Phân tích kỹ thuật vụ tấn công 388 triệu USD vào sàn giao dịch Bitget
Sàn giao dịch Bitget vừa xác nhận bị tấn công thông qua lỗ hổng zero-day trong sản phẩm bảo mật bên thứ ba, dẫn đến thiệt hại 388 triệu USD. Bài viết phân tích chi tiết chuỗi tấn công và các biện pháp phòng thủ.

- Sự cố bảo mật: Sàn giao dịch Bitget bị khai thác lỗ hổng zero-day trong phần mềm bảo mật bên thứ ba, gây thiệt hại 388 triệu USD.
- Cơ chế tấn công: Kẻ tấn công chiếm quyền điều khiển hệ thống quản lý nội bộ, giả mạo lệnh rút tiền và vượt qua các kiểm soát rủi ro.
- Tác nhân nghi vấn: Các dấu vết kỹ thuật cho thấy sự tương đồng với nhóm tin tặc khét tiếng TraderTraitor (Triều Tiên).
- Phản ứng tức thời: Bitget đã cô lập hệ thống, thu hồi quyền truy cập và triển khai các biện pháp giám sát bổ sung để ngăn chặn rủi ro lan rộng.
1. Bối cảnh và Tổng quan sự cố
Vào ngày 24 tháng 9, sàn giao dịch tiền điện tử Bitget đã trở thành nạn nhân của một cuộc tấn công mạng nghiêm trọng với thiệt hại ước tính lên tới 388 triệu USD. Theo thông tin từ phía Bitget, kẻ tấn công đã không trực tiếp tấn công vào hạ tầng cốt lõi của sàn mà lợi dụng một lỗ hổng bảo mật zero-day nằm trong sản phẩm bảo mật của bên thứ ba mà sàn đang sử dụng.
Cuộc tấn công được thực hiện một cách tinh vi, cho phép kẻ thủ ác chiếm đoạt các thông tin xác thực (credentials) cấp cao, từ đó thâm nhập vào hệ thống quản lý nội bộ. Bằng cách giả mạo các lệnh rút tiền hợp lệ, kẻ tấn công đã rút thành công tài sản từ các ví nóng (hot wallets) và ví ấm (warm wallets) của sàn, trong khi các ví lạnh (cold wallets) vẫn được bảo toàn an toàn.
2. Phân tích Kỹ thuật và Chuỗi Khai thác (Kill Chain)
Dựa trên các báo cáo sơ bộ, chuỗi tấn công có thể được ánh xạ theo khung MITRE ATT&CK như sau:
- T1190 - Exploit Public-Facing Application: Kẻ tấn công khai thác lỗ hổng zero-day trong sản phẩm bảo mật bên thứ ba để thâm nhập vào mạng nội bộ.
- T1078 - Valid Accounts: Sử dụng các thông tin xác thực cấp cao đã chiếm đoạt được để thực hiện các thao tác quản trị giả mạo.
- T1059 - Command and Scripting Interpreter: Thực thi các lệnh rút tiền thông qua các dịch vụ backend liên quan đến ví.
- T1562 - Impair Defenses: Kẻ tấn công đã xóa dấu vết hành động và ngụy trang các giao dịch bất thường dưới dạng các hoạt động quản trị định kỳ.
Quá trình tấn công bắt đầu bằng hai giao dịch thử nghiệm nhỏ vào lúc 18:31 UTC để kiểm tra ngưỡng kiểm soát rủi ro. Sau khi xác nhận không có cảnh báo, kẻ tấn công đã thực hiện các lệnh rút tiền quy mô lớn chỉ 30 phút sau đó, hoàn toàn vượt qua các cơ chế giám sát hiện có.
3. Dấu hiệu Nhận biết và Chỉ số IOCs
Bitget đã công bố danh sách các địa chỉ ví nhận tiền từ cuộc tấn công. Các tổ chức tài chính và đơn vị cung cấp hạ tầng blockchain cần theo dõi các địa chỉ này để ngăn chặn dòng tiền bị tẩu tán.
| Loại thực thể | Giá trị / Chỉ số | Mô tả tác động |
|---|---|---|
| Ethereum/EVM | 0x770b10b273fc44fe9197d6bf20f145c2e98463ee | Địa chỉ nhận tài sản bị đánh cắp |
| XRP | rwNhefsz1UQEusxhCvHip3RANinWi4CTck | Địa chỉ ví nhận tiền trên mạng XRP |
| Zcash | t1WgMdtND8NF7NDUuYmq8MpMj1NTCXkMDVG | Địa chỉ ví nhận tiền trên mạng Zcash |
| TRON | TBWNguTTgezw9dVorX441C6nDrZpRxYwKD | Địa chỉ ví nhận tiền trên mạng TRON |
4. Hướng dẫn Phát hiện và Săn tìm mối đe dọa
Để phát hiện các hoạt động tương tự, các đội ngũ SOC cần tập trung vào việc giám sát các hành vi bất thường trong hệ thống quản lý ví và các lệnh gọi API backend. Dưới đây là hướng dẫn truy vấn mẫu (Splunk/KQL) để phát hiện các lệnh rút tiền bất thường:
# Truy vấn mẫu phát hiện lệnh rút tiền vượt ngưỡng bất thường từ tài khoản quản trị Các tổ chức nên thiết lập cảnh báo cho bất kỳ lệnh rút tiền nào không đi kèm với quy trình phê duyệt đa chữ ký (multi-sig) hoặc các lệnh rút tiền được thực hiện từ các IP không nằm trong danh sách trắng (whitelist).
5. Biện pháp Khắc phục và Khuyến nghị Phòng thủ
⚠️ Cảnh báo quan trọng: Việc sử dụng các sản phẩm bảo mật bên thứ ba cần được đánh giá rủi ro nghiêm ngặt. Các lỗ hổng zero-day trong các sản phẩm này có thể trở thành cửa ngõ cho các cuộc tấn công APT.
Để tăng cường an ninh, các doanh nghiệp cần thực hiện các bước sau:
- Thực hiện đánh giá lại chuỗi cung ứng phần mềm: Rà soát toàn bộ các sản phẩm bảo mật bên thứ ba, đảm bảo chúng được cập nhật bản vá mới nhất và có cơ chế kiểm soát truy cập chặt chẽ.
- Áp dụng nguyên tắc Zero Trust: Không tin tưởng bất kỳ hệ thống nội bộ nào, ngay cả khi đó là hệ thống quản trị. Mọi lệnh rút tiền phải được xác thực độc lập bởi nhiều lớp kiểm soát.
- Tăng cường giám sát: Triển khai các giải pháp SIEM/EDR để phát hiện các hành vi bất thường trong thời gian thực, đặc biệt là các lệnh gọi API backend có dấu hiệu giả mạo.
- Quản lý thông tin xác thực: Định kỳ xoay vòng (rotate) các thông tin xác thực cấp cao và áp dụng xác thực đa yếu tố (MFA) cho mọi truy cập vào hệ thống quản lý ví.
Thông tin chi tiết về các tiêu chuẩn bảo mật có thể tham khảo thêm tại CISA Cybersecurity Guidance để xây dựng chiến lược phòng thủ chiều sâu.
Tổng hợp, dịch thuật và phân tích kỹ thuật từ: RSS Source — Tác giả: [email protected] (The Hacker News)
Kênh Telegram
Nhận thông báo tức thời về các lỗ hổng bảo mật 0-Day, phân tích chiến dịch mã độc APT và cảnh báo an ninh mạng sớm nhất ngay trên điện thoại.
- Tin vắn an ninh mạng & CTI Feed 24/7
- Mã khai thác PoC & Hướng dẫn vá lỗi khẩn cấp
- Hoàn toàn miễn phí & Không spam quảng cáo




