Um Ataque de Credential Stuffing a uma Conta de Exchange
A conta de exchange de um cliente foi acessada usando uma senha reutilizada de um vazamento de dados não relacionado. A autenticação de dois fatores havia sido desativada silenciosamente semanas antes, e vários ativos foram sacados em uma única sessão.
A situação
A conta de exchange de um cliente foi acessada usando uma senha reutilizada de um vazamento de dados não relacionado. A autenticação de dois fatores havia sido desativada silenciosamente semanas antes, e vários ativos foram sacados em uma única sessão.
O desafio
Os registros internos de acesso da exchange não estavam diretamente disponíveis ao cliente, então o panorama completo precisou ser modelado apenas a partir das transações de saque.
A investigação
Identificamos todos os saques da sessão comprometida, rastreamos cada endereço de destino e cruzamos os horários com a página pública de status da exchange para descartar uma violação do lado da plataforma.
Conclusões
Os fundos foram sacados para uma única carteira nova, parcialmente convertidos em stablecoin, e movidos em direção a uma segunda exchange, de menor porte.
Resultado
As conclusões foram submetidas tanto à equipe de segurança da exchange original quanto à exchange de destino, solicitando um bloqueio de compliance. O caso permanece aberto, aguardando a análise interna delas.
Lições
Uma configuração de autenticação de dois fatores desativada silenciosamente é um dos sinais mais claros de comprometimento em estágio inicial. Vale a pena ativar alertas em nível de conta para mudanças nas configurações de segurança em toda conta de exchange.
Conta de Exchange
Acesso obtido por meio de uma senha reutilizada e vazada.
Enfrentando uma situação semelhante?
Todo caso é definido conforme seus próprios fatos. Conte-nos o que aconteceu.
