Bitget har opjusteret sit skøn over aktiver, der blev overført til hackerstyrede adresser ved sikkerhedsbruddet 24. september, til cirka 387,5 mio. dollar. Det første skøn lød på 351,6 mio. dollar. Kryptobørsen siger, at dens User Protection Fund skal dække kundernes tab. Samtidig viser rapporter, at midler er blevet flyttet gennem THORChain og andre tjenester. Der er dog et vigtigt forbehold: Medier har beskrevet et kompromitteret backend-system til tegnebøger, men de tilgængelige kilder indeholder ikke en endelig teknisk redegørelse, der bekræfter hele det forløb.
6
33
42
Hvad skete der?
Bitget oplyste, at selskabet kl. 18.31 UTC den 24. september opdagede uautoriserede overførsler fra nogle af sine hot wallets. I den første meddelelse skrev børsen, at dele af hot- og warm-wallet-lagene var berørt, mens cold wallets fortsat var sikre. Det senere skøn på cirka 387,5 mio. dollar afspejler yderligere sporing og klassificering af aktiver, der blev sendt til adresser kontrolleret af angriberen.
21
6
En rapport beskrev, hvordan angribere skulle have kapret et backend-system til tegnebøger og sendt forfalskede overførsler ind i Bitgets signeringsproces.
33 Andre medier skrev, at angrebsmetoden endnu ikke var fuldt fastslået, mens en nærmere redegørelse afventedes.
42 Bitget siger, at den underliggende sårbarhed er fundet og rettet, men det bekræfter ikke i sig selv alle detaljer i den rapporterede fremgangsmåde.
6
18
Tidsplan for udbetalinger og genåbning
Bitget offentliggjorde en plan for gradvist at genåbne udbetalinger. Alle tider nedenfor er UTC. Tidsplanen var en plan for genåbning – ikke en garanti for, at alle udbetalinger ville være tilgængelige præcis på de angivne tidspunkter. Bitcoin-udbetalinger blev ifølge rapporter genoptaget 28. september kl. 08.00 UTC.
4
20
| Planlagt tidspunkt |
Udbetalinger |
| 28. september kl. 08.00 |
BTC på Bitcoin og BSC |
| 29. september kl. 08.00 |
ETH på Ethereum, BSC, Arbitrum, Base og Optimism |
| 30. september kl. 08.00 |
USDT på Ethereum, BSC, Solana og Tron |
| 2. oktober kl. 08.00 |
Andre tokens, fiat og P2P-udbetalinger |
Bitget sagde, at infrastrukturen til udbetalinger skulle gennemgå yderligere sikkerhedstjek, før tjenesterne blev genåbnet. Separat var børsens Onchain-handel midlertidigt utilgængelig under en sikkerhedsgennemgang. Den citerede meddelelse angav ikke et konkret tidspunkt for genstart.
18
20
17
Sådan vil Bitget dække kundernes tab
Bitget siger, at tabet er dækket af selskabets User Protection Fund, som ifølge rapporter var på cirka 464 mio. dollar på det tidspunkt. Det er børsens erklærede løfte om dækning; de tilgængelige kilder viser ikke, at kompensationen til kunderne allerede er gennemført.
4
6
Hvor blev de stjålne midler af?
Ifølge rapporter vekslede angriberen stjålet ETH til bitcoin via THORChain, en tjeneste til bytte af aktiver på tværs af blockchains. Bitget bad protokollen om at afvise adresser, der var knyttet til hændelsen, men THORChain sagde nej. Medier rapporterede derefter, at midler fortsat blev flyttet gennem tjenesten. Sagen har sat fokus på konflikten mellem ønsket om at standse mistænkte stjålne midler og THORChains tilladelsesfrie model, hvor brugere ikke på forhånd skal godkendes.
5
8
Circle og Tether skal ifølge rapporter have frosset nogle stablecoins med forbindelse til hændelsen. Nogle kilder angiver beløbet til omkring 318.000 dollar, mens en anden omtaler cirka 339.000 dollar. De tilgængelige kilder forklarer ikke forskellen, så tallene bør betragtes som skøn og ikke som et endeligt opgjort beløb.
2
3
Bitget har også lanceret en dusørordning for tilbageførsel af midler med separate belønninger på 5 procent for kvalificeret hjælp til at fryse midler og 5 procent for at få dem tilbage.
1
9 En anden rapport siger, at 4 BTC med forbindelse til angriberen blev sendt gennem Wasabi CoinJoin, et værktøj til privatlivsbeskyttende transaktioner.
10 Det er oplysninger om dele af sporingsarbejdet – ikke tegn på, at hele beløbet er blevet fundet eller tilbageført.
Det er stadig uklart
Bitget siger, at sårbarheden er blevet udbedret, og at arbejdet med sikkerhedskontrol og sporing af midler fortsætter. Mandiant og SlowMist bistår undersøgelsen.
6
18 De tilgængelige oplysninger fastslår ikke, hvem der stod bag angrebet. De viser heller ikke, at hele beløbet er blevet tilbageført, eller at alle kunder har fået kompensation.