Kompromittiertes Börsenkonto, anonymisiert und veranschaulichend

Ein Credential-Stuffing-Angriff auf ein Börsenkonto

Auf das Börsenkonto eines Mandanten wurde mit einem Passwort zugegriffen, das aus einem unabhängigen Datenleck wiederverwendet worden war. Die Zwei-Faktor-Authentifizierung war Wochen zuvor stillschweigend deaktiviert worden, und mehrere Vermögenswerte wurden in einer einzigen Sitzung abgehoben.

Ein Credential-Stuffing-Angriff auf ein Börsenkonto
Dieser Inhalt ist noch nicht auf Deutsch verfügbar. Nachfolgend wird die englische Fassung angezeigt.Englische Fassung ansehen
ETH und weitere TokenART DES VERMÖGENSWERTS
Privater Mandant, Übernahme eines BörsenkontosFALLKONTEXT

Die Ausgangslage

Auf das Börsenkonto eines Mandanten wurde mit einem Passwort zugegriffen, das aus einem unabhängigen Datenleck wiederverwendet worden war. Die Zwei-Faktor-Authentifizierung war Wochen zuvor stillschweigend deaktiviert worden, und mehrere Vermögenswerte wurden in einer einzigen Sitzung abgehoben.

Die Herausforderung

Die internen Zugriffsprotokolle der Börse standen dem Mandanten nicht direkt zur Verfügung, sodass das vollständige Bild allein anhand der Abhebungstransaktionen rekonstruiert werden musste.

Die Untersuchung

Wir identifizierten jede Abhebung in der kompromittierten Sitzung, verfolgten jede Zieladresse und glichen die Zeitpunkte mit der öffentlichen Statusseite der Börse ab, um eine plattformseitige Sicherheitsverletzung auszuschließen.

Ergebnisse

Die Mittel wurden auf eine einzelne neue Wallet abgehoben, teilweise in einen Stablecoin umgetauscht und zu einer zweiten, kleineren Börse weiterbewegt.

Ausgang

Die Ergebnisse wurden sowohl dem Sicherheitsteam der ursprünglichen Börse als auch der Zielbörse übermittelt, mit der Bitte um eine Compliance-Sperrung. Der Vorgang bleibt offen, bis deren interne Prüfung abgeschlossen ist.

Erkenntnisse

Eine stillschweigend deaktivierte Zwei-Faktor-Authentifizierung ist eines der deutlichsten Frühwarnzeichen einer Kompromittierung. Kontobezogene Benachrichtigungen bei Änderungen sicherheitsrelevanter Einstellungen lohnen sich bei jedem Börsenkonto.

Schritt 1
Börsenkonto
Compromised session
Schritt 2
Abhebungs-Wallet
0x9F 2C41
Schritt 3
Umtausch in Stablecoin
ETH to USDC
Schritt 4
Zweite Börse
Deposit pending review

Börsenkonto

Zugriff erlangt über ein wiederverwendetes, geleaktes Passwort.

Befinden Sie sich in einer ähnlichen Situation?

Jeder Fall wird nach seinen eigenen Umständen bewertet. Erzählen Sie uns, was passiert ist.