A Bitget vezérigazgatója szerint egyre több jel utal arra, hogy észak-koreai hackerek állhatnak a kriptotőzsdét ért, mintegy 352 millió dolláros biztonsági incidens mögött. Gracy Chen szerint az előzetes vizsgálat olyan IP-címeket azonosított, amelyek összefüggést mutathatnak egy Észak-Koreához köthető csoport által használt VPN-szolgáltatásokkal.
Korábbi észak-koreai támadásokhoz hasonló mintázat
Chen az incidens után egy X-en tartott élő kérdezz-felelek során beszélt a vizsgálat első eredményeiről. Elmondása szerint a biztonsági szakértők több olyan technikai hasonlóságot találtak, amelyek korábbi, észak-koreai hackercsoportokhoz kötött támadásoknál is megjelentek.
A vezérigazgató szerint a Bitget jelenleg nem tartja valószínűnek, hogy belső elkövető állna a támadás mögött.
„Azonosítottunk néhány olyan IP-címet, amelyek megegyeznek egy bizonyos KNDK-hoz köthető csoport által használt VPN-ekkel” – mondta Chen.
Észak-Korea az elmúlt években a kriptoszektor egyik legaktívabb állami hátterű támadójává vált. Becslések szerint az országhoz köthető csoportok 2025-ben mintegy 2,02 milliárd dollárnyi kriptoeszközt tulajdonítottak el. Ebbe beletartozik a Bybit ellen végrehajtott, közel 1,5 milliárd dolláros támadás is, amelyet az FBI szintén Észak-Koreához kötött.
Onchain nyomok is erősítik a gyanút
A Bitget vizsgálatától függetlenül egy Specter nevű onchain kutató is olyan nyomokat talált, amelyek észak-koreai kapcsolatra utalhatnak.
Specter szerint az ellopott XRP egy részét egy olyan Ethereum-címig sikerült visszakövetnie, amely korábban 68 808 USDT-t kapott egy másik tárcából. Ez a tárca korábban ethert küldött egy „AFX EXPLOITER” megjelölésű címre.
Az AFX-et júliusban mintegy 24 millió dolláros támadás érte. A projekt az incidens után közzétett elemzésében azt írta, hogy a támadás mögött a TraderTraitor nevű, Észak-Koreához köthető hackercsoport részvételét gyanítja.
A nyomok egyelőre nem jelentenek végleges bizonyítékot, de erősítik azt a feltételezést, hogy ugyanahhoz vagy egy hasonló észak-koreai infrastruktúrához vezethetnek vissza.
Nem a privát kulcsokat szerezték meg
Chen később további részleteket is megosztott arról, hogyan történhetett a támadás. A jelenlegi feltételezés szerint a hackerek a tárcaszolgáltatás egyik backend rendszerébe jutottak be, majd ezt kihasználva meghamisították az átutalási információkat. Ezután az engedélyezési aláírási folyamatot is aktiválni tudták.
A vezérigazgató hangsúlyozta, hogy a támadók nem hamisítottak felhasználói kiutalási kérelmeket, és nem jutottak hozzá sem a cold wallet, sem a hot vagy warm walletek privát kulcsaihoz.
A vizsgálat ugyanakkor továbbra sem zárult le. A szakértők jelenleg azt próbálják feltérképezni, pontosan mely rendszerek kompromittálódtak, és milyen módon jutottak be azokba a támadók.
A kiutalások továbbra is szünetelnek
A Bitget csütörtökön számolt be arról, hogy jogosulatlan tranzakciók érintették hot és warm wallet infrastruktúrájának egy részét. A támadás teljes kárát nagyjából 351,6 millió dollárra becsülték. A tőzsde ezt követően felfüggesztette a kiutalásokat, amelyek a legfrissebb közlések szerint továbbra sem indultak újra.
Chen ugyanakkor arról is beszélt, hogy az ellopott eszközök egy részét már sikerült visszaszerezni. Konkrét összeget nem közölt, de elmondása szerint a Bitget blokklánc-alapítványokkal és más iparági partnerekkel együtt dolgozik a további eszközök visszaszerzésén.
Az eset ismét rámutat arra, hogy a nagy kriptotőzsdék ellen irányuló támadások egyre összetettebbek. A legnagyobb kockázatot sokszor már nem önmagában a privát kulcsok megszerzése jelenti, hanem a háttérrendszerek, jogosultsági folyamatok és tranzakciós infrastruktúrák kompromittálása.
(Forrás: Cointelegraph)
(Címlapkép: Depositphotos)