Észak-koreai hackerek állhatnak a Bitget elleni 352 millió dolláros támadás mögött

A Bitget vezérigazgatója szerint egyre több jel utal arra, hogy észak-koreai hackerek állhatnak a kriptotőzsdét ért, mintegy 352 millió dolláros biztonsági incidens mögött. Gracy Chen szerint az előzetes vizsgálat olyan IP-címeket azonosított, amelyek összefüggést mutathatnak egy Észak-Koreához köthető csoport által használt VPN-szolgáltatásokkal.

Korábbi észak-koreai támadásokhoz hasonló mintázat

Chen az incidens után egy X-en tartott élő kérdezz-felelek során beszélt a vizsgálat első eredményeiről. Elmondása szerint a biztonsági szakértők több olyan technikai hasonlóságot találtak, amelyek korábbi, észak-koreai hackercsoportokhoz kötött támadásoknál is megjelentek.

A vezérigazgató szerint a Bitget jelenleg nem tartja valószínűnek, hogy belső elkövető állna a támadás mögött.

„Azonosítottunk néhány olyan IP-címet, amelyek megegyeznek egy bizonyos KNDK-hoz köthető csoport által használt VPN-ekkel” – mondta Chen.

Észak-Korea az elmúlt években a kriptoszektor egyik legaktívabb állami hátterű támadójává vált. Becslések szerint az országhoz köthető csoportok 2025-ben mintegy 2,02 milliárd dollárnyi kriptoeszközt tulajdonítottak el. Ebbe beletartozik a Bybit ellen végrehajtott, közel 1,5 milliárd dolláros támadás is, amelyet az FBI szintén Észak-Koreához kötött.

Onchain nyomok is erősítik a gyanút

A Bitget vizsgálatától függetlenül egy Specter nevű onchain kutató is olyan nyomokat talált, amelyek észak-koreai kapcsolatra utalhatnak.

Specter szerint az ellopott XRP egy részét egy olyan Ethereum-címig sikerült visszakövetnie, amely korábban 68 808 USDT-t kapott egy másik tárcából. Ez a tárca korábban ethert küldött egy „AFX EXPLOITER” megjelölésű címre.

Az AFX-et júliusban mintegy 24 millió dolláros támadás érte. A projekt az incidens után közzétett elemzésében azt írta, hogy a támadás mögött a TraderTraitor nevű, Észak-Koreához köthető hackercsoport részvételét gyanítja.

A nyomok egyelőre nem jelentenek végleges bizonyítékot, de erősítik azt a feltételezést, hogy ugyanahhoz vagy egy hasonló észak-koreai infrastruktúrához vezethetnek vissza.

Nem a privát kulcsokat szerezték meg

Chen később további részleteket is megosztott arról, hogyan történhetett a támadás. A jelenlegi feltételezés szerint a hackerek a tárcaszolgáltatás egyik backend rendszerébe jutottak be, majd ezt kihasználva meghamisították az átutalási információkat. Ezután az engedélyezési aláírási folyamatot is aktiválni tudták.

A vezérigazgató hangsúlyozta, hogy a támadók nem hamisítottak felhasználói kiutalási kérelmeket, és nem jutottak hozzá sem a cold wallet, sem a hot vagy warm walletek privát kulcsaihoz.

A vizsgálat ugyanakkor továbbra sem zárult le. A szakértők jelenleg azt próbálják feltérképezni, pontosan mely rendszerek kompromittálódtak, és milyen módon jutottak be azokba a támadók.

A kiutalások továbbra is szünetelnek

A Bitget csütörtökön számolt be arról, hogy jogosulatlan tranzakciók érintették hot és warm wallet infrastruktúrájának egy részét. A támadás teljes kárát nagyjából 351,6 millió dollárra becsülték. A tőzsde ezt követően felfüggesztette a kiutalásokat, amelyek a legfrissebb közlések szerint továbbra sem indultak újra.

Chen ugyanakkor arról is beszélt, hogy az ellopott eszközök egy részét már sikerült visszaszerezni. Konkrét összeget nem közölt, de elmondása szerint a Bitget blokklánc-alapítványokkal és más iparági partnerekkel együtt dolgozik a további eszközök visszaszerzésén.

Az eset ismét rámutat arra, hogy a nagy kriptotőzsdék ellen irányuló támadások egyre összetettebbek. A legnagyobb kockázatot sokszor már nem önmagában a privát kulcsok megszerzése jelenti, hanem a háttérrendszerek, jogosultsági folyamatok és tranzakciós infrastruktúrák kompromittálása.

(Forrás: Cointelegraph)

(Címlapkép: Depositphotos)