Mối đe dọa

Phân tích kỹ thuật vụ tấn công 388 triệu USD vào sàn giao dịch Bitget

Sàn giao dịch Bitget vừa xác nhận bị tấn công thông qua lỗ hổng zero-day trong sản phẩm bảo mật bên thứ ba, dẫn đến thiệt hại 388 triệu USD. Bài viết phân tích chi tiết chuỗi tấn công và các biện pháp phòng thủ.

B
Ban biên tậpTác giả chuyên môn
Thời gian đọc: ~1 phút
Bitget Says Attacker Exploited Third-Party Security Product Flaw to Steal $388M
  • Sự cố bảo mật: Sàn giao dịch Bitget bị khai thác lỗ hổng zero-day trong phần mềm bảo mật bên thứ ba, gây thiệt hại 388 triệu USD.
  • Cơ chế tấn công: Kẻ tấn công chiếm quyền điều khiển hệ thống quản lý nội bộ, giả mạo lệnh rút tiền và vượt qua các kiểm soát rủi ro.
  • Tác nhân nghi vấn: Các dấu vết kỹ thuật cho thấy sự tương đồng với nhóm tin tặc khét tiếng TraderTraitor (Triều Tiên).
  • Phản ứng tức thời: Bitget đã cô lập hệ thống, thu hồi quyền truy cập và triển khai các biện pháp giám sát bổ sung để ngăn chặn rủi ro lan rộng.

1. Bối cảnh và Tổng quan sự cố

Vào ngày 24 tháng 9, sàn giao dịch tiền điện tử Bitget đã trở thành nạn nhân của một cuộc tấn công mạng nghiêm trọng với thiệt hại ước tính lên tới 388 triệu USD. Theo thông tin từ phía Bitget, kẻ tấn công đã không trực tiếp tấn công vào hạ tầng cốt lõi của sàn mà lợi dụng một lỗ hổng bảo mật zero-day nằm trong sản phẩm bảo mật của bên thứ ba mà sàn đang sử dụng.

Cuộc tấn công được thực hiện một cách tinh vi, cho phép kẻ thủ ác chiếm đoạt các thông tin xác thực (credentials) cấp cao, từ đó thâm nhập vào hệ thống quản lý nội bộ. Bằng cách giả mạo các lệnh rút tiền hợp lệ, kẻ tấn công đã rút thành công tài sản từ các ví nóng (hot wallets) và ví ấm (warm wallets) của sàn, trong khi các ví lạnh (cold wallets) vẫn được bảo toàn an toàn.

2. Phân tích Kỹ thuật và Chuỗi Khai thác (Kill Chain)

Dựa trên các báo cáo sơ bộ, chuỗi tấn công có thể được ánh xạ theo khung MITRE ATT&CK như sau:

  • T1190 - Exploit Public-Facing Application: Kẻ tấn công khai thác lỗ hổng zero-day trong sản phẩm bảo mật bên thứ ba để thâm nhập vào mạng nội bộ.
  • T1078 - Valid Accounts: Sử dụng các thông tin xác thực cấp cao đã chiếm đoạt được để thực hiện các thao tác quản trị giả mạo.
  • T1059 - Command and Scripting Interpreter: Thực thi các lệnh rút tiền thông qua các dịch vụ backend liên quan đến ví.
  • T1562 - Impair Defenses: Kẻ tấn công đã xóa dấu vết hành động và ngụy trang các giao dịch bất thường dưới dạng các hoạt động quản trị định kỳ.

Quá trình tấn công bắt đầu bằng hai giao dịch thử nghiệm nhỏ vào lúc 18:31 UTC để kiểm tra ngưỡng kiểm soát rủi ro. Sau khi xác nhận không có cảnh báo, kẻ tấn công đã thực hiện các lệnh rút tiền quy mô lớn chỉ 30 phút sau đó, hoàn toàn vượt qua các cơ chế giám sát hiện có.

3. Dấu hiệu Nhận biết và Chỉ số IOCs

Bitget đã công bố danh sách các địa chỉ ví nhận tiền từ cuộc tấn công. Các tổ chức tài chính và đơn vị cung cấp hạ tầng blockchain cần theo dõi các địa chỉ này để ngăn chặn dòng tiền bị tẩu tán.

Loại thực thểGiá trị / Chỉ sốMô tả tác động
Ethereum/EVM0x770b10b273fc44fe9197d6bf20f145c2e98463eeĐịa chỉ nhận tài sản bị đánh cắp
XRPrwNhefsz1UQEusxhCvHip3RANinWi4CTckĐịa chỉ ví nhận tiền trên mạng XRP
Zcasht1WgMdtND8NF7NDUuYmq8MpMj1NTCXkMDVGĐịa chỉ ví nhận tiền trên mạng Zcash
TRONTBWNguTTgezw9dVorX441C6nDrZpRxYwKDĐịa chỉ ví nhận tiền trên mạng TRON

4. Hướng dẫn Phát hiện và Săn tìm mối đe dọa

Để phát hiện các hoạt động tương tự, các đội ngũ SOC cần tập trung vào việc giám sát các hành vi bất thường trong hệ thống quản lý ví và các lệnh gọi API backend. Dưới đây là hướng dẫn truy vấn mẫu (Splunk/KQL) để phát hiện các lệnh rút tiền bất thường:

# Truy vấn mẫu phát hiện lệnh rút tiền vượt ngưỡng bất thường từ tài khoản quản trị 

Các tổ chức nên thiết lập cảnh báo cho bất kỳ lệnh rút tiền nào không đi kèm với quy trình phê duyệt đa chữ ký (multi-sig) hoặc các lệnh rút tiền được thực hiện từ các IP không nằm trong danh sách trắng (whitelist).

5. Biện pháp Khắc phục và Khuyến nghị Phòng thủ

⚠️ Cảnh báo quan trọng: Việc sử dụng các sản phẩm bảo mật bên thứ ba cần được đánh giá rủi ro nghiêm ngặt. Các lỗ hổng zero-day trong các sản phẩm này có thể trở thành cửa ngõ cho các cuộc tấn công APT.

Để tăng cường an ninh, các doanh nghiệp cần thực hiện các bước sau:

  • Thực hiện đánh giá lại chuỗi cung ứng phần mềm: Rà soát toàn bộ các sản phẩm bảo mật bên thứ ba, đảm bảo chúng được cập nhật bản vá mới nhất và có cơ chế kiểm soát truy cập chặt chẽ.
  • Áp dụng nguyên tắc Zero Trust: Không tin tưởng bất kỳ hệ thống nội bộ nào, ngay cả khi đó là hệ thống quản trị. Mọi lệnh rút tiền phải được xác thực độc lập bởi nhiều lớp kiểm soát.
  • Tăng cường giám sát: Triển khai các giải pháp SIEM/EDR để phát hiện các hành vi bất thường trong thời gian thực, đặc biệt là các lệnh gọi API backend có dấu hiệu giả mạo.
  • Quản lý thông tin xác thực: Định kỳ xoay vòng (rotate) các thông tin xác thực cấp cao và áp dụng xác thực đa yếu tố (MFA) cho mọi truy cập vào hệ thống quản lý ví.

Thông tin chi tiết về các tiêu chuẩn bảo mật có thể tham khảo thêm tại CISA Cybersecurity Guidance để xây dựng chiến lược phòng thủ chiều sâu.

Nguồn Tham Khảo & Xuất Bản Gốc
RSS FEED

Tổng hợp, dịch thuật và phân tích kỹ thuật từ: RSS Source — Tác giả: [email protected] (The Hacker News)

Xem bài báo gốc
Kênh Cảnh Báo Khẩn

Kênh Telegram

Nhận thông báo tức thời về các lỗ hổng bảo mật 0-Day, phân tích chiến dịch mã độc APT và cảnh báo an ninh mạng sớm nhất ngay trên điện thoại.

  • Tin vắn an ninh mạng & CTI Feed 24/7
  • Mã khai thác PoC & Hướng dẫn vá lỗi khẩn cấp
  • Hoàn toàn miễn phí & Không spam quảng cáo
Tham gia Kênh Telegram (@CyberVNNews) ↗

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề