Зловмисники здійснили незаконне виведення орієнтовно $387,5 млн з біржі Bitget 24 вересня шляхом маніпулювання внутрішніми процедурами виведення коштів. Згідно з аналітикою Chainalysis, до проведення атаки причетні північнокорейські хакери.

Наскільки безпечно використовувати Bitget зараз? Які ризики потенційного повторного інциденту з більшими масштабами? Які заходи захисту впроваджено на біржі? Для отримання відповідей BeInCrypto організував інтерв’ю з генеральним директором Bitget, Грейсі Чен.

Останні оновлення щодо інциденту на Bitget

Станом на 6 жовтня біржа відновила функцію виведення коштів. При цьому слідчі продовжують ідентифікувати рух викрадених активів:

  • Виведення: Bitget повідомила про завершення фазового відновлення виведення активів 2 жовтня.
  • Заморожені активи: Трекер біржі наразі фіксує близько $1,07 млн заморожених коштів, що становить приблизно 0,28% загальної суми втрат. Актуальні дані щодо повернених сум не розкриваються.
  • Атрибуція: Chainalysis надає однозначну ідентифікацію інциденту як результату дій північнокорейських акторів.
  • Розслідування: Назви третіх сторін, відповідальних за безпеку ймовірно скомпрометованих інтеграцій, залишаються неоприлюдненими.

У рамках ексклюзивного інтерв’ю BeInCrypto, записаного до повного очікуваного відновлення виведення коштів, Грейсі Чен підтвердила достатність фінансових резервів Bitget на поточний момент. Водночас вона зазначила, що окремі ключові деталі механізму злому залишаються невідомими для самої біржі.

Чи зможе Bitget компенсувати збитки у разі перевищення захисного фонду?

Чен повідомила, що резервний фонд було поповнено до понад $300 млн після виконання виплат у біткойні для забезпечення виведення активів. Вона вважає поточний обсяг фонду тимчасово достатнім, хоча нещодавня крадіжка і перевищила цей рівень.

За її словами, біржа, окрім розміщених у фонді активів, володіє додатковим капіталом понад $1 млрд.

«Не можу назвати точну цифру, але це точно понад один мільярд».

У разі повторної втрати на сотні мільйонів доларів Чен стверджує — Bitget зможе витримати такий фінансовий удар. Не були надані уточнення, яка частка капіталу є повністю ліквідною.

Якими є фактичні втрати Bitget у користувачах і бізнесі?

Чен охарактеризувала вплив інциденту на щоденні операції й рентабельність як обмежений.

Після відновлення виведення біткойнів кілька інституційних клієнтів здійснили масштабні виведення, але поступово велика частина користувачів почала повертатися, зазначає Чен.

«Впродовж останніх декількох днів багато хто вже повернувся».

За даними Чен, вже за годину після відновлення виведення Ethereum обсяг вхідних транзакцій перевищив вихідні. Схожа картина спостерігалася й при відновленні обігу USDT.

Водночас кількісні показники стосовно розміру нових депозитів чи частки повернутих коштів не розголошувалися.

Як зловмисники отримали достатньо знань про Bitget для створення інструменту під виведення?

За словами Чен, попередня внутрішня перевірка не виявила причетності внутрішніх співробітників, однак невідомо, яким чином сторонні особи отримали доступ до деталізованої інформації про інфраструктуру Bitget.

«Я й сама не знаю. Хотіла б спитати у нападників та отримати відповідь».

Внутрішнє розслідування триває й може бути затяжним, зважаючи на складність архітектури порівняно зі структурою тих самих Bybit.

Отже, залишається відкритим питання – яким був реальний рівень доступу нападників до моменту злому?

Чен підтверджує проведення внутрішньої перевірки на предмет інсайдерської загрози та відсутність наявних доказів на поточній стадії.

«Початкове розслідування наразі засвідчує відсутність внутрішньої участі».

Які саме заходи запроваджено для унеможливлення повтору інциденту?

Відповідно до заяв Чен, скомпрометовані системи були ізольовані, всі внутрішні облікові дані — скинуті. Доступ до критичних технологічних сегментів обмежено, а для підтвердження виплат додано особливі ланцюги схвалення.

Біржа посилила контроль над зовнішніми рішеннями безпеки. Доступ до функціоналу продукту стороннього розробника, в якому було знайдено вразливість, деактивовано. Чен також звернула увагу на необхідність оперативної реакції на тривожні сигнали з боку систем моніторингу.

Вона визнає: правильно інтерпретовані сигнали і швидка реакція є ключовими для безпеки подібної інфраструктури.

«Жодна система чи безпекова інфраструктура не є ідеальною або повністю непроникною».

Чи мають такі сервіси, як THORChain, посилювати контроль над рухом викрадених активів?

Чен відхилила тезу про провідну відповідальність THORChain у випадках біржових атак. Вона зазначила, що протоколи варіюються за технічними можливостями і мають зберігати принцип бездозвільності (permissionless design).

Разом із цим, Чен виступає за прозорість з боку операторів щодо можливих форм втручання. Вона навела приклад NEAR Intents, де інфраструктура дає змогу ініціювати додаткові обмеження на переміщення активів.

«Я точно не звинувачую THORChain».

Чен підкреслює необхідність співпраці бірж із протоколами для ускладнення отмивання викрадених активів, зберігаючи свою ділянку персональної відповідальності за захист інфраструктури.

Чи можуть біржі створити альянс для протидії таким атакам?

Чен повідомила, що Bitget ініціювала обговорення створення альянсу за участю бірж і провідних протоколів. Ці переговори поки що перебували на ранній стадії.

Вона відзначила складність уніфікації інтересів кожної сторони. Надання ефективної аналітичної інформації означає, що компаніям доведеться розкривати додаткові деталі щодо внутрішньої кібербезпеки.

«Бажано поділитися достатнім обсягом даних, але не розкривати надлишково багато інформації».

З інтерв’ю стає очевидно, що наслідки багато в чому залежать від того, чи має біржа достатній резерв для компенсування втрат, поки ведеться розслідування фактів виведення коштів. Низка питань щодо упередження подібних інцидентів лишається відкритими.

Згідно з аналітичними висновками Certora, оприлюдненими вже після інтерв’ю, приблизно $238 млн були виведені після первинного блокування виплат на Bitget. Цей факт акцентує подальшу увагу на перевірці системи контролю, яку анонсувала Чен: чи здатні актуалізовані протоколи автоматично блокувати внутрішні підроблені перекази після спрацювання сигнала тривоги.

Дисклеймер

Це інтерв’ю є редакційним контентом, створеним BeInCrypto незалежно. Висловлені погляди, твердження та прогнози належать виключно співрозмовнику й не відображають позицію BeInCrypto. Гості можуть обговорювати проєкти, компанії або токени, з якими вони пов’язані; будь-які такі згадки наведені для контексту й не є схваленням. Ніщо в цьому матеріалі не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Завжди проводьте власне дослідження та консультуйтеся з кваліфікованим фахівцем, перш ніж вчиняти будь-які дії на підставі обговореного.