Bitget ได้ยืนยันว่าแฮกเกอร์ขโมยเงินมูลค่า 387.5 ล้าน USD จากกระเป๋าเงินของเว็บเทรดเมื่อวันที่ 24 กันยายน โดยขณะนี้ยังคงระงับการถอนเงินอยู่ และบริษัทระบุว่ากองทุนคุ้มครองของตนครอบคลุมความสูญเสียดังกล่าว

ขณะนี้ Mandiant กับ SlowMist กำลังสอบสวนเหตุการณ์นี้ CEO Gracy Chen สงสัยว่าอาจมีส่วนเกี่ยวข้องกับเกาหลีเหนือ แม้ว่าจุดเริ่มต้นของการเข้าถึงจะยังไม่ถูกเปิดเผย

ดังนั้น การแฮกครั้งนี้ เกิดขึ้นได้อย่างไร? BeInCrypto ได้จัดทำไทม์ไลน์โดยอ้างอิงข้อมูลสาธารณะที่เปิดเผยต่อสาธารณะ

ผู้สนับสนุน
ผู้สนับสนุน

24 กันยายน 18:31 UTC: Bitget ตรวจพบการโอนเงินโดยไม่ได้รับอนุญาต

Bitget ระบุว่าระบบรักษาความปลอดภัยของตนตรวจพบธุรกรรมดังกล่าวในเวลา 18:31 UTC และได้เรียกใช้กระบวนการฉุกเฉินภายในไม่กี่นาทีหลังจากนั้น

เหตุการณ์ดังกล่าวส่งผลกระทบบางส่วนต่อกระเป๋าเงินแบบ hot และ warm ที่ช่วยสนับสนุนการดำเนินงานของเว็บซื้อขาย แต่กระเป๋าเงินเย็นแบบออฟไลน์ยังคงปลอดภัย ตามการยืนยันของบริษัท ทั้งนี้ เวลาที่ตรวจพบไม่สามารถระบุได้ว่าผู้โจมตีเข้าถึงได้ตั้งแต่เมื่อไร

19:57–21:06 UTC: ธุรกรรมผิดปกติสร้างความกังวล

เมื่อเวลา 19:57 นักวิเคราะห์ DCF GOD ได้แจ้งเตือนว่ามีวอลเล็ตใหม่ใช้เงิน 19.67 ล้าน USD ใน USDT0 ซื้อ ETH จำนวน 7,111 เหรียญภายในหกนาที โดยราคาสูงกว่าตลาดถึง 5%

พฤติกรรมนี้ชี้ให้เห็นว่ามีผู้มุ่งเน้นย้ายเงินอย่างรวดเร็ว แม้ว่ามูลเหตุจูงใจจะยังไม่ชัดเจน

ผู้สนับสนุน
ผู้สนับสนุน

และในเวลา 21:06 Bubblemaps ได้รายงานว่ามีเงินประมาณ 180 ล้าน USD ถูกโอนจากกระเป๋าเงิน Bitget ไปที่แอดเดรสกลาง ก่อนที่จะแยกย้ายไปหลายกระเป๋า

21:30 UTC: Chen ยืนยันเหตุละเมิดความปลอดภัย

การแจ้งเตือนด้านความปลอดภัยของ Chen ได้ระบุยอดสูญเสียเริ่มแรกที่ 351.6 ล้าน USD และยืนยันว่าได้หยุดการถอนเงินแล้ว

การแจ้งเตือนนี้ออกมาหลังจากที่ Bitget ตรวจพบเหตุการณ์ไปประมาณสามชั่วโมง ช่องว่างนี้ก่อให้เกิดข้อสงสัยเกี่ยวกับการตอบสนอง อย่างไรก็ตาม ยังไม่ได้พิสูจน์ว่าเงินทุนถูกถอนออกตลอดช่วงเวลานั้น

25 กันยายน 00:43 UTC: วิธีการโจมตีที่คาดการณ์ปรากฏขึ้น

Chen ระบุว่าผู้โจมตีสามารถเจาะเข้าไปในระบบ backend สำคัญที่จัดการกระเป๋าเงินอยู่เบื้องหลังได้

ผู้โจมตีส่งข้อมูลธุรกรรมเท็จและกระตุ้นกระบวนการอนุมัติธุรกรรมของ Bitget กล่าวง่าย ๆ คือระบบของบริษัทเองได้อนุมัติการโอนเงินปลอมเหล่านั้น

Chen กล่าวว่า การขโมย private-key ถูกตัดความเป็นไปได้ออกไปแล้ว อย่างไรก็ตาม วิธีที่แฮกเกอร์เข้าถึง backend และขั้นตอนตรวจสอบใดที่ล้มเหลว ยังคงต้องการคำอธิบายต่อสาธารณะอย่างละเอียด

14:03 UTC: มูลค่าความเสียหายแตะ 387.5 ล้าน USD

Bitget ได้ปรับประมาณการใหม่หลังจากรวมสินทรัพย์ Zcash และ TRON ที่ได้รับผลกระทบเข้าไปด้วย ทั้งนี้บริษัทกล่าวว่าการเพิ่มนี้สะท้อนการตรวจสอบความเสียหายดั้งเดิมที่ครบถ้วนมากขึ้น

บริษัทระบุว่าช่องโหว่ดังกล่าวถูกแก้ไขเรียบร้อยแล้ว โดยได้ให้คำมั่นว่าจะประกาศแผนการถอนเงินภายในวันที่ 26 กันยายน เวลา 04:00 UTC แต่ไม่ได้ยืนยันว่าการถอนเงินจะเปิดอีกครั้งในเวลานั้น

เหตุใดนักสืบสวนจึงสงสัยการมีส่วนเกี่ยวข้องของเกาหลีเหนือ

Chen อ้างอิงพฤติกรรม IP และกิจกรรมบนบล็อกเชนที่ตรงกับรูปแบบของกลุ่มเกาหลีเหนือ คุณสมบัติหลายอย่างคล้ายกับกรณีขโมย Bybit เมื่อเดือนกุมภาพันธ์ 2025 ซึ่ง FBI ระบุว่าเกี่ยวข้องกับเกาหลีเหนือ

  • การอนุมัติที่ถูกเปลี่ยนแปลง: Bitget ระบุว่ามีคำสั่งที่ไม่ถูกต้องไปถึงระบบยืนยันสิทธิ์ ที่ Bybit มีการใช้หน้าต่างที่ถูกเจาะเพื่อหลอกให้ผู้ลงนามอนุมัติธุรกรรมที่เป็นอันตราย แม้กลไกแตกต่างกัน แต่ทั้งสองกรณีต่างถูกเจาะกระบวนการอนุมัติ
  • การแปลงสินทรัพย์อย่างรวดเร็ว: เงินที่เชื่อมโยงกับ Bitget ถูกนำไปซื้อ ETH อย่างรวดเร็ว ในขณะที่ FBI ได้บันทึกการเปลี่ยนสินทรัพย์ที่ขโมยมาจาก Bybit เป็นคริปโตเคอร์เรนซีอื่นอย่างรวดเร็วเช่นกัน
  • แยกเงินออกหลายกระเป๋า: Bubblemaps ระบุว่ามีกระเป๋ารับเงินหลายใบ ในขณะที่ FBI เปิดเผยว่าเงินที่ได้จาก Bybit ถูกกระจายไปยังหลายพันที่อยู่
  • การใช้ THORChain: MistTrack รายงานว่าเงินจาก Bitget ถูกนำเข้าโปรโตคอลนี้ และยังพบว่า Bybit เคยใช้วิธีนี้ในการเคลื่อนย้ายเงินที่ถูกขโมย

ความคล้ายคลึงเหล่านี้สนับสนุนให้มีการสืบสวนต่อไป แต่ยังไม่สามารถระบุได้อย่างอิสระว่าผู้โจมตี Bitget คือใคร

ข้อจำกัดความรับผิดชอบ

BeInCrypto มุ่งมั่นในการรายงานที่เป็นกลางและโปร่งใส บทความข่าวนี้มีจุดมุ่งหมายเพื่อนำเสนอข้อมูลที่ถูกต้องและทันต่อเหตุการณ์ อย่างไรก็ตาม ขอแนะนำให้ผู้อ่านตรวจสอบข้อเท็จจริงด้วยตนเองและปรึกษาผู้เชี่ยวชาญก่อนตัดสินใจใด ๆ โดยอาศัยเนื้อหานี้ โปรดทราบว่าข้อกำหนดและเงื่อนไข นโยบายความเป็นส่วนตัว และข้อจำกัดความรับผิดชอบของเราได้รับการปรับปรุงแล้ว

ผู้สนับสนุน
ผู้สนับสนุน