bin mal gespannt welchen Angriffsvektor Sie dann als Ursache auflösen.
Die Angreifer haben hier gezielt eine Schwachstelle im automatisierten Genehmigungsprozess von internen Transaktionen ausgenutzt.
Im Prinzip läuft das so ab:
Börsen haben im Hintergrund möglichst automatisierte Systeme laufen, die Coins zwischen den Cold Wallets und den Hot Wallets hin und her schieben und ggfs. auch Auszahlungen vornehmen dürfen, damit man eben nicht ständig menschliche Eingriffe bei "einfachen" Transaktionen benötigt. Die Systeme arbeiten regelbasiert, bspw. "interne Transaktionen zwischen Bitget-Wallets sind immer OK" oder "keine Genehmigung erforderlich bei Transaktionen unter 100$".
Was die Angreifer hier geschafft haben ist, dass sie gefälschte - aber formal korrekte - Transaktionsdaten eingeschleust haben. Dieses System hat die Daten als legitimen Antrag behandelt, Coins zwischen internen Wallets zu verschieben ... und hat diese dann auch automatisiert signiert.
Ich unterstelle den Hackern hier, dass sie sehr wohl Kenntnisse dieses Systems und der internen Abläufe bei Bitget hatten, sonst ist so etwas relativ schwer zu realisieren weil man doch Anhaltspunkte braucht ...
Vielen Dank Lakai01, das ist eine spannende Zusatzinformation oder eigentlich die wichtigste Information überhaupt. Es ist schon logisch, dass sie dann keine Private Keys benötigen, aber das sehe ich wie du, dass man sehr wahrscheinlich zumindest ein Grundverständnis von der Prozessarchitektur haben musste. Eines würde ich nämlich vermuten, wenn sie eine falsche Schwelle gewählt hätten, also meinetwegen unter $200 und es wäre aber unter $100 nur automatisiert möglich, dann wären sie Gefahr gelaufen, dass eine ganze Menge Transaktionen schiefläuft und das System Meldung macht und man dann unmittelbar das Problem hätte feststellen können. Diese Attacke muss für eine ganze Weile unter dem Radar abgelaufen sein und deshalb ist wie du sagst das wahrscheinlichste Szenario, dass zumindest Kenntnis über Schwellenwerte und einige weitere benötigte Werte oder Informationen bestand.
Wobei sie das auch getestet haben könnten oder? Wenn ich dort einen Account besitze und ich zahle $50 aus und schaue wie lange es dauert, dann mache ich das mit $100, dann mit $200 und wenn ich sehe, dass bei unter $100 die Auszahlung immer direkt ausgeführt wird, dann kann ich mir vielleicht ein Bild über die automatisierte Prozesskette verschaffen.
Auf jeden Fall klingt das nicht nach einer völlig einfachen Operation und so oder so scheint es schwer vorstellbar, dass man derart Daten und möglicherweise Befehle in ein solches System von außen einschleusen könnte, wenn man nicht über eine etwas längere Zeit eine Schnittstelle, menschlich oder technisch, vorher zum System hatte. Denn zunächst muss man auch erstmal rausfinden wo genau die Operatoren zu platzieren sind.
Ich habe in den späten 2010er Jahren eine Weile in der Abteilung für Beschaffungswesen in einem größeren Unternehmen gearbeitet und da ist auch "Schwund" angefallen, ihr versteht schon. Damals habe ich dann in einer Gruppe mitgearbeitet, die auf der Geschäftslogikebene eine Lösung earbeitet hat wie man Transaktionen schnell freigeben kann, ohne dass man den Betrieb durch zu viele bürokratische Prozesse aufhält. Das war dann sehr einfach schlussendlich, weil man dann von Schwellenwerten weggegangen ist und hat sich auf die Geschäftslogik konzentriert, besteht also für die beantragte Auszahlung überhaupt ein geschäftsinterner Auftrag bzw. eine geschäftsexterne Anfrage aus der ein geschäftsinterner Auftrag erfolgt ist? Diese Trennung von Auftrag und Ausführung der Transaktion ist nichts neues, aber auf der Prozessebene stellt sich die Frage, ob unter bestimmten Umständen jemand die Möglichkeit hätte, beide Prozesse gleichzeitig zu manipulieren. Das war dann Aufgabe der IT, das so zu trennen, dass sich jemand sozusagen eine "Multisignatur" erschleichen musste.
Das hat mich auch wieder mehr über Bitcoin nachdenken lassen damals und ich hab dann so im Unterbewusstsein immer mehr verstanden worum es bei Bitcoin eigentlich geht im Großen und ganzen.
Das ist ein interessanter Angriff gewesen, weil hier keine Kryptographie geknackt wurde, kein Passwort oder Private Key gestohlen wurde, sondern die Attacke auf der Ebene der Geschäftslogik ausgeführt wurde.
Aber wenn man darüber nachdenkt, es ist nicht auszuschließen, dass Hacker ins System eingedrungen sind und sich so die Parameter für die Geschäftslogik organisiert haben. Es ist vielleicht zu kurz gesprungen, wenn man sofort denkt, dass jemand Interna herausgegeben oder verkauft hat.
Ich bin übrigens ein Fan von Kriminologie und Forensik, das wollte ich mal nebenbei erwähnen.

Sowas macht mir Spaß. Das heißt aber nicht, dass ich darin besonders gut bin. Die drei Fragezeichen haben als Lektüre vielleicht doch nicht ganz ausgereicht.

Einen guten Start in den Tag,
Chris