deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Sıfır gün açığı ve çalınmış admin kimlik bilgileri Bitget'ten 387,5 milyon doları buharlaştırdı

Bitget, saldırganların üçüncü taraf bir sıfır gün açığını çalınmış admin kimlik bilgileriyle zincirledikten sonra fonları THORChain üzerinden akladığı saldırıda 387,5 milyon dolar kaybetti; dondurulan miktar yalnızca yüzde 0,2 oldu.

Sıfır gün açığı ve çalınmış admin kimlik bilgileri Bitget'ten 387,5 milyon doları buharlaştırdı

dev.to'da yayınlanan ayrıntılı bir teknik analize göre kripto borsası Bitget, 24 Eylül 2026'daki bir ihlalde yaklaşık 387,5 milyon dolar kaybetti. Saldırganlar borsanın private key'lerine veya cold wallet'larına hiç dokunmadı. Bunun yerine, üçüncü taraf bir güvenlik ürünündeki sıfır gün açığını çalınmış, yüksek yetkili iç kimlik bilgileriyle zincirleyerek sahte çekim talimatlarını doğrudan Bitget'in wallet backend'ine enjekte ettiler.

Üç saatlik bir zaman aralığı

dev.to zaman çizelgesine göre ihlal, 18:31 UTC'de ETH ve TRX ile yapılan küçük yetkisiz test transferleriyle başladı. Tutarlar bilinçli olarak Bitget'in otomatik risk kontrol eşiklerinin altında tutulduğu için hiçbir uyarı tetiklenmedi. Yolun çalıştığını doğrulayan saldırgan işi büyüttü: 18:58 ile 20:09 UTC arasında on yedi büyük çekim, fonları Ethereum, TRON, XRP, BNB Chain, Base, Arbitrum, Optimism, Avalanche ve Zcash dahil dokuz ağ arasında taşıdı.

Bitget'in mutabakat sistemi 19:05 UTC'de bir tutarsızlık tespit ederek kullanıcı tarafından başlatılan çekimleri durdurdu, ancak saldırgan wallet backend'ine sahte komutlar göndermeye devam etti. Son sahte transfer 21:23 UTC'de gerçekleşti ve imza makineleri 21:44 UTC'de, yani ilk iç uyarıdan tam iki saatten fazla sonra tamamen kapatıldı. İlk kayıp tahmini olan 351,6 milyon dolar, Zcash ve TRON işlemleri tamamen hesaba katıldıktan sonra 387,5 milyon dolara revize edildi.

Anahtarlar değil, imza zinciri

Analiz, asıl hedefin işlem imzalama güven zinciri olduğunu vurguluyor. Enjekte edilen komutlar meşru iç altyapıdan geliyormuş gibi göründüğü için standart risk kontrollerini atlatmayı başardılar. Müdahale edenleri yavaşlatmak için saldırganlar her transferden sonra sahte komutların log'larını ve izlerini sistematik olarak sildiler.

Makine hızında paraya bulama

Çalınan portföy, USDT, USDC ve USDT0 dahil olmak üzere yaklaşık 75,48 milyon dolar stablecoin ile altın destekli bir token olan 3.000 XAUt içeriyordu. Merkezi ihraççıların bu varlıkları dondurabileceğini bilen saldırganlar, ilk hırsızlıktan sonraki 41 dakika içinde tüm stablecoin'leri ETH ve AVAX gibi native token'lara dönüştürdü.

Cross-chain likidite protokolleri izi bulanıklaştırdı. Yaklaşık 269 milyon dolar THORChain üzerinden aktarılarak Bitcoin'de birleştirilirken, yaklaşık 37,27 milyon dolar Chainflip üzerinden hareket etti. Bitcoin'e dönüştürüldükten sonra CoinJoin işlemleri, girdi ve çıktılar arasındaki on-chain bağı koparmak için coin'leri karıştırdı.

Dondurma işlemleri ganimet üzerinde neredeyse hiç iz bırakmadı. Kamuoyuna açık dondurmalar toplamda yaklaşık 840.000 dolar, yani çalınan miktarın yaklaşık yüzde 0,2'siydi: Tether ve Circle, saldırgan adreslerinde hareketsiz kalan yaklaşık 340.000 dolarlık stablecoin dondurdu, NEAR Intents ise uygulama ortasında yaklaşık 503.000 doları yakaladı. Kayıp, o dönemde yaklaşık 465 milyon dolar değerindeki Bitget'in User Protection Fund tarafından karşılandı ve borsa, 1,4 milyar doları aşan kurumsal rezervlerini kullanarak fonu bir hafta içinde en az 300 milyon dolara tamamlayacağını taahhüt etti.

Yapay zeka soruşturmayı sıkıştırdı

Aklayıcılığın hızı, eşit derecede hızlı bir müdahaleyi zorunlu kıldı. Analize göre araştırmacılar, on-chain verileri sorgulamak ve parçalı protokoller arasındaki mevduatları ilgili ödemelerle eşleştirmek için şirket içi yapay zeka ve agentic AI platformları kullandı. Bu, yazıda 20 saatten fazla manuel bridge mutabakatı olarak tanımlanan süreci 10 dakikanın altına indirirken, insan araştırmacılar yine de mantığı tanımladı, çıktıları inceledi ve stratejiye yön verdi.

Neden önemli

İhlal, merkezi borsaların saldırı yüzeyini yeniden çerçeveliyor. Zayıf nokta burada cold storage veya anahtar saklama değildi; imza altyapısıydı, çünkü görünüşte meşru iç sistemlerden gelen komutlara varsayılan olarak güvenildi. 41 dakikalık stablecoin dönüşümü, manuel müdahalenin otomatik aklayıcılıkla başa çıkamayacağını gösteriyor; bu yüzden analiz, mikro işlemlerin güvenle yoklayabileceği statik limitler yerine davranışsal anomalileri yakalayan dinamik, bağlama duyarlı risk eşiklerinin, otomatik devre kesicilerin ve yapay zeka destekli izlemenin savunulmasını öneriyor. Belirtmek gerekir ki bu anlatıdaki rakamlar tek bir ayrıntılı dev.to yazısından geliyor; bu yazı da güvenlik firması bildirimlerine, blockchain analitik raporlarına ve kripto medyasına atıfta bulunuyor, dolayısıyla kesin rakamların bağımsız teyitleri hâlâ farklılık gösterebilir.

  • #crypto
  • #security
  • #zero-day
  • #exchanges
  • #thorchain

İlgili yazılar