Mối đe dọa

Phân tích kỹ thuật vụ tấn công 387,5 triệu USD vào sàn giao dịch Bitget

Sàn giao dịch Bitget xác nhận bị tấn công thông qua lỗ hổng zero-day trên các sản phẩm bảo mật bên thứ ba, dẫn đến thiệt hại 387,5 triệu USD. Bài viết phân tích chi tiết chuỗi tấn công và kỹ thuật của nhóm APT.

RSS Source
RSS SourceAI Rewrite
Thời gian đọc: ~1 phút
Bitget Confirms Third-Party Zero-Day Behind $387.5 Million Cryptocurrency Theft
  • Sự cố nghiêm trọng: Bitget bị mất 387,5 triệu USD do khai thác lỗ hổng zero-day trong các thiết bị bảo mật bên thứ ba.
  • Chuỗi tấn công: Kẻ tấn công sử dụng web shell, leo thang đặc quyền và di chuyển ngang (lateral movement) vào máy chủ quản lý ví.
  • Tác nhân đe dọa: Các bằng chứng on-chain và mô hình hành vi chỉ ra sự liên quan của các nhóm tấn công mạng từ Triều Tiên.
  • Phạm vi ảnh hưởng: 11 blockchain bao gồm Ethereum, TRON, BNB Smart Chain và nhiều tài sản số khác.

1. Bối cảnh và Tổng quan sự cố

Vào ngày 24 tháng 9 năm 2026, sàn giao dịch tiền điện tử Bitget đã phát hiện một loạt các giao dịch bất thường dẫn đến việc mất mát 387,5 triệu USD từ các ví nóng và ví ấm. Cuộc điều tra chuyên sâu từ SlowMist và Mandiant xác nhận rằng đây không phải là một lỗi logic đơn thuần trong mã nguồn của sàn, mà là kết quả của một chiến dịch tấn công tinh vi nhắm vào các sản phẩm bảo mật bên thứ ba (được định danh là Product A và Product B) mà Bitget đang sử dụng.

Kẻ tấn công đã tận dụng các lỗ hổng zero-day để giành quyền truy cập ban đầu, sau đó thực hiện các kỹ thuật leo thang đặc quyền để chiếm quyền điều khiển máy chủ quản lý ví. Sự cố này đã gây ảnh hưởng nghiêm trọng đến 11 mạng lưới blockchain khác nhau, bao gồm Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand và Celestia.

2. Phân tích Kỹ thuật và Chuỗi tấn công (Kill Chain)

Dựa trên phân tích từ các chuyên gia an ninh mạng, chuỗi tấn công được thực hiện theo các giai đoạn bài bản, tuân thủ khung MITRE ATT&CK:

  • Giai đoạn 1: Khai thác ban đầu (Initial Access - T1190): Kẻ tấn công khai thác lỗ hổng zero-day trên Product A để thực thi mã từ xa. Chúng đã chạy một script ẩn dưới tiến trình dịch vụ để đọc các biến môi trường chứa mật khẩu cơ sở dữ liệu.
  • Giai đoạn 2: Leo thang đặc quyền và Di chuyển ngang (Lateral Movement - T1021): Sử dụng danh tính của một nhân viên nội bộ, kẻ tấn công truy cập vào nền tảng quản lý của Product B. Tại đây, chúng thực hiện tiêm lệnh (Command Injection) vào các tham số tác vụ để ghi tệp độc hại.
  • Giai đoạn 3: Triển khai Web Shell và C2 (T1505.003): Mandiant phát hiện kẻ tấn công đã triển khai web shell trên thiết bị bảo mật B và thiết lập kết nối Command-and-Control (C2) để duy trì sự hiện diện bền bỉ (Persistence).
  • Giai đoạn 4: Chiếm quyền điều khiển ví (T1059): Từ thiết bị bảo mật bị chiếm quyền, kẻ tấn công di chuyển ngang vào máy chủ xử lý công việc (job server) của ví Bitget, triển khai các gói phần mềm độc hại tùy chỉnh để thực hiện các lệnh rút tiền trái phép.
⚠️ Cảnh báo quan trọng: Kẻ tấn công đã sử dụng một công cụ tùy chỉnh (bespoke tool) được thiết kế riêng cho logic rút tiền của Bitget, cho phép chúng vượt qua các kiểm soát rủi ro hiện có một cách hiệu quả.

3. Bảng Chỉ số IOCs và Dấu hiệu nhận biết

Loại thực thểGiá trị / Chỉ sốMô tả tác động
Tác nhânNhóm APT Triều TiênTấn công có chủ đích, mục tiêu tài chính
Kỹ thuậtWeb Shell, Command InjectionDuy trì quyền truy cập và thực thi lệnh
Mục tiêuWallet Job ServerChiếm quyền điều khiển luồng rút tiền
Phạm vi11 BlockchainĐánh cắp đa dạng tài sản (ETH, USDT, XRP, v.v.)

4. Hướng dẫn Phát hiện và Săn tìm mối đe dọa

Để phát hiện các hành vi tương tự trong tương lai, các đội ngũ SOC cần tập trung vào việc giám sát các tệp tin bất thường trên các thiết bị bảo mật và máy chủ quản lý ví. Dưới đây là ví dụ về truy vấn phát hiện hành vi tiêm lệnh (Command Injection) trên web server:

# Ví dụ truy vấn phát hiện hành vi tiêm lệnh qua web endpoint (Sigma-like) 

Các quản trị viên hệ thống nên kiểm tra định kỳ các tiến trình con được khởi tạo bởi các dịch vụ bảo mật. Bất kỳ tiến trình nào thực thi lệnh env hoặc truy cập vào các tệp cấu hình nhạy cảm (như .env, config.json) mà không nằm trong danh sách cho phép (allowlist) đều cần được cô lập ngay lập tức.

5. Biện pháp Khắc phục và Khuyến nghị Phòng thủ

Để tăng cường khả năng chống chịu trước các cuộc tấn công tương tự, các tổ chức cần thực hiện các biện pháp Hardening sau:

  • Zero Trust Architecture: Áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege) cho tất cả các thiết bị bảo mật bên thứ ba. Không cho phép các thiết bị này có quyền truy cập trực tiếp vào máy chủ sản xuất (production server).
  • Network Segmentation: Cô lập hoàn toàn môi trường quản lý ví khỏi các thiết bị bảo mật ngoại vi. Sử dụng các giải pháp tường lửa thế hệ mới (NGFW) để kiểm soát lưu lượng giữa các phân vùng mạng.
  • Patch Management: Theo dõi sát sao các bản vá từ nhà cung cấp thiết bị bảo mật. Trong trường hợp có lỗ hổng zero-day, cần áp dụng các biện pháp giảm thiểu (workaround) như vô hiệu hóa tính năng bị ảnh hưởng ngay lập tức.
  • Monitoring & Logging: Tăng cường giám sát nhật ký (log) trên các thiết bị quản lý, tập trung vào các hành vi thay đổi cấu hình hệ thống hoặc tải lên tệp tin lạ.

Tham khảo thêm thông tin về các kỹ thuật tấn công tại MITRE ATT&CK Framework để xây dựng chiến lược phòng thủ chủ động.

Tổng hợp, và phân tích kỹ thuật từ:The Hacker News
Xem bài gốc

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề