Skip to content
Yieldo

DMM Bitcoin

$305.0M
Украдено средств
$305.0M
Возвращено средств
31 May 2024
Дата инцидента
Техника
Phishing
Классификация
Social Engineering
Тип цели
CEX
Затронутые сети
Bitcoin
Источник
Нет публичной ссылки на источник

31 мая 2024 года японская криптобиржа DMM Bitcoin сообщила об утечке 4502,9 BTC — на тот момент около $305 млн — с одного из горячих кошельков. В декабре 2024 года ФБР, Центр киберпреступлений Минобороны США (DC3) и Национальное полицейское агентство Японии совместно установили, что за кражей стоит TraderTraitor — кластер хакеров, связанный с Северной Кореей и также известный как Jade Sleet и UNC4899 (CryptoSlate; ФБР). Это крупнейшая кража, официально приписанная северокорейским госпонсируемым хакерам.

Как устроена атака

Вторжение началось не в самой DMM Bitcoin. По данным совместного расследования, в марте 2024 года атакующий представился рекрутером в LinkedIn и вышел на сотрудника Ginco — японского вендора кошелькового ПО, чью инфраструктуру использовала DMM Bitcoin. «Рекрутер» прислал тестовое задание: Python-скрипт на GitHub под видом предтрудового теста. Запуск скрипта позволил похитить сессионные cookies сотрудника. С их помощью атакующий выдал себя за сотрудника внутри системы коммуникаций Ginco и в конце мая перехватил и подменил легитимную транзакционную заявку, которую уже инициировал сотрудник DMM Bitcoin, — переадресовав перевод на подконтрольные атакующему адреса.

Это отличает инцидент от большинства случаев «компрометации приватного ключа» в нашей базе: ключ не подбирался, не фишился напрямую и не извлекался из утёкшей seed-фразы. Атакующий угнал доверенную сессию внутри инфраструктуры стороннего вендора и провёл через неё транзакцию, которая для системы подписи выглядела неотличимой от рядового внутреннего перевода.

Что было дальше

DMM Bitcoin немедленно приостановила вывод средств и спотовую торговлю. Чтобы возместить потери клиентам, биржа обязалась выкупить эквивалентный объём BTC на открытом рынке за счёт серии займов и капитальных вливаний от компаний группы DMM — в том числе кредита на 5 млрд иен 3 июня, около 48 млрд иен к 7 июня и ещё 2 млрд иен субординированного займа 10 июня (Cryptopolitan). Ни один из похищенных 4502,9 BTC так и не был возвращён или отслежен до атакующих — компенсация целиком пришла из капитала материнской компании, а не из возврата средств. В декабре 2024 года DMM Bitcoin объявила о полном уходе из криптобизнеса: все клиентские счета и активы передавались SBI VC Trade, дочерней структуре SBI Holdings; перенос завершился к марту 2025 года (CoinDesk). Арестов не последовало — госпонсируемые хакеры, действующие из Северной Кореи, фактически недосягаемы для правоохранителей.

Что из этого следует

  • Риск вендора — это риск биржи. Точкой входа стали не системы самой DMM Bitcoin, а сотрудник вендора кошелькового ПО. Любая биржа, отдающая кошельковую или подписывающую инфраструктуру на аутсорс, наследует поверхность атаки этого вендора — включая уязвимость его персонала к социальной инженерии.
  • Аппаратные кошельки и мультисиг не спасают от угона сессии. Контроль хранения ключей защищает от извлечения ключа, но не от атакующего, который проводит транзакцию через угнанную аутентифицированную сессию, — для всех проверок ниже по цепочке она выглядит легитимной.
  • Фейковые предложения работы в LinkedIn — повторяющийся северокорейский вектор в целом ряде инцидентов 2023–2024 годов. Сотрудники с любым доступом к кошельковой инфраструктуре или пайплайнам деплоя — более ценная цель, чем можно предположить по их должности.
  • Компенсация пользователям — не то же самое, что возврат средств. Клиентов DMM Bitcoin возместили полностью, но за счёт баланса материнской компании, а не за счёт возврата похищенных BTC — разница важна при оценке того, действительно ли постинцидентный ответ биржи снижает выигрыш атакующего.

On-chain DeFi несёт риск смарт-контрактов. Держите основные средства на регулируемой бирже.