ORO зазнала атак від північнокорейської хакерської групи Sapphire Sleet, збитки склали 630 тис. доларів у криптовалюті

ORO-2,21%
TAO-1,04%

AI шопінг-агент ORO 21 липня на платформі X повідомив, що, ймовірно, компанію атакували північнокорейські хакери. 13 липня компанія втратила 147 тис. токенів Alpha на суму близько 630 тис. доларів. Зловмисники отримали доступ до ORO, вірогідно, через зламані Telegram-акаунти законних контактів співробітників і надіслали фішингові посилання на нібито зустріч. Це спонукало працівників установити шкідливе розширення; після збору даних майже місяць вони врешті вкрали кошти.

Методи атаки: підроблене посилання на Microsoft Teams, шкідливе розширення та збір даних упродовж майже місяця

Згідно з опублікованим ORO звітом із розбором інциденту, повний ланцюжок атаки був таким:

лютий 2025 року: співробітник ORO на галузевій конференції познайомився з контактом; сторони налагодили нормальне спілкування в Telegram

травень 2026 року: імовірно зламаний Telegram-акаунт сам почав контактувати зі співробітником ORO й запросив на відеодзвінок

травень 2026 року — липень 2026 року: співробітник ORO намагався приєднатися до дзвінка за допомогою підробленого посилання на Microsoft Teams, але звуку не було; після дзвінка комп’ютер показував повідомлення «Оновити Microsoft Teams». Після того як співробітник погодився, він установив шкідливе розширення. Це розширення відстежувало натискання клавіш, історію буфера обміну, робило знімки екрана та могло змінювати адреси криптогаманців. Зловмисники непомітно збирали дані майже місяць

13 липня 2026 року: зловмисники викрали 147 тис. токенів Alpha з криптогаманця ORO (близько 630 тис. доларів)

ORO визнає проблему безпеки: недостатня підтримка Bittensor для апаратних гаманців призвела до крадіжки ключів програмного гаманця

У заяві ORO визнала, що через те, що Bittensor має широкі проблеми з підтримкою апаратних гаманців, компанія «тимчасово» встановила ключі власника для програмного гаманця замість дотримання внутрішніх принципів безпеки, де пріоритет належить апаратним гаманцям.

У тексті заяви сказано: «Саме через це дані вдалося вивести й викрасти з інфікованої машини. Це неприпустимо, і це наша помилка». ORO підкреслила, що ключі підписантів на апаратному гаманці «жодного разу не розкривалися», підмережа працювала повністю нормально; також не постраждали інші гаманці та дані користувачів.

Атрибуція атакувальника Sapphire Sleet: IP-адреса, корисне навантаження та підтвердження з даних про загрози Microsoft

ORO повідомила, що, ґрунтуючись на трьох технічних індикаторах із «високим ступенем впевненості», атаку здійснили хакери, що підтримуються державою Північної Кореї, Sapphire Sleet: IP-адреса, на яку вказували маяки, надіслані з інфікованих машин; відповідний шкідливий корисний вантаж; та збіг із інфраструктурою, яку раніше фіксувала Microsoft у своєму відділі з розвідки загроз.

Звіт про загрози Microsoft зазначає, що Sapphire Sleet спеціалізується на соціальній інженерії з використанням теми Teams. Вони зосереджуються на цілях під macOS і заманюють користувачів вручну виконати шкідливі файли, маскуючи їх під оновлення програмного забезпечення, щоб обійти вбудовані механізми безпеки macOS.

Поширені запитання

Чи вплинув інцидент із викраденням токенів Alpha ORO на активи інших користувачів?

Згідно з офіційною заявою ORO, атака зачепила лише певні програмні гаманці компанії (через тимчасове налаштування без використання апаратного гаманця). Інші гаманці, дані користувачів, дані підмережі та ключі підписантів на апаратному гаманці не були порушені; ORO заявляє, що її підмережа наразі повністю працює нормально.

Чому ORO вважає, що цю атаку здійснив Sapphire Sleet?

У звіті з аналізу інциденту ORO зазначила, що за IP-адресою, на яку вказували маяки, надіслані з інфікованих машин, за відповідним шкідливим корисним навантаженням і за збігом інфраструктури з раніше зафіксованими даними Microsoft компанія «з високим ступенем впевненості» приписує атаку учасникам Sapphire Sleet; Sapphire Sleet — це хакерська група, що підтримується державою Північної Кореї.

Яка відповідальність ORO за власну безпеку в цьому інциденті з атаками?

ORO визнає, що через недостатню підтримку Bittensor для апаратних гаманців компанія «тимчасово» порушила внутрішні принципи безпеки, встановивши ключі власника для програмного гаманця замість апаратного гаманця. Це призвело до того, що після проникнення на комп’ютер зловмисники викрали ключі; у заяві ORO називає це «неприпустимою помилкою» та офіційно приносить вибачення.

Застереження: інформація на цій сторінці може походити зі сторонніх джерел і надається виключно для ознайомлення. Вона не відображає позицію чи думку Gate і не є фінансовою, інвестиційною чи юридичною консультацією. Торгівля віртуальними активами пов’язана з високим ризиком. Будь ласка, не покладайтеся лише на інформацію з цієї сторінки під час прийняття рішень. Детальніше дивіться у Застереженні.
Прокоментувати
0/400
Немає коментарів