De aanvaller die bij Bitget voor ongeveer $388 miljoen aan crypto buitmaakte, kwam niet binnen via gestolen private keys. Hij gebruikte een kwetsbaarheid in een beveiligingsproduct van een externe leverancier. Volgens CEO Gracy Chen kon de hacker daarmee “interne inloggegevens op hoog niveau” bemachtigen. Met die gegevens gaf hij vervolgens valse opnameopdrachten. Dat vertelde Chen aan Cointelegraph. De private keys van de exchange zijn volgens haar niet gelekt en de cold wallets bleven buiten schot.
Kerncijfers
- Totale schade: ongeveer $388 miljoen
- Eerste schatting van Bitget: circa $352 miljoen
- Datum van de aanval: 24 september
- User Protection Fund: meer dan $464 miljoen
Dit maakt de zaak ongemakkelijker dan een klassieke hack. Een exchange kan haar eigen sleutelbeheer nog zo goed op orde hebben, maar als een leverancier een gat laat vallen, ligt de achterdeur alsnog open. Het zwakste punt zat in dit geval dus niet bij Bitget zelf, maar in software die het bedrijf van buiten had ingekocht. Het is opvallend dat juist een beveiligingsproduct de ingang bleek.
Hoe de aanval verliep
Op 24 september zag Bitget ongeautoriseerde transfers uit een aantal hot wallets. Dat zijn wallets die online staan om opnames van klanten snel te kunnen verwerken. Daarna zette de exchange de opnames tijdelijk stil. CNBC meldde dat het om 19 transfers ging uit delen van de hot- en warm-walletinfrastructuur. De aanvaller hoefde dus geen sleutels te kraken. Met de buitgemaakte inloggegevens liet hij het systeem van Bitget zelf de betalingen uitvoeren. Voor beginners: een cold wallet staat offline en is daardoor veel lastiger te bereiken. Daarom blijft de schade bij dit soort aanvallen meestal beperkt tot het geld dat online klaarstaat.
Bitget zegt het lek inmiddels te hebben gedicht en de controle op opnames te hebben aangescherpt. De interne toegang is beperkt, opnames krijgen een extra onafhankelijke verificatie en er wordt strenger gelet op afwijkende activiteit. Voor klanten is het belangrijkste nieuws dat Chen het verlies volgens CNBC volledig wil dekken uit het User Protection Fund, dat meer dan $464 miljoen bevat.
| Datum | Gebeurtenis |
|---|---|
| 24 september | Ongeautoriseerde transfers ontdekt, opnames gepauzeerd |
| 25 september | Chen noemt een mogelijke link met Noord-Korea op basis van IP-sporen |
| 28 september | Bitget wijst een lek in software van een derde partij aan als oorzaak |
Herstel blijft vaag, THORChain ligt dwars
Hoeveel er is teruggehaald, zegt Bitget nog niet. Chen laat weten dat een deel van de tegoeden met hulp van andere partijen in de sector is bevroren. Een totaalbedrag volgt pas als de cijfers zijn geverifieerd.
Intussen is de discussie over THORChain opgelaaid. Via dat protocol kun je zonder identiteitscontrole tokens tussen blockchains ruilen, en de hacker gebruikte het om ETH om te zetten. Bitget vroeg THORChain om adressen die aan de aanval gelinkt zijn te weigeren. Het protocol zei dat het geen losse adressen selectief op een zwarte lijst kan zetten. Volgens Protos schaarde beveiligingsbedrijf SlowMist zich achter Bitget met de stelling dat “decentralization should not become a blanket excuse when dealing with known stolen funds”. Chen zelf klinkt nu verzoenender. “We respecteren de technische beperkingen van verschillende netwerken en vragen geen enkel protocol om stappen te zetten die technisch niet mogelijk zijn”, zei ze tegen Cointelegraph.
Die wending zegt veel. Het publieke verzoek aan THORChain zette een permissionless protocol onder druk. Nu de eigen oorzaak bekend is, verschuift de aandacht naar de vraag hoe een grote exchange haar leveranciers controleert.
Noord-Korea nog niet bevestigd
Op het vermoeden dat Noord-Korea achter de aanval zit, komt Chen deels terug. Eerder wees ze volgens CNBC op IP-adressen van VPN-diensten die een Noord-Koreaanse hackersgroep eerder gebruikte. Nu spreekt ze van “voorlopige aanwijzingen” die nog worden beoordeeld. Mandiant en SlowMist doen het forensisch onderzoek. Bitget zegt meer te delen zodra de bevindingen zijn bevestigd.
The post Bitget onthult oorzaak van hack van $388 miljoen: lek in software van derde partij appeared first on Coinliners.nl.

