Comprometimento de conta de exchange, anonimizado e ilustrativo

Um Ataque de Credential Stuffing a uma Conta de Exchange

A conta de exchange de um cliente foi acessada usando uma senha reutilizada de um vazamento de dados não relacionado. A autenticação de dois fatores havia sido desativada silenciosamente semanas antes, e vários ativos foram sacados em uma única sessão.

Um Ataque de Credential Stuffing a uma Conta de Exchange
ETH e outros tokensTIPO DE ATIVO
Cliente individual, invasão de conta de exchangeCONTEXTO DO CASO

A situação

A conta de exchange de um cliente foi acessada usando uma senha reutilizada de um vazamento de dados não relacionado. A autenticação de dois fatores havia sido desativada silenciosamente semanas antes, e vários ativos foram sacados em uma única sessão.

O desafio

Os registros internos de acesso da exchange não estavam diretamente disponíveis ao cliente, então o panorama completo precisou ser modelado apenas a partir das transações de saque.

A investigação

Identificamos todos os saques da sessão comprometida, rastreamos cada endereço de destino e cruzamos os horários com a página pública de status da exchange para descartar uma violação do lado da plataforma.

Conclusões

Os fundos foram sacados para uma única carteira nova, parcialmente convertidos em stablecoin, e movidos em direção a uma segunda exchange, de menor porte.

Resultado

As conclusões foram submetidas tanto à equipe de segurança da exchange original quanto à exchange de destino, solicitando um bloqueio de compliance. O caso permanece aberto, aguardando a análise interna delas.

Lições

Uma configuração de autenticação de dois fatores desativada silenciosamente é um dos sinais mais claros de comprometimento em estágio inicial. Vale a pena ativar alertas em nível de conta para mudanças nas configurações de segurança em toda conta de exchange.

Etapa 1
Conta de Exchange
Compromised session
Etapa 2
Carteira de Saque
0x9F 2C41
Etapa 3
Conversão para Stablecoin
ETH to USDC
Etapa 4
Segunda Exchange
Deposit pending review

Conta de Exchange

Acesso obtido por meio de uma senha reutilizada e vazada.

Enfrentando uma situação semelhante?

Todo caso é definido conforme seus próprios fatos. Conte-nos o que aconteceu.