अटैकर्स ने 24 सितंबर को Bitget से लगभग $387.5 मिलियन चुरा लिए, जिसमें उन्होंने एक्सचेंज की इंटरनल विड्रावल प्रोसेस में हेरफेर किया। Chainalysis के अनुसार, यह हमला North Korean हैकर्स ने किया था।
तो अब क्या Bitget इस्तेमाल करने के लिए सुरक्षित है? अगर अगला हैक इससे भी बड़ा हो तो क्या होगा? और एक्सचेंज सुरक्षा के लिए क्या उपाय कर रहा है? इन सवालों के जवाब जानने के लिए BeInCrypto ने एक्सचेंज की CEO, Gracy Chen से खास बातचीत की।
Bitget हैक के लेटेस्ट अपडेट्स
6 अक्टूबर तक, एक्सचेंज ने विड्रावल्स दोबारा ओपन कर दिए हैं और इन्वेस्टिगेटर्स अभी भी चोरी हुए फंड्स को ट्रेस कर रहे हैं:
- Withdrawals: Bitget का कहना है कि उन्होंने फेज़ वाइस विड्रावल्स ओपनिंग 2 अक्टूबर को पूरी कर ली थी।
- Frozen funds: इसका ट्रैकर लगभग $1.07 मिलियन फ्रीज़ दिखाता है, जो कुल नुकसान का 0.28% है। अब तक कितनी रकम वापिस आई है, इसकी जानकारी नहीं दी गई है।
- Attribution: Chainalysis अब इस चोरी का जिम्मेदार North Korean हु-एक्टर्स को मानता है।
- Investigation: प्रभावित थर्ड-पार्टी सुरक्षा वेंडर्स के नाम अभी सार्वजनिक नहीं किए गए हैं।
BeInCrypto के साथ एक एक्सक्लूसिव इंटरव्यू में, जो पूरी तरह से विड्रावल्स शुरू होने से पहले रिकॉर्ड किया गया था, CEO Gracy Chen ने Bitget की फाइनेंशियल पोजिशन को डिफेंड किया। उन्होंने यह भी माना कि इस हमले के कुछ पहलुओं की पूरी जानकारी उनके पास नहीं थी।
अगर अगला हैक प्रोटेक्शन फंड से ज्यादा हुआ तो क्या Bitget नुकसान कवर कर पाएगा?
Chen ने बताया कि Bitget ने प्रोटेक्शन फंड को $300 मिलियन से ऊपर फिर से भर दिया है, क्योंकि फंड में से बिटकॉइन निकालकर विड्रावल्स पूरे किए गए थे। उन्होंने बताया कि यह लिमिट अभी पर्याप्त मानी जा रही है, भले ही इस बार की चोरी इससे ज्यादा थी।
उनका कहना है कि कंपनी के पास इस फंड के बाहर भी $1 बिलियन से ज्यादा कैपिटल है।
“मैं आपको सटीक नंबर नहीं बता सकती, लेकिन इतना पक्का है कि यह एक बिलियन से ज्यादा है।”
जब उनसे पूछा गया कि अगर दोबारा सैकड़ों मिलियन डॉलर का नुकसान हो तो क्या Bitget इसे झेल सकता है, तो उनका जवाब था कि एक्सचेंज इसे कवर कर सकता है। इंटरव्यू में यह साफ नहीं हो पाया कि वह कैपिटल कितना जल्दी उपलब्ध हो सकता है।
इस हैक से Bitget ने ग्राहकों और बिजनेस में क्या खोया?
Chen ने बताया कि डेली ऑपरेशंस और प्रॉफिटबिलिटी पर इसका असर बहुत लिमिटेड रहा।
Bitcoin विड्रावल खुलने पर कुछ इंस्टिट्यूशनल क्लाइंट्स ने बड़ी रकम निकाल ली थी, लेकिन इसके बाद ग्राहक वापस आना शुरू हो गए।
“सिर्फ पिछले कुछ दिनों में, इनमें से कई वापस आ चुके हैं।”
Ethereum निकासी दोबारा शुरू होने के एक घंटे बाद ही inflows, outflows से ज़्यादा हो गई थी, Chen के मुताबिक। उन्होंने USDT निकासी फिर से शुरू होने पर भी strong inflows को बताया।
उन्होंने इन डिपॉज़िट्स का पैमाना या कितना निकाला गया कैपिटल वापस आया, इसका कोई डेटा साझा नहीं किया।
Attacker ने Bitget के बारे में इतना कैसे सीखा कि उन्होंने खास withdrawal टूल बना लिया?
Chen ने कहा की प्राइमरी इंटरनल जांच में अंदरूनी शामिल होने का कोई सबूत नहीं मिला। लेकिन वह ये नहीं बता सकीं कि attackers ने Bitget के सिस्टम्स का इतना ज्ञान कैसे प्राप्त किया।
“मुझे सच में नहीं पता। काश मैं उनसे पूछ पाती और वहां से जवाब मिल जाता।”
उन्होंने बताया कि जांच अभी जारी है और Bybit की तुलना में ज्यादा टाइम लग सकता है क्योंकि Bitget की घटना में सिस्टम्स का सेट और ज्यादा जटिल था।
उनका जवाब एक मुख्य सवाल खुला छोड़ देता है: चोरी से पहले attackers को कितनी एक्सेस थी?
Chen ने बताया कि Bitget ने इंटरनल जांच की और फिलहाल किसी insider involvement के कोई संकेत नहीं मिले।
“अब तक की प्रारंभिक जांच में तो हमें कोई इंटरनल इन्वॉल्वमेंट जैसा कुछ नहीं मिला।”
एक और अटैक से बचाव के लिए क्या बदला गया है?
Chen ने बताया कि साम्बंधित सिस्टम्स को आइसोलेट किया गया और इंटरनल credentials को रीसैट किया गया। Bitget ने सेंसिटिव सिस्टम्स तक एक्सेस और कड़ा कर दिया है और withdrawals के लिए अतिरिक्त approvals का सिस्टम लागू किया है।
Exchange बाहरी security products पर भी जांच को मजबूत कर रहा है। Chen ने बताया कि एंट्री पॉइंट एक पहले अनजान vulnerability थी एक थर्ड-पार्टी product में, जिसकी प्रभावित functionality अब डिसएबल कर दी गई है।
उन्होंने माना कि alert सही ढंग से interpret करना और monitoring का जवाब तेजी से आना चाहिए।
“कोई भी सिस्टम या सुरक्षा infrastructure परफेक्ट या अप्रवेशनीय नहीं है।”
क्या THORChain जैसी सेवाओं को चोरी का पैसा मूव होने से रोकने के लिए और कुछ करना चाहिए?
Chen ने यह सुझाव ठुकरा दिया कि THORChain एक्सचेंज हैक्स के लिए मुख्य रूप से जिम्मेदार है। उन्होंने कहा कि प्रोटोकॉल्स की टेक्निकल क्षमताएं अलग-अलग होती हैं और ये उनके permissionless डिज़ाइन का सम्मान करते हैं।
लेकिन उन्होंने यह भी चाहा कि ऑपरेटर्स यह स्पष्ट करें कि intervention कहाँ तक संभव है। Chen ने NEAR Intents का उदाहरण दिया जहां infrastructure ने इस तरह की action की अनुमति दी।
“मैं बिलकुल भी THORChain को blame नहीं कर रही हूं।”
उनका मानना था कि exchanges को protocols के साथ coordinate करना चाहिए ताकि laundering और मुश्किल हो सके, मगर साथ ही अपनी खुद की security की जिम्मेदारी भी स्वीकारनी जरूरी है।
क्या exchanges इन हमलों के खिलाफ एक गठबंधन बना सकते हैं?
Chen ने बताया कि Bitget ने exchanges और बड़े प्रोटोकॉल्स को शामिल करते हुए एक अलायंस पर चर्चा की थी। ये बातचीत अभी शुरुआती चरण में थी।
उन्होंने यह भी माना कि सभी प्रतिभागियों के हितों को एक साथ लाना मुश्किल काम है। उपयोगी जानकारी शेयर करने के लिए कंपनियों को अपनी इंटरनल सिक्योरिटी के बारे में ज्यादा खुलासा करना पड़ेगा।
“आपको जितनी जानकारी शेयर करनी है उतनी शेयर करें, लेकिन जरूरत से ज्यादा नहीं।”
इंटरव्यू से यह साफ है कि नुकसान की भरपाई करने की exchange की क्षमता पर ही प्रतिक्रिया काफी हद तक निर्भर करती है, जब तक जांचकर्ता पैसा वापस लाने की कोशिश करते हैं। साथ ही इससे रोकथाम से जुड़े सवाल भी बने रहते हैं।
इंटरव्यू के बाद प्रकाशित एक analysis में Certora ने अनुमान लगाया कि Bitget के शुरुआती विदड्रॉल ब्लॉक के बाद लगभग $238 मिलियन बाहर चले गए। यह आंकड़ा Chen की नई सुरक्षा व्यवस्था की अगली परीक्षा को हाइलाइट करता है: क्या नए कंट्रोल्स अलार्म बजने के बाद फर्जी इंटरनल ट्रांसफर को रोक पाएंगे?









