Bitget ได้ยืนยันว่าแฮกเกอร์ขโมยเงินมูลค่า 387.5 ล้าน USD จากกระเป๋าเงินของเว็บเทรดเมื่อวันที่ 24 กันยายน โดยขณะนี้ยังคงระงับการถอนเงินอยู่ และบริษัทระบุว่ากองทุนคุ้มครองของตนครอบคลุมความสูญเสียดังกล่าว
ขณะนี้ Mandiant กับ SlowMist กำลังสอบสวนเหตุการณ์นี้ CEO Gracy Chen สงสัยว่าอาจมีส่วนเกี่ยวข้องกับเกาหลีเหนือ แม้ว่าจุดเริ่มต้นของการเข้าถึงจะยังไม่ถูกเปิดเผย
ดังนั้น การแฮกครั้งนี้ เกิดขึ้นได้อย่างไร? BeInCrypto ได้จัดทำไทม์ไลน์โดยอ้างอิงข้อมูลสาธารณะที่เปิดเผยต่อสาธารณะ
24 กันยายน 18:31 UTC: Bitget ตรวจพบการโอนเงินโดยไม่ได้รับอนุญาต
Bitget ระบุว่าระบบรักษาความปลอดภัยของตนตรวจพบธุรกรรมดังกล่าวในเวลา 18:31 UTC และได้เรียกใช้กระบวนการฉุกเฉินภายในไม่กี่นาทีหลังจากนั้น
เหตุการณ์ดังกล่าวส่งผลกระทบบางส่วนต่อกระเป๋าเงินแบบ hot และ warm ที่ช่วยสนับสนุนการดำเนินงานของเว็บซื้อขาย แต่กระเป๋าเงินเย็นแบบออฟไลน์ยังคงปลอดภัย ตามการยืนยันของบริษัท ทั้งนี้ เวลาที่ตรวจพบไม่สามารถระบุได้ว่าผู้โจมตีเข้าถึงได้ตั้งแต่เมื่อไร
19:57–21:06 UTC: ธุรกรรมผิดปกติสร้างความกังวล
เมื่อเวลา 19:57 นักวิเคราะห์ DCF GOD ได้แจ้งเตือนว่ามีวอลเล็ตใหม่ใช้เงิน 19.67 ล้าน USD ใน USDT0 ซื้อ ETH จำนวน 7,111 เหรียญภายในหกนาที โดยราคาสูงกว่าตลาดถึง 5%
พฤติกรรมนี้ชี้ให้เห็นว่ามีผู้มุ่งเน้นย้ายเงินอย่างรวดเร็ว แม้ว่ามูลเหตุจูงใจจะยังไม่ชัดเจน
และในเวลา 21:06 Bubblemaps ได้รายงานว่ามีเงินประมาณ 180 ล้าน USD ถูกโอนจากกระเป๋าเงิน Bitget ไปที่แอดเดรสกลาง ก่อนที่จะแยกย้ายไปหลายกระเป๋า
21:30 UTC: Chen ยืนยันเหตุละเมิดความปลอดภัย
การแจ้งเตือนด้านความปลอดภัยของ Chen ได้ระบุยอดสูญเสียเริ่มแรกที่ 351.6 ล้าน USD และยืนยันว่าได้หยุดการถอนเงินแล้ว
การแจ้งเตือนนี้ออกมาหลังจากที่ Bitget ตรวจพบเหตุการณ์ไปประมาณสามชั่วโมง ช่องว่างนี้ก่อให้เกิดข้อสงสัยเกี่ยวกับการตอบสนอง อย่างไรก็ตาม ยังไม่ได้พิสูจน์ว่าเงินทุนถูกถอนออกตลอดช่วงเวลานั้น
25 กันยายน 00:43 UTC: วิธีการโจมตีที่คาดการณ์ปรากฏขึ้น
Chen ระบุว่าผู้โจมตีสามารถเจาะเข้าไปในระบบ backend สำคัญที่จัดการกระเป๋าเงินอยู่เบื้องหลังได้
ผู้โจมตีส่งข้อมูลธุรกรรมเท็จและกระตุ้นกระบวนการอนุมัติธุรกรรมของ Bitget กล่าวง่าย ๆ คือระบบของบริษัทเองได้อนุมัติการโอนเงินปลอมเหล่านั้น
Chen กล่าวว่า การขโมย private-key ถูกตัดความเป็นไปได้ออกไปแล้ว อย่างไรก็ตาม วิธีที่แฮกเกอร์เข้าถึง backend และขั้นตอนตรวจสอบใดที่ล้มเหลว ยังคงต้องการคำอธิบายต่อสาธารณะอย่างละเอียด
14:03 UTC: มูลค่าความเสียหายแตะ 387.5 ล้าน USD
Bitget ได้ปรับประมาณการใหม่หลังจากรวมสินทรัพย์ Zcash และ TRON ที่ได้รับผลกระทบเข้าไปด้วย ทั้งนี้บริษัทกล่าวว่าการเพิ่มนี้สะท้อนการตรวจสอบความเสียหายดั้งเดิมที่ครบถ้วนมากขึ้น
บริษัทระบุว่าช่องโหว่ดังกล่าวถูกแก้ไขเรียบร้อยแล้ว โดยได้ให้คำมั่นว่าจะประกาศแผนการถอนเงินภายในวันที่ 26 กันยายน เวลา 04:00 UTC แต่ไม่ได้ยืนยันว่าการถอนเงินจะเปิดอีกครั้งในเวลานั้น
เหตุใดนักสืบสวนจึงสงสัยการมีส่วนเกี่ยวข้องของเกาหลีเหนือ
Chen อ้างอิงพฤติกรรม IP และกิจกรรมบนบล็อกเชนที่ตรงกับรูปแบบของกลุ่มเกาหลีเหนือ คุณสมบัติหลายอย่างคล้ายกับกรณีขโมย Bybit เมื่อเดือนกุมภาพันธ์ 2025 ซึ่ง FBI ระบุว่าเกี่ยวข้องกับเกาหลีเหนือ
- การอนุมัติที่ถูกเปลี่ยนแปลง: Bitget ระบุว่ามีคำสั่งที่ไม่ถูกต้องไปถึงระบบยืนยันสิทธิ์ ที่ Bybit มีการใช้หน้าต่างที่ถูกเจาะเพื่อหลอกให้ผู้ลงนามอนุมัติธุรกรรมที่เป็นอันตราย แม้กลไกแตกต่างกัน แต่ทั้งสองกรณีต่างถูกเจาะกระบวนการอนุมัติ
- การแปลงสินทรัพย์อย่างรวดเร็ว: เงินที่เชื่อมโยงกับ Bitget ถูกนำไปซื้อ ETH อย่างรวดเร็ว ในขณะที่ FBI ได้บันทึกการเปลี่ยนสินทรัพย์ที่ขโมยมาจาก Bybit เป็นคริปโตเคอร์เรนซีอื่นอย่างรวดเร็วเช่นกัน
- แยกเงินออกหลายกระเป๋า: Bubblemaps ระบุว่ามีกระเป๋ารับเงินหลายใบ ในขณะที่ FBI เปิดเผยว่าเงินที่ได้จาก Bybit ถูกกระจายไปยังหลายพันที่อยู่
- การใช้ THORChain: MistTrack รายงานว่าเงินจาก Bitget ถูกนำเข้าโปรโตคอลนี้ และยังพบว่า Bybit เคยใช้วิธีนี้ในการเคลื่อนย้ายเงินที่ถูกขโมย
ความคล้ายคลึงเหล่านี้สนับสนุนให้มีการสืบสวนต่อไป แต่ยังไม่สามารถระบุได้อย่างอิสระว่าผู้โจมตี Bitget คือใคร









