آخر تحديث --:--
بيانات السوق المباشرة

بيتكوين...--| إيثريوم...--| بي إن بي...--| سولانا...--| ريبل...--| كاردانو...--| دوجكوين...--| ترون...--| تشين لينك...--| لايتكوين...--

⁦SlowMist⁩ تتبع اختراق ⁦Bitget⁩ إلى ثغرة يوم-صفر وأداة سحب مخصصة

استمع للمقال -- دقيقة
00:00
00:00

SlowMist تتبع اختراق Bitget إلى ثغرة يوم-صفر وأداة سحب مخصصة

تقول SlowMist إن أقدم نشاط خبيث ربطته بسرقة نحو 388 مليون دولار من محافظ Bitget الساخنة يعود إلى 31 أغسطس، عبر استغلال ثغرة يوم-صفر في منتج أمني لطرف ثالث. وتفيد نتائجها باستخدام أداة مخصصة لتزوير معايير ضبط المخاطر وإنشاء طلبات سحب، بينما لا تزال هوية المنتجات المتأثرة ومسار الاختراق الكامل غير معلنين.

قالت شركة الأمن السيبراني SlowMist إن أقدم نشاط خبيث رصدته والمرتبط بسرقة أصول بقيمة تقارب 388 مليون دولار من محافظ Bitget الساخنة يعود إلى 31 أغسطس، حين استُغلت ثغرة «يوم-صفر» أثرت في منتج أمني تابع لطرف ثالث.

وبحسب تقرير تقدمي نشرته SlowMist، شمل النشاط أنظمة مرتبطة بمنتجين أمنيين لطرف ثالث وتطبيقاً يستضيف المحفظة، إلى جانب أداة مخصصة للتلاعب بمسار طلبات السحب. ولا تزال الشركة تحقق في كيفية انتقال المهاجم بين الأنظمة المتأثرة.

نشاط مبكر على أنظمة أمنية

أفادت SlowMist بأن المهاجم استخدم برنامجاً نصياً مخفياً للوصول إلى قاعدة بيانات ما سمّته «المنتج أ»، بعد الحصول على كلمة المرور من متغير بيئة. وقالت إن نشاطاً مشابهاً ظهر لاحقاً على عقدتين إضافيتين في 23 و25 سبتمبر، وفق توقيت UTC+8 المعتمد في التقرير.

وفي 25 سبتمبر، قالت الشركة إن المهاجم وصل إلى منصة إدارة «المنتج ب» باستخدام هوية موظف داخلي، وحاول حقن أوامر في النظام وتعديل إعدادات الخوادم ورفع ملفات برمجية ضارة.

ولا يكشف التقرير اسم المنتجين أو مورديهما، ولا نوع الثغرة المستغلة أو الكيفية الكاملة التي انتقل بها المهاجم بين البيئات المتضررة. لذلك لا تسمح البيانات المنشورة بتحديد مسؤولية مزود بعينه أو توصيف سلسلة الاختراق النهائية.

أداة مخصصة لإنشاء طلبات سحب

قالت SlowMist إنها استعادت أداة محذوفة ومخصصة بدرجة كبيرة للتعامل مع نظام المحفظة. ووفق وصف الشركة، كانت الأداة تزور معايير مرتبطة بضوابط المخاطر، وتنشئ طلبات سحب، ثم تستدعي عملية السحب داخل النظام.

وقالت الرئيسة التنفيذية لـBitget، غرايسي تشين، لـCointelegraph إن الاختراق نتج عن ثغرة في منتج أمني لطرف ثالث أتاحت للمهاجم الحصول على «بيانات اعتماد داخلية عالية الصلاحية» وإصدار أوامر سحب احتيالية. وأضافت أن المفاتيح الخاصة والمحافظ الباردة لم تتعرض للاختراق.

وتبقى هذه التفاصيل منسوبة إلى تحقيق SlowMist وإفادات Bitget، إذ لا تعرض المعلومات الواردة في المصدر تحليلاً جنائياً مستقلاً لآلية تمرير أوامر السحب أو الضوابط التي كانت مطبقة عليها.

تحويلات مؤكدة ومحاولات بيتكوين فاشلة

تحققت SlowMist على السلسلة من أول تحويل رصدته عند الساعة 2:31 صباحاً بتوقيت UTC+8 في 25 سبتمبر، حين تلقت محفظة يسيطر عليها المهاجم 93 عملة TRX، ثم تلقت بعد 11 ثانية 0.84 إيثر على شبكة إيثريوم. وامتدت التحويلات التي جمعتها الشركة لنحو ساعتين و52 دقيقة عبر عدة شبكات، حتى الساعة 5:23 صباحاً.

وكانت Bitget قد قالت في تحديث بتاريخ 25 سبتمبر إن نحو 387.5 مليون دولار نُقلت إلى عناوين يسيطر عليها المهاجم عبر عدة شبكات. ويتوافق تاريخ 25 سبتمبر بتوقيت UTC+8 جزئياً مع 24 سبتمبر بالتوقيت العالمي UTC، وهو التاريخ الذي نُسبت إليه السرقة في التقارير الأولية.

وقالت SlowMist أيضاً إن المهاجم حاول تعديل سجلات السحب مباشرة في قاعدة بيانات المحفظة وتشغيل سحوبات إضافية لبيتكوين. ودخل طلبان مزيفان لمعالجة السحب، لكنهما أعادا رسائل خطأ، قبل أن يراجع المهاجم السجلات وحالات الأوامر ويجري محاولات إضافية.

ولا يزال استرداد الأصول غير محسوم. وقالت تشين إن Bitget تعمل على تعقب الأموال، لكنها ليست «متفائلة جداً» بإمكان استعادة كامل المبلغ. ولا تثبت التحويلات على السلسلة وحدها هوية المنفذ أو الجهة التي تقف خلف الهجوم.

اقرأ أيضاً

المصدر

استندت هذه المادة إلى المعلومات المنشورة عبر Cointelegraph.

فتح المصدر الأصلي

مقالات ذات صلة

أسواق أكثر. حساب واحد.
bStocks · Stock Options · TradFi Perps على Binance

رابط إحالة تجاري: قد يحصل الموقع على عمولة أو منفعة عند التسجيل أو الاستخدام عبره. لا يمثل توصية استثمارية.