
Безпекова компанія SlowMist повідомляє, що північнокорейські хакери відмивають кошти, викрадені з Bitget, поєднуючи замовлення CoW Protocol з адресами депозитів Chainflip, а потім конвертуючи отримані кошти в біткойн.
Засновник компанії’, який публікує в X під псевдонімом Cos, стверджує, що перевірки на відмивання грошей відстають від автоматизованих сценаріїв відмивання, навіть коли Chainflip намагався заблокувати потоки.
SlowMist відстежує атаку в системах третіх сторін
У пості від 29 вересня Cos повідомив, що SlowMist виявив хакерів, пов'язаних з Північною Кореєю, які використовують CoW Protocol і Chainflip для переміщення коштів з Bitget. Автоматизований сценарій створив замовлення CoW з адресою отримання, встановленою на попередньо підготовлений контракт депозиту Chainflip. Після виконання Chainflip обробив крос-ланцюговий обмін, і актив був конвертований у BTC.
Cos пізніше описав ширшу схему після відстеження коштів протягом кількох годин. Chainflip намагався заблокувати підозрілу діяльність з відмивання, але автоматизоване фрагментування та повторні спроби через різні мости могли дозволити операторам спробувати інший маршрут, коли переказ був відхилений або повернутий.
Кошти в кінцевому підсумку були конвертовані в BTC перед тим, як CoinJoin був використаний для подальшого затемнення рухів.
MistTrack, платформа для відстеження криптовалют і дотримання норм, створена SlowMist, повідомила, що Chainflip відхилив одну спробу депозиту. Повернуте повідомлення було “Депозит відхилено брокером,” але кошти були повернуті, а не заморожені.
Нагадаємо, що MistTrack раніше підкреслював, що кошти з хакерської атаки на Bitget надходили в THORChain для крос-ланцюгових обмінів, стверджуючи, що бездозвільний L1 повинен нести відповідальність за обробку викрадених коштів. Однак DEX стверджував, що він децентралізований і бездозвільний і “не цензурує за дизайном.’”
Розслідування SlowMist’ відстежило саму крадіжку до діяльності, яка почалася до переказів, з найранішими зловмисними діями в доступних журналах, що датуються 31 серпня, коли сервіс на одному з продуктів третіх сторін був скомпрометований через уразливість нульового дня.
Зловмисник пізніше отримав доступ до платформи управління другого продукту’ 25 вересня, використовуючи ідентифікацію внутрішнього співробітника, і намагався ввести команди та записати зловмисні файли.
Інструмент для виведення зв'язав атаку з ончейн-переказами
SlowMist також відновив налаштований інструмент для виведення з видалених файлів, який був адаптований до логіки виведення гаманця Bitget’, підробляючи параметри контролю ризиків, складаючи запити на виведення та викликаючи процес виведення.
Журнали показують, що він почав виконувати крадіжку о 01:49 25 вересня, з ончейн-активністю, що почалася о 02:31, коли 93 TRX були надіслані на адресу зловмисника’, а через 11 секунд 0.84 ETH прибуло на Ethereum.
Перекази тривали через кілька блокчейнів до 05:23, охоплюючи близько 2 годин і 52 хвилин. Водночас зловмисник також намагався змінити записи виведення та ініціювати додаткові виведення BTC, згідно з доповіддю SlowMist.
Bitget приписав інцидент системі бекенду в своїй інфраструктурі гаманця, а не викраденому приватному ключу, і біржа заявила, що її Фонд захисту користувачів покриє тих, хто постраждав від інциденту.
Джерело: CryptoPotato



