Tag: Kriptovaliutų saugumas

  • Po 360 mln. eurų įsilaužimo „Bitget“ atnaujina išėmimus etapais: kada grįš ETH ir USDT?

    Po 360 mln. eurų įsilaužimo „Bitget“ atnaujina išėmimus etapais: kada grįš ETH ir USDT?

    Kriptovaliutų birža „Bitget“ pradėjo laipsniškai atnaujinti lėšų išėmimą po įsilaužimo, per kurį iš jos karštųjų ir šiltųjų piniginių buvo neteisėtai pervesta maždaug 360 mln. eurų vertės turto. Bendrovė teigia, kad spraga jau užtaisyta, o vartotojų nuostoliai bus padengti iš apsaugos fondo.

    Pasak „Bitget“, išėmimai grąžinami etapais, nes kiekviena blokų grandinė prieš paleidimą turi pereiti papildomus saugumo patikrinimus. Pirmiausia pradėti vykdyti bitkoino išėmimai per Bitcoin ir BSC tinklus, o vėlesniais etapais numatytas kitų populiarių aktyvų grąžinimas.

    Pagal biržos paskelbtą grafiką, ETH išėmimai turėtų būti atverti kitą dieną po BTC etapo per Ethereum, BSC, Arbitrum, Base ir Optimism tinklus. Dar kitą dieną planuojama atnaujinti USDT išėmimus per Ethereum, BSC, Solana ir Tron, o likęs turtas, fiat išėmimai ir P2P operacijos turėtų grįžti paskutiniame etape.

    Incidentas, kaip nurodo bendrovė, įvyko tada, kai užpuolikas pasinaudojo trečiosios šalies saugumo produkto pažeidžiamumu ir gavo aukšto lygio vidinius prisijungimo duomenis. „Bitget“ pabrėžia, kad privatūs raktai nebuvo kompromituoti, vartotojų balansai nebuvo tiesiogiai paveikti, o šaltosios piniginės liko saugios.

    „Užpuolikas pasinaudojo gautais prisijungimo duomenimis ir pateikė suklastotas išėmimo komandas, dėl kurių sistema įvykdė nenormalius pervedimus, apeinant rizikos kontrolę“, – teigė „Bitget“.

    Nors „Bitget“ naujausiame pranešime neįvardijo visų pavogtų aktyvų, anksčiau buvo skelbta, kad tarp pervesto turto galėjo būti ether ir keli stabilieji žetonai. Birža tikina, kad po spragos užtaisymo papildomų neteisėtų pervedimų nefiksuota.

    Nuostolius įmonė žada padengti iš „Bitget“ vartotojų apsaugos fondo, kurį sudaro 5 500 BTC. Tai svarbus signalas rinkai, nes po didesnių incidentų vartotojams dažniausiai kritiškiausi du dalykai: ar birža išlieka moki ir kaip greitai atstatomas įprastas išėmimų darbas.

    Siekiant susigrąžinti pavogtas lėšas, „Bitget“ taip pat paskelbė premijų programą: subjektams, kurių veiksmai tiesiogiai padės įšaldyti ar susigrąžinti užpuoliko turtą, žadama 5 proc. nuo sėkmingai įšaldytos sumos. Bendrovė teigia, kad dalis turto jau įšaldyta bendradarbiaujant su rinkos partneriais, tačiau detalių kol kas nepateikia.

    Tyrime, pasak biržos, dalyvauja incidentų analizės ir kibernetinio saugumo partneriai, o oficialią ataskaitą ketinama paskelbti po vidinės ir išorinių ekspertų patikros. „Bitget“ kol kas neįvardija užpuolikų, tačiau užsimena apie sudėtingą, gerai resursais aprūpintą veikėją, gebantį maskuoti lėšų judėjimą per skirtingus tinklus.

    Šis atvejis dar kartą parodo tendenciją, kuri vis dažniau akcentuojama kriptovaliutų saugume: rizika kyla ne tik iš pačių piniginių ar privačių raktų, bet ir iš tiekėjų grandinės, trečiųjų šalių saugumo įrankių bei vidinių privilegijuotų prieigų valdymo. Investuotojams tai priminimas vertinti ne vien mokesčius ar likvidumą, bet ir tai, kaip birža valdo prieigas, auditą, incidentų reagavimą ir rezervus.

  • KelpDAO padavė „LayerZero“ į teismą: kaltina rekomendacijomis dėl DVN po 270 mln. eurų rsETH išnaudojimo

    KelpDAO padavė „LayerZero“ į teismą: kaltina rekomendacijomis dėl DVN po 270 mln. eurų rsETH išnaudojimo

    Kryptovaliutų protokolą KelpDAO vystanti bendrovė Evercrest Technologies pateikė civilinį ieškinį Britų Kolumbijos Aukščiausiajam Teismui prieš „LayerZero Labs“ ir vieną iš jos įkūrėjų Bryaną Pellegrino. Ieškinyje teigiama, kad „LayerZero“ veiksmai ir vieši pareiškimai prisidėjo prie reputacinės ir finansinės žalos po didelio masto atakos.

    Byla siejama su balandžio 18 dieną įvykusiu rsETH tilto išnaudojimu, per kurį buvo pasisavinta 116 500 rsETH, tuomet vertintų maždaug 270 000 000 eurų. Dokumentuose minimi galimi teisiniai pagrindai apima aplaidų klaidinimą, aplaidumą ir šmeižtą.

    Ginčas dėl DVN konfigūracijos

    Evercrest teigia, kad „LayerZero“ peržiūrėjo ir iš esmės pritarė vadinamajai 1 iš 1 DVN konfigūracijai, kuri buvo naudota Unichain tiltui. DVN šiame kontekste yra decentralizuotas patikros tinklas, padedantis validuoti tarpgrandinius pranešimus ir operacijas.

    Anot ieškinio, 2024 metais vasario 2 dieną rašytinėje komunikacijoje „LayerZero“ esą nurodė, kad naudoti numatytąją DVN konfigūraciją problemų nekelia. Taip pat teigiama, kad 2024 metais kovo 21 dieną Evercrest buvo nukreipta naudoti tą pačią 1 iš 1 konfigūraciją kaip ir kitas tiltas.

    Ieškinyje tvirtinama, kad „LayerZero“ savo DVN infrastruktūrą pristatė kaip turinčią atsargines priemones, stebėseną ir įspėjimų sistemas. Evercrest versija remiasi tuo, kad net DVN kompromitavimo atveju blogiausias scenarijus buvo pateikiamas kaip pranešimo nepatvirtinimas, o ne galimybė neteisingai patvirtinti žinutę.

    Kas, pasak ieškinio, įvyko per ataką

    Evercrest teigimu, balandžio 18 dieną apie 17.35 koordinuotuoju pasauliniu laiku užpuolikas galėjo gauti prieigą prie „LayerZero“ saugumo infrastruktūros. Kaip nurodoma, tai esą įvyko pasitelkus socialinę inžineriją ir įdiegus kenkėjišką programą „LayerZero“ darbuotojo kompiuteryje.

    Dokumente pabrėžiama pozicija, kad incidentas nebuvo KelpDAO sistemų gedimas, o „LayerZero“ saugumo infrastruktūros nesėkmė. Evercrest taip pat teigia nebuvusi perspėta, jog 1 iš 1 konfigūracija, paremta „LayerZero“ DVN, gali kelti išskirtinę riziką, ir kad jai nebuvo aiškiai rekomenduota naudoti kelių DVN modelį.

    Ieškinyje taip pat teigiama, kad „LayerZero“ iki incidento kitam kūrėjui buvo išreiškusi perspėjimų dėl numatytųjų DVN konfigūracijų rizikų. Ši aplinkybė minima kaip argumentas, kad Evercrest galėjo būti informuota detaliau ir anksčiau.

    Pasekmės protokolui ir vieša reakcija

    Evercrest nurodo, kad incidentas sutrikdė KelpDAO planus, susijusius su stabilios vertės produkto sbUSD vystymu, o vėliau šis produktas buvo uždarytas. Taip pat teigiama, kad pradėtas rsETH migravimo procesas į alternatyvų tarpgrandinių operacijų saugumo standartą.

    Byloje kritikuojama ir „LayerZero“ vieša komunikacija po įsilaužimo. Evercrest ginčija teiginį, kad pasirinkta konfigūracija esą „tiesiogiai prieštaravo“ rekomenduojamam kelių DVN modeliui, ir tvirtina, kad viešojoje erdvėje kaltė buvo permesta protokolui dėl 1 iš 1 sprendimo.

    „Šis ieškinys ir toliau yra nepagrįstas, o aš ginsiuosi atitinkamai“, – sakė Bryanas Pellegrino.

    Evercrest siekia žalos atlyginimo dėl aplaidžiai suteiktos informacijos, aplaidumo ir šmeižto, taip pat prašo priteisti papildomą žalą. Ieškinyje taip pat teigiama, kad po incidento naudotojai iš protokolo galėjo atsiimti daugiau kaip 600 000 000 eurų vertės turto.

    Ši byla išryškina platesnę rinkos problemą, kai tarpgrandinių tiltų saugumas priklauso ne tik nuo kodo, bet ir nuo operacinės saugos, prieigos valdymo bei trečiųjų šalių infrastruktūros. Pastaraisiais metais būtent tiltai išlieka vienu dažniausių taikinių, o incidentai dažnai paskatina griežtesnes konfigūracijas, auditus ir rizikos paskirstymą per kelis nepriklausomus patikros mechanizmus.

  • „Coldcard“ įsilaužėlis pajudino 45 proc. trečios bangos grobio: „Galaxy“ fiksuoja 97 BTC

    „Coldcard“ įsilaužėlis pajudino 45 proc. trečios bangos grobio: „Galaxy“ fiksuoja 97 BTC

    „Coldcard“ aparatinėms bitkoino piniginėms smogęs įsilaužėlis pervedė apie 45 proc. lėšų, pavogtų per vadinamąją trečią atakų bangą, skelbia „Galaxy Research“. Tyrėjų vertinimu, taip siekiama paslėpti grobio kilmę ir apsunkinti jo atsekimą.

    „Galaxy“ duomenimis, iki šiol jau „išleista“ 97,09 bitkoino. Tai reiškia, kad dalis pavogtų aktyvų jau buvo perkelta per kelias operacijas ir tikėtina pradėta plauti, o likusi dalis dar laikoma įsilaužėlio kontroliuojamuose adresuose.

    Analitikai atkreipia dėmesį, kad lėšos judinamos pagal dydį: pirmiausia perkeliami didžiausi „seifai“, o mažesni adresai paliekami vėlesniam etapui. „Galaxy“ nurodo, kad jau pajudintos didžiausios pozicijos, o dalis dar nepaliestų adresų vis dar saugo dešimtis bitkoinų.

    Kaip slepiami pavogti bitkoinai

    Pasak „Galaxy“, ankstesniu etapu įsilaužėlis dalį bitkoinų buvo konvertavęs į eterį per „THORChain“ – tai viena iš kryžminių grandinių infrastruktūrų, leidžiančių keisti skirtingų blokų grandinių kriptovaliutas. Vėliau, naujausiu judėjimu, dalis lėšų buvo perleista per „CoinJoin“ tipo operacijas, kurios sumaišo kelių naudotojų įnašus ir apsunkina konkrečių monetų kilmės sekimą.

    Tyrėjų vertinimu, apie 82 proc. visų iš „Coldcard“ naudotojų išviliotų lėšų vis dar yra pradiniuose, įsilaužėlio valdomuose adresuose. Likusi dalis, sprendžiant iš grandinės duomenų, jau panaudota maskavimo ir plovimo veiksmams.

    Kas leido įvykti atakoms

    Atakų grandinė, kaip nurodo „Galaxy“, siejama su programinės įrangos klaida, kuri buvo įdiegta dar 2021 metais. Ji paveikė tai, kaip „Coldcard“ įrenginiai generavo piniginės sėklą, sumažindama atsitiktinumą, reikalingą saugiam raktų sukūrimui.

    Praktinė pasekmė – daliai vieno parašo adresų tapo įmanoma „brute force“ metodu atspėti sėklos frazę ir ištuštinti sąskaitas fiziškai nepaliečiant įrenginio. Tai vienas pavojingiausių scenarijų aparatinių piniginių naudotojams, nes pavogti galima nuotoliniu būdu.

    „Galaxy“ anksčiau skelbė identifikavusi maždaug 1 779 bitkoino vagystę iš 190 aukų ir daugiau nei 8 600 adresų. Naujausiu atnaujinimu tyrėjai mini papildomą, anksčiau nepastebėtą adresų rinkinį, kuris gali reikšti, kad bendras nuostolių skaičius dar išaugo.

    Ekspertai pabrėžia, kad tokiais atvejais kritiškai svarbu nedelsti: jei piniginės generavimo procesas buvo pažeidžiamas, vien programinės įrangos atnaujinimas gali būti nepakankamas, o saugiausia išeitis – perkelti lėšas į naujai sugeneruotas pinigines su patikrintu atsitiktinumu ir, jei įmanoma, naudoti kelių parašų sprendimus.

  • LayerZero atsiprašo dėl Kelp DAO įsilaužimo komunikacijos: pripažino klaidą dėl vieno tikrintojo schemos

    LayerZero atsiprašo dėl Kelp DAO įsilaužimo komunikacijos: pripažino klaidą dėl vieno tikrintojo schemos

    Tarpblokinių pervedimų protokolas LayerZero paviešino atsiprašymą dėl to, kaip komunikavo po Kelp DAO tilto incidento, per kurį iš sistemos buvo neteisėtai išvesta apie 270 000 000 eurų vertės rsETH. Tai ryškus tono pokytis po ankstesnio vertinimo, kuriame buvo teigiama, kad sprendimas „veikė taip, kaip buvo numatyta“.

    Įmonė pripažino, kad per kelias savaites po atakos jai nepavyko aiškiai ir tiesiai paaiškinti situacijos. LayerZero teigimu, siekta parengti išsamų techninį paaiškinimą, tačiau rinkai labiausiai trūko greitos ir konkrečios informacijos apie rizikas bei atsakomybę.

    Kas įvyko per ataką?

    LayerZero nurodė, kad buvo kompromituoti vidiniai RPC mazgai, kuriuos naudojo jos Decentralized Verifier Network (DVN) skaityti šaltinės grandinės būseną. Tuo pat metu įvykdyta DDoS ataka prieš išorinius RPC tiekėjus privertė sistemą remtis pažeista infrastruktūra.

    Dėl to DVN patvirtino operacijas, kurios realiai neįvyko, ir taip buvo atvertas kelias neteisėtiems pervedimams. LayerZero incidentą siejo su Šiaurės Korėjos Lazarus grupe, kuri anksčiau ne kartą buvo minėta kaip viena aktyviausių kriptovaliutų vagysčių vykdytojų.

    Vienas tikrintojas kaip „numatytasis“ pasirinkimas

    Svarbiausia atsiprašymo dalis buvo pripažinimas, kad LayerZero neturėjo leisti savo DVN veikti kaip vieninteliam tikrintojui didelės vertės pervedimuose. Įmonė teigė, kad kūrėjams turi būti paliekama pasirinkimo laisvė, tačiau tokia 1 iš 1 konfigūracija neturėjo būti toleruojama didelės rizikos scenarijuose.

    Kelp DAO anksčiau viešai nesutiko su naratyvu, kad visa atsakomybė tenka vien projekto konfigūracijai, ir argumentavo, jog vieno tikrintojo schema buvo pateikiama kaip įprastas įdiegimo pavyzdys. Rinkoje tai tapo platesne diskusija apie tai, kur baigiasi platformos rekomendacijų atsakomybė ir kur prasideda konkretaus produkto komandos pareiga atlikti papildomą rizikos vertinimą.

    LayerZero taip pat pateikė masto kontekstą, pabrėždama, kad incidentas palietė vieną programą, o ne visą ekosistemą. Vis dėlto vieno didelio atvejo pakanka, kad pasitikėjimas tarpblokine infrastruktūra smuktų, nes tokie tiltai laikomi vienu dažniausių atakų taikinių visame kriptovaliutų sektoriuje.

    Kokius pokyčius žada LayerZero?

    Po incidento LayerZero skelbia pakeitusi praktiką: LayerZero Labs DVN nebeaptarnauja 1 iš 1 konfigūracijų. Įmonė taip pat migruoja numatytuosius nustatymus taip, kad daugelyje kelių būtų reikalaujama bent penkių tikrintojų, o grandinėse, kur pasirinkimų mažiau, būtų taikomas bent trijų tikrintojų slenkstis.

    Techninėje dalyje planuojamas antras DVN klientas, parašytas „Rust“ kalba, siekiant sumažinti priklausomybę nuo vienos kodo bazės ir didinti atsparumą klaidoms. RPC architektūroje žadami smulkesni kvorumo valdikliai, kad sistema galėtų lanksčiau derinti vidinius ir išorinius mazgų tiekėjus.

    Dar viena atskleista detalė susijusi su operacine sauga: prieš kelerius metus vienas iš daugiaparašio pasirašytojų asmeniniam sandoriui panaudojo gamybinę aparatinę piniginę. LayerZero teigė, kad pasirašytojas buvo pašalintas, piniginės pakeistos, o į pasirašymo įrenginius įdiegta anomalijų aptikimo programinė įranga.

    Atsiprašymas pasirodė tuo metu, kai dalis rinkos dalyvių peržiūri tarpblokinių sprendimų tiekėjus. Keli protokolai po incidento paskelbė perkeliantys infrastruktūrą į alternatyvius sprendimus, o tai rodo, kad saugumo architektūra ir atsakomybės ribos tampa konkurenciniu veiksniu, o ne tik technine detale.

    LayerZero teigė, kad pilnas techninis post mortem bus paskelbtas užbaigus išorinių saugumo partnerių tyrimus. Iki tol pagrindinis rinkos lūkestis išlieka paprastas: kad numatytieji nustatymai nebeskatintų rizikingų diegimų, o incidentų komunikacija būtų greitesnė ir aiškesnė.