Bitgetin mukaan sen 24. syyskuuta tapahtuneessa tietomurrossa hyökkääjän hallinnassa oleviin osoitteisiin siirrettyjen varojen arvo oli noin 387,5 miljoonaa dollaria. Arvio nousi alkuperäisestä 351,6 miljoonasta dollarista, kun varoja jäljitettiin ja niiden määrää tarkennettiin.
6
33
Pörssi lupaa kattaa asiakkaiden tappiot User Protection Fund -suojarahastostaan. Samaan aikaan varoja on raportoitu siirretyn THORChainin ja muiden palvelujen kautta. Hyökkäyksen tarkka tekninen toteutus ei kuitenkaan ole varmistunut: ulkopuolisessa uutisoinnissa on kuvattu mahdollista vaarantunutta taustajärjestelmää, mutta käytettävissä olevissa lähteissä ei ole kattavaa teknistä selvitystä, joka vahvistaisi tapahtumaketjun.
6
33
42
Mitä Bitgetissä tapahtui?
Bitget ilmoitti havainneensa luvattomia siirtoja osasta kuumia lompakoitaan 24. syyskuuta kello 18.31 UTC. Alkuperäisen tiedotteen mukaan tietomurto koski osaa kuuma- ja lämminlompakoiden kerroksista, mutta kylmälompakot pysyivät turvassa. Myöhempi, noin 387,5 miljoonan dollarin arvio perustuu hyökkääjän osoitteisiin siirrettyjen varojen tarkempaan jäljitykseen ja luokitteluun.
21
6
Yhden uutisraportin mukaan hyökkääjät kaappasivat taustalla toimivan lompakkojärjestelmän ja syöttivät väärennettyjä siirtopyyntöjä Bitgetin allekirjoitusprosessiin.
33 Toisessa raportissa todettiin, ettei hyökkäystapaa ollut vielä pystytty vahvistamaan ennen laajempaa selvitystä.
42 Bitget kertoo löytäneensä ja korjanneensa haavoittuvuuden, mutta se ei yksin vahvista kaikkia raportoituja yksityiskohtia.
6
18
Kotiutusten palauttamisen aikataulu
Bitget ilmoitti palauttavansa kotiutuksia vaiheittain. Kaikki alla olevat kellonajat ovat UTC-aikaa. Kyseessä oli palvelujen avaamisaikataulu, ei takuu siitä, että kaikki kotiutukset olisivat olleet juuri tuolloin käytettävissä. Bitcoin-kotiutusten kerrottiin käynnistyneen aikataulun mukaisesti 28. syyskuuta kello 08.00 UTC.
4
20
| Aikataulu (UTC) |
Kotiutuspalvelut |
| 28. syyskuuta klo 08.00 |
BTC Bitcoin- ja BSC-verkoissa |
| 29. syyskuuta klo 08.00 |
ETH Ethereum-, BSC-, Arbitrum-, Base- ja Optimism-verkoissa |
| 30. syyskuuta klo 08.00 |
USDT Ethereum-, BSC-, Solana- ja Tron-verkoissa |
| 2. lokakuuta klo 08.00 |
Muut tokenit sekä fiat- ja P2P-kotiutukset |
Bitget kertoi tekevänsä kotiutusjärjestelmään lisäturvatarkastuksia ennen palvelujen palauttamista.
18
20 Pörssin Onchain-kaupankäyntipalvelu oli erillisen turvallisuusarvion vuoksi tilapäisesti poissa käytöstä, eikä tiedotteessa annettu sille tarkkaa uudelleenkäynnistysaikaa.
17
Miten Bitget aikoo kattaa asiakkaiden tappiot?
Bitgetin mukaan tappiot kuuluvat sen User Protection Fund -suojarahaston korvausten piiriin. Rahaston kooksi ilmoitettiin tuolloin noin 464 miljoonaa dollaria.
4
6 Kyse on pörssin ilmoittamasta korvauslupauksesta: käytettävissä olevat lähteet eivät vahvista, että asiakkaiden korvaukset olisi jo maksettu kokonaan.
Minne varat päätyivät?
Uutisraporttien mukaan hyökkääjä vaihtoi varastettua ETH:ta bitcoineiksi THORChainin kautta. Bitget pyysi ketjujen väliseen vaihtoon tarkoitettua protokollaa estämään tietomurtoon liitettyjen osoitteiden palvelun käytön, mutta THORChain ei suostunut pyyntöön. Raporttien mukaan varojen siirrot protokollan kautta jatkuivat tämän jälkeenkin. Tapaus nosti esiin ristiriidan varastetuiksi epäiltyjen varojen liikkeiden pysäyttämisen ja THORChainin luvattomasti käytettävän toimintamallin välillä.
5
8
Circle ja Tether jäädyttivät raporttien mukaan osan tapaukseen liittyneistä vakaavaluutoista. Yhdessä lähteessä jäädytettyjen varojen määräksi arvioitiin noin 318 000 dollaria, toisessa noin 339 000 dollaria. Lähteet eivät selitä lukujen eroa, joten niitä on syytä pitää arvioina eikä vahvistettuna kokonaissummana.
2
3
Bitget käynnisti myös varojen palautuspalkkion, jossa tarjotaan erikseen viiden prosentin palkkiota kelpoisuusehdot täyttävästä avusta varojen jäädyttämisessä ja niiden palauttamisessa.
1
9 Erään raportin mukaan hyökkääjään liitettyjä neljää bitcoinia siirrettiin Wasabi CoinJoinin kautta. Kyseessä on yksityisyyttä parantava työkalu.
10 Nämä tiedot kuvaavat osia varojen jäljityksestä, eivät koko summan palautumista.
Mitä ei vielä tiedetä?
Bitget kertoo korjanneensa haavoittuvuuden ja jatkavansa järjestelmien turvallisuustarkastuksia sekä varojen jäljitystä. Selvitystyötä tukevat kyberturvallisuusyritykset Mandiant ja SlowMist.
6
18 Käytettävissä olevat lähteet eivät vahvista hyökkäyksen tekijää, eivätkä ne osoita, että koko menetetty summa olisi saatu takaisin tai että kaikkien asiakkaiden korvaukset olisi maksettu.