
Безопасностная компания SlowMist сообщает, что северокорейские хакеры отмывают средства, украденные у Bitget, связывая заказы CoW Protocol с адресами депозитов Chainflip и затем конвертируя выручку в биткойн.
Основатель компании’, который публикует в X под именем Cos, утверждает, что проверки на отмывание денег отстают от автоматизированных скриптов отмывания, даже когда Chainflip пытался заблокировать потоки.
SlowMist отслеживает атаку в сторонние системы
В посте от 29 сентября Cos сообщил, что SlowMist обнаружил хакеров, связанных с Северной Кореей, использующих CoW Protocol и Chainflip для перемещения средств из Bitget. Автоматизированный скрипт создавал заказы CoW с адресом получения, установленным на заранее подготовленный депозитный контракт Chainflip. После выполнения Chainflip обрабатывал кросс-цепочный обмен, и актив был конвертирован в BTC.
Cos позже описал более широкую схему после отслеживания средств в течение нескольких часов. Chainflip пытался заблокировать подозрительную деятельность по отмыванию, но автоматизированная фрагментация и повторные попытки через разные мосты могли позволить операторам попробовать другой маршрут, когда перевод был отклонен или возвращен.
В конечном итоге средства были конвертированы в BTC до того, как CoinJoin был использован для дальнейшего сокрытия перемещений.
MistTrack, платформа для отслеживания криптовалют и соблюдения норм, созданная SlowMist, сообщила, что Chainflip отклонил одну попытку депозита. Возвращенное сообщение было “Депозит отклонен брокером,” но средства были возвращены, а не заморожены.
Напомним, что MistTrack ранее подчеркивал, что средства из взлома Bitget поступали в THORChain для кросс-цепочных обменов, утверждая, что безразрешительная L1 должна нести ответственность за обработку украденных средств. Однако DEX утверждал, что он децентрализован и безразрешителен и “не цензурирует по замыслу.’”
Расследование SlowMist’ проследило саму кражу к деятельности, которая началась до переводов, с самыми ранними злонамеренными действиями в доступных журналах, датируемыми 31 августа, когда сервис на одном стороннем продукте был скомпрометирован через уязвимость нулевого дня.
Злоумышленник позже получил доступ к платформе управления второго продукта’ 25 сентября, используя внутреннюю личность сотрудника, и попытался внедрить команды и записать злонамеренные файлы.
Инструмент вывода связал атаку с ончейн-переводами
SlowMist также восстановил индивидуальный инструмент вывода из удаленных файлов, который был адаптирован к логике вывода кошелька Bitget’, подделывая параметры контроля рисков, создавая запросы на вывод и инициируя процесс вывода.
Журналы показывают, что он начал выполнять кражу в 01:49 25 сентября, с ончейн-активностью, начавшейся в 02:31, когда 93 TRX были отправлены на адрес злоумышленника’, за которым через 11 секунд последовало 0.84 ETH, прибывшее на Ethereum.
Переводы продолжались через несколько блокчейнов до 05:23, охватывая около 2 часов и 52 минут. В то же время злоумышленник также пытался изменить записи вывода и инициировать дополнительные выводы BTC, согласно отчету SlowMist.
Bitget приписал инцидент к проблеме с бэкенд-системой в своей инфраструктуре кошелька, а не к украденному приватному ключу, и биржа заявила, что ее Фонд защиты пользователей покроет тех, кто пострадал от инцидента.
Источник: CryptoPotato




