,4 milyar doları aşan şirket rezervlerini kullanarak fonu bir hafta içinde en az 300 milyon dolara çıkarmayı planladıklarını belirtti. Olayı ciddi ancak şirketin varlığını tehdit etmeyen bir durum olarak nitelendirdi.
BTC çekimleri pazartesi günü yeniden başladı ve ilk saatte 3.000’den fazla BTC işlendi. ETH çekimlerinin 29 Eylül’de açılması planlanıyordu. Bitget, Mandiant ve SlowMist ile birlikte soruşturmayı sürdürüyor ve bu hafta resmî olay raporunu yayımlamayı bekliyor.
Sıkça sorulan sorular
-
Saldırgan Bitget’in risk kontrollerini nasıl test etti?
Saldırgan sıcak cüzdanlardan 0,184 ETH ve 193 TRX gönderdi. İki transfer de borsanın risk kontrolü eşiğinin altında kaldı ve uyarı tetiklemedi.
-
Saldırgan Bitget’in arka uç sistemlerine nasıl erişti?
CEO Gracy Chen, saldırganın üçüncü taraf bir güvenlik ürünündeki sıfır gün açığını kullanarak şirket içi yönetim sistemine eriştiğini ve sahte para çekme talimatları eklediğini söyledi.
-
Bitget büyük transferleri ne kadar sürede tespit etti?
Bitget’in mutabakat sistemi, ilk büyük transferden sonraki yedi dakika içinde önemli bir tutarsızlık tespit etti. Borsa bunun ardından kullanıcıların başlattığı para çekme işlemlerini platform genelinde durdurdu.
-
Bildirilen 388 milyon dolarlık kaybı ne karşılayacak?
Bitget, 25 Eylül’de değeri 465 milyon dolar olan kullanıcı koruma fonunun zararı karşılayacağını söylüyor. Chen, fonu bir hafta içinde en az 300 milyon dolara çıkarmayı planladıklarını belirtti.
-
Saldırıdan sonra hangi para çekme işlemleri yeniden başladı?
BTC çekimleri pazartesi günü yeniden başladı ve ilk saatte 3.000’den fazla BTC işlendi. ETH çekimlerinin 29 Eylül’de açılması planlanıyordu.
TheBlock