
सुरक्षा फर्म SlowMist का कहना है कि उत्तर कोरियाई हैकर Bitget से चुराए गए फंड को CoW प्रोटोकॉल आदेशों को Chainflip जमा पते के साथ जोड़कर और फिर आय को बिटकॉइन में परिवर्तित करके धोखा दे रहे हैं।
फर्म’ के संस्थापक, जो X पर Cos के रूप में पोस्ट करते हैं, का तर्क है कि मनी लॉन्ड्रिंग की जांच स्वचालित धोखाधड़ी स्क्रिप्टों के पीछे रह गई हैं, जबकि Chainflip ने प्रवाह को रोकने की कोशिश की।
SlowMist ने हमले का पता तीसरे पक्ष के सिस्टम में लगाया
29 सितंबर को एक पोस्ट में, Cos ने कहा कि SlowMist ने Bitget से फंड स्थानांतरित करने के लिए CoW प्रोटोकॉल और Chainflip का उपयोग करने वाले उत्तर कोरिया से जुड़े हैकरों का पता लगाया है। एक स्वचालित स्क्रिप्ट ने प्राप्त करने वाले पते के साथ CoW आदेश बनाए, जिसे एक पूर्व-तैयार Chainflip जमा अनुबंध पर सेट किया गया था। निष्पादन के बाद, Chainflip ने क्रॉस-चेन स्वैप को संभाला, और संपत्ति को BTC में परिवर्तित किया।
Cos ने बाद में कई घंटों तक फंड का पता लगाने के बाद एक व्यापक पैटर्न का वर्णन किया। Chainflip संदिग्ध धोखाधड़ी गतिविधि को रोकने की कोशिश कर रहा था, लेकिन स्वचालित विखंडन और विभिन्न पुलों के बीच बार-बार प्रयासों ने ऑपरेटरों को एक और मार्ग आजमाने की अनुमति दी जब एक स्थानांतरण अस्वीकार या वापस किया गया।
फंड अंततः BTC में परिवर्तित किए गए इससे पहले कि CoinJoin का उपयोग आंदोलनों को और अधिक अस्पष्ट करने के लिए किया गया।
MistTrack, एक क्रिप्टो ट्रैकिंग और अनुपालन प्लेटफॉर्म जो SlowMist द्वारा बनाया गया है, ने रिपोर्ट किया कि Chainflip ने एक प्रयासित जमा को अस्वीकार कर दिया था। लौटाया गया संदेश था “ब्रोकर द्वारा जमा अस्वीकार कर दिया गया,” लेकिन फंड को फ्रीज करने के बजाय वापस कर दिया गया।
याद रखें कि MistTrack ने पहले यह उजागर किया था कि Bitget हैक से फंड THORChain में क्रॉस-चेन स्वैप के लिए प्रवाहित हो रहे थे, यह तर्क करते हुए कि अनुमति रहित L1 को चुराए गए फंड को संभालने की जिम्मेदारी लेनी चाहिए। हालाँकि, DEX ने दावा किया कि यह विकेंद्रीकृत और अनुमति रहित है और “डिज़ाइन द्वारा सेंसर नहीं करता।’”
SlowMist’ की जांच ने चोरी को उन गतिविधियों से जोड़ा जो स्थानांतरण से पहले शुरू हुई थीं, उपलब्ध लॉग में सबसे पहले दुर्भावनापूर्ण कार्य 31 अगस्त को थे, जब एक तीसरे पक्ष के उत्पाद पर एक सेवा को शून्य-दिन की भेद्यता के माध्यम से समझौता किया गया था।
हमलावर ने बाद में 25 सितंबर को एक आंतरिक कर्मचारी पहचान का उपयोग करके एक दूसरे उत्पाद’ के प्रबंधन प्लेटफॉर्म तक पहुंच प्राप्त की और आदेश इंजेक्ट करने और दुर्भावनापूर्ण फ़ाइलें लिखने का प्रयास किया।
निकासी उपकरण ने हमले को ऑन-चेन स्थानांतरण से जोड़ा
SlowMist ने Bitget’ के वॉलेट निकासी लॉजिक के लिए अनुकूलित एक कस्टम निकासी उपकरण भी पुनर्प्राप्त किया, जो जोखिम-नियंत्रण पैरामीटरों को तैयार करता है, निकासी अनुरोधों का निर्माण करता है, और निकासी प्रक्रिया को सक्रिय करता है।
लॉग दिखाते हैं कि यह 25 सितंबर को 01:49 पर चोरी को निष्पादित करना शुरू कर दिया, ऑन-चेन गतिविधि 02:31 पर शुरू हुई जब 93 TRX हमलावर’ के पते पर भेजा गया, इसके 11 सेकंड बाद 0.84 ETH एथेरियम पर आया।
स्थानांतरण कई ब्लॉकचेन के बीच 05:23 तक जारी रहे, जो लगभग 2 घंटे और 52 मिनट तक चले। उसी समय, SlowMist रिपोर्ट के अनुसार, हमलावर ने निकासी रिकॉर्ड को बदलने और अतिरिक्त BTC निकासी को सक्रिय करने का भी प्रयास किया।
Bitget ने इस घटना को अपनी वॉलेट अवसंरचना में एक बैकएंड सिस्टम के कारण बताया न कि एक चुराई गई निजी कुंजी के कारण, और एक्सचेंज ने कहा है कि इसका उपयोगकर्ता सुरक्षा कोष इस घटना से प्रभावित लोगों को कवर करेगा।
स्रोत: CryptoPotato






