Bitget确认387.5万美元???
要点速览
- •Bitget于2026年9月24日披露3.875亿美元资产被盗事件,并在攻击者利用第三方安全产品的零日漏洞访问其热钱包和温钱包后,暂时暂停了所有提现。
- •慢雾将最早的恶意活动追溯至2026年8月31日,并恢复了一个针对钱包系统提现逻辑定制的已删除工具,该工具于2026年9月25日凌晨01:49开始执行窃取。
- •Mandiant发现攻击者未授权访问了第三方安全设备,部署了带命令与控制连接的Web Shell,并利用持久访问进入部署恶意程序包的生产钱包作业服务器。
- •事件波及11条区块链和至少13种资产,包括XRP、ETH、USDT和USDC,Circle、Tether和NEAR Intents已冻结约110万美元资金。
- •Bitget基于IP行为模式和链上分析将攻击归因于朝鲜威胁行为者,并在供应商修复完成前禁用了受影响的第三方功能。

Bitget援引区块链安全公司慢雾(SlowMist)对未授权钱包提现的持续调查结果确认,第三方安全产品中存在的一个零日漏洞——即供应商未知、在被利用时未获修补的缺陷——与387.5万美元??? 的资产被盗事件有关。
该交易所于2026年9月24日披露此事件,并暂时暂停了所有提现。据Bitget称,攻击者通过一系列未授权转账获取了对热钱包和温钱包——即交易所托管体系中连接互联网和中间层级的钱包——的访问权限。据 The Hacker News 的报道,此后已有近110万美元资产被冻结——仅为被盗金额的一小部分——冻结由Circle、Tether和NEAR Intents执行。发行方冻结依赖代币层面的控制机制:Circle发行USDC,Tether发行USDT,两者均在受影响资产之列,各发行方可在智能合约层面将地址列入黑名单。
攻击者对提现系统的访问
Bitget表示,攻击者利用该漏洞获取了高级内部凭证,随后利用这些凭证向钱包系统发出欺诈性提现指令。该交易所将由此产生的资金转移描述为"绕过现有风控的异常转账"。
Bitget表示,已通知相关第三方供应商,并在修复完成前禁用了受影响的功能。这一入侵路径凸显了存在于安全体系内部的供应链风险:被入侵的产品本身就是安全防护工具,意味着攻击者的入口点来自交易所自身的防御体系。
此次事件波及11条区块链:Ethereum、XRP Ledger、Zcash、TRON、Arbitrum、Optimism、Base、BNB Smart Chain、Avalanche、Algorand和Celestia。目前确认受影响的资产包括XRP、ETH、USDT、ZEC、ATOM、USDC、USD0、XAUt、BNB、AVAX、TRX、ALGO和TIA。
隐藏脚本与恶意文件
慢雾将与此黑客事件相关的最早恶意活动追溯至2026年8月31日。其报告描述了一个影响Product A某一节点上服务的零日漏洞。据慢雾称,攻击者在服务进程下运行了隐藏脚本;随后一条命令读取了包含数据库密码的环境变量,使攻击者得以连接数据库。
调查人员于9月23日和9月25日在另外两个节点上发现了类似的隐藏脚本活动,并表示相关服务环境在资产被转出之前已遭入侵。
报告还记录了2026年9月25日对Product B管理平台的访问。慢雾表示,攻击者利用一名内部员工的身份,连续三次尝试向任务参数中注入系统命令,以写入恶意文件。攻击者随后通过该平台的Web执行端点提交了代码。慢雾进一步描述了修改服务器配置、写入通信中继文件以及批量上传和组装恶意程序文件的企图。
定制钱包工具与Mandiant调查发现
慢雾恢复了一个已被删除、针对钱包系统提现逻辑定制的工具,并表示该工具于2026年9月25日凌晨01:49开始执行加密窃取。该调查时间线与Bitget于2026年9月24日的披露日期不同,报告未解释两者之间的差异。
Mandiant发现,攻击者曾未授权访问第三方安全设备A和B,并表示攻击者利用该访问权限横向移动至Bitget的钱包环境。据Mandiant称,攻击者在设备B上部署了Web Shell——一种让攻击者在被入侵服务器上获得远程立足点的脚本——并建立了命令与控制(C2)连接。随后,持久访问使攻击者得以进入生产钱包作业服务器,并在那里部署了恶意程序包。
归因
Bitget表示,IP行为模式和链上分析表明,此次攻击由朝鲜威胁行为者实施。Elliptic和TRM Labs发现了与以往黑客事件洗钱活动的钱包重叠。该归因仍为Bitget的官方评估。
在供应商修复完成之前,该交易所受影响的第三方功能仍处于禁用状态。