Vụ xâm phạm 387,5 triệu USD lợi dụng cơ sở hạ tầng đáng tin cậy
TREE NEWS đưa tin: Bitget đã công bố rằng tin tặc đã thao túng hệ thống phê duyệt nội bộ của sàn để rút 387,5 triệu USD tài sản kỹ thuật số. Cuộc tấn công không dựa vào việc bẻ khóa vét cạn các khóa riêng tư; thay vào đó, nó biến chính logic ký giao dịch của nền tảng thành vũ khí. Dòng thời gian do Bitget công bố cho thấy một chuỗi được dàn dựng kỹ lưỡng bắt đầu từ nhiều tuần trước vụ trộm thực tế, với việc kẻ tấn công thăm dò các quy trình rút tiền và phê duyệt.
Dòng thời gian của cuộc tấn công
Theo báo cáo hậu sự cố của Bitget, dấu hiệu xâm phạm đầu tiên xuất hiện khi các yêu cầu API bất thường được ghi nhận từ một nhóm địa chỉ IP sau này được liên kết với các tác nhân đe dọa được cho là của Triều Tiên. Kẻ tấn công được cho là đã có quyền truy cập vào một công cụ nội bộ đặc quyền dùng để phê duyệt các giao dịch chuyển tiền lớn. Sau khi vào được bên trong, chúng đã vượt qua các kiểm tra đa chữ ký bằng cách khai thác một mô-đun phê duyệt bị cấu hình sai, vốn coi một số hành động của quản trị viên là đã được ủy quyền trước. Trong vòng vài phút, tiền đã được chuyển đến một loạt các mixer và cầu nối chuỗi chéo.
Mối liên hệ với Triều Tiên và hàm ý cho ngành
Các nhà phân tích on-chain đã truy vết tài sản bị đánh cắp qua các ví liên quan đến Lazarus Group, tập thể hacker được nhà nước hậu thuẫn bị quy trách nhiệm cho hàng tỷ USD bị đánh cắp trong lĩnh vực tiền mã hóa. Sự cố Bitget nhấn mạnh một xu hướng đang gia tăng: các sàn tập trung không còn bị xâm phạm qua lỗi hợp đồng thông minh mà qua chính những hệ thống được thiết kế để bảo vệ chúng. Vectơ tấn công — lạm dụng các cơ chế phê duyệt nội bộ — gợi nhớ đến các sự cố trước đây tại các nền tảng lớn khác, cho thấy việc nhắm mục tiêu có hệ thống vào các lỗ hổng an ninh vận hành.
Đối với hệ sinh thái DeFi và CeFi rộng lớn hơn, các hàm ý thật rõ ràng. Các sàn giờ đây phải đối xử với các công cụ phê duyệt nội bộ với cùng mức độ nghiêm ngặt như các hợp đồng thông minh hướng tới công chúng. Giám sát thời gian thực, kiến trúc zero-trust, và tính toán đa bên bắt buộc cho các giao dịch chuyển tiền lớn không còn là tùy chọn. Các cơ quan quản lý có khả năng sẽ viện dẫn trường hợp này như bằng chứng cho các quy tắc lưu ký và báo cáo chặt chẽ hơn.
Triển vọng hướng tới tương lai
Bitget đã cam kết bồi hoàn cho người dùng bị ảnh hưởng và đang hợp tác với cơ quan thực thi pháp luật. Tuy nhiên, thiệt hại về danh tiếng và tiền lệ được tạo ra bởi một thất bại trong phê duyệt nội bộ trị giá 387,5 triệu USD sẽ còn đọng lại. Khi các tác nhân Triều Tiên tinh chỉnh chiến thuật của mình, ngành công nghiệp phải chuyển từ các cuộc kiểm toán phản ứng sang phát hiện bất thường chủ động, dựa trên AI. Làn sóng bảo mật sàn tiếp theo sẽ không còn là về việc ngăn chặn các vụ hack — mà là về việc đảm bảo rằng ngay cả một người nội bộ bị xâm phạm cũng không thể phê duyệt một vụ trộm.




