Bitget(BGB) Genel Müdürü Gracie Chen(Gracie Chen), sahte bir gazeteci röportajı üzerinden yapılan sosyal mühendislik saldırısı sonucu kişisel cüzdanından yaklaşık 80 bin dolar (yaklaşık 109 milyon 520 bin won) kaybettiğini açıkladı. Saldırganlar, tanınmış bir kripto para medyasının X hesabını ele geçirip kendilerini gazeteci olarak tanıtarak Chen'e röportaj teklif etti.
Konuya ilişkin haberi Crypto Briefing duyurdu. Chen, saldırı yönteminin Kuzey Kore bağlantılı hacker grubu Lazarus Group'un bilinen tekniklerine benzediğini düşündüğünü belirtti; ancak olayın teknik kökeni doğrulanmadı.
Bu saldırıyı sıradan phishing linklerinden ayıran nokta, tanıdık bir medya hesabı ve gerçekçi bir röportaj talebi kullanılarak kurbanın tetikte olma halinin zayıflatılmasıydı. Güvenlik tehditlerine aşina olan bir borsa yöneticisinin bile güven ilişkisini istismar eden bu tür saldırılara hedef olabildiği görüldü.
Sosyal mühendislik saldırıları, sistem açıklarını değil insan güvenini ve psikolojisini hedef alıyor. Saldırganlar, medya hesabı ve sahte gazeteci kimliği kullanarak süreci normal bir röportaj gibi göstermeyi ve kurbanı belirli adımlara yönlendirmeyi başardı.
Lazarus Group ile bağlantılı olduğu değerlendirilen 'Contagious Interview' kampanyasının, sahte iş görüşmesi siteleri, kötü amaçlı kod depoları ve görüntülü görüşme sırasında kasıtlı olarak oluşturulan hata mesajları kullandığı belirlendi. Kurbanlara kamera hatasını 'çözmek' bahanesiyle komut çalıştırmaları veya program kurmaları söyleniyor.
Güvenlik firması Sekoia, bu kampanyanın zamanla kripto para sektörü çalışanlarını hedef alacak şekilde evrildiğini tespit etti. Saldırganlar daha sonra kötü amaçlı arka kapı yazılımları aracılığıyla tarayıcı bilgilerine ve kripto cüzdan verilerine erişim alanını genişletti.
Chen'in kişisel cüzdanındaki bu kayıp, Bitget borsasında yaşanan güvenlik olayından bağımsız bir vaka. Bitget, 24 Eylül'de bazı sıcak cüzdanlarda (hot wallet) ve ılık cüzdanlarda (warm wallet) yaklaşık 351,6 milyon dolar (yaklaşık 481,3 milyar won) değerinde yetkisiz transfer tespit ettiğini duyurmuştu.
Bitget, oluşan zararın 464 milyon doları (yaklaşık 635,2 milyar won) aşan kullanıcı koruma fonuyla karşılanacağını açıkladı. Sıcak cüzdan, internete bağlı ve anlık işlem için kullanılan cüzdanları; ılık cüzdan ise belirli düzeyde çevrimiçi bağlantısını sürdüren cüzdanları ifade ediyor.
Bitget saldırganına ait adrese aktarılan varlık miktarı sonradan yaklaşık 387,5 milyon dolara (yaklaşık 530,5 milyar won) revize edildi. Güncellenen tutarın, önceden tam olarak hesaplanmamış varlıkları kapsadığı, ek bir hırsızlık anlamına gelmediği belirtildi.
Bitget saldırısının arkasında Kuzey Koreli hackerların bulunduğu şüphesini konu alan önceki haberde de Lazarus bağlantısı bağımsız olarak doğrulanmamış şekilde ele alınmıştı. Borsa olayı ile Chen'in kişisel cüzdan kaybı, saldırı yolu ve teknik kökeni bakımından ayrı ayrı değerlendirilmesi gereken konular.
Borsaların cold wallet, çoklu imza (multisig) ve işlem izleme sistemleri varlık hareketlerini kontrol etmek için kullanılıyor. Ancak medya hesabı ele geçirme ve yönetici taklit etme gibi kurum içi güven ilişkilerini hedef alan saldırıları tek başına engellemek zor.
Bu olayda doğrulanan temel gerçekler, Chen'in yaklaşık 80 bin dolar kaybettiği ve ele geçirilen medya hesabının sahte röportaj için kullanıldığı. Lazarus Group ile bağlantı ise Chen'in mevcut yöntemlere benzerlik gördüğü düzeyde kaldı.
Kripto para sektöründe beklenmedik bir röportaj talebi geldiğinde, resmi e-posta, alan adı ve medya sorumlusunun ayrı bir kanaldan doğrulanması önem taşıyor. Bir linke tıklamadan veya dosya çalıştırmadan önce karşı tarafın kimliği ve talebin içeriği çapraz kontrol edilmeli.
Bitget borsasındaki yetkisiz transfer olayı ile Chen'in kişisel cüzdan kaybı, ikisi de güveni istismar edebilecek güvenlik risklerini gözler önüne serdi; ancak aynı olay olarak doğrulanmadı. İki vakanın kesin saldırı yolu ve Lazarus Group bağlantısı için ek teknik analiz gerekiyor.
Yorum 0