SlowMist 追溯 Bitget 3.88 亿美元被盗事件:起因于第三方安全产品的零日漏洞攻击
要点速览
- •SlowMist 将 Bitget 被盗事件中最早记录在案的恶意活动追溯至 8 月 31 日,比 9 月 24 日交易所热钱包约 3.88 亿美元被盗早了三周多。
- •攻击者利用第三方安全产品中的零日漏洞,随后使用内部员工的身份访问了第二款安全产品的管理平台。
- •调查人员恢复了一个已被删除、高度定制的工具,该工具伪造风控参数以构造并触发欺诈性提现请求,试图绕过内部检查。
- •迄今已验证的最早一笔链上转账发生在 9 月 25 日凌晨 2:31(UTC+8),攻击者控制的地址收到 93 TRX,11 秒后收到 0.84 Ether,转账跨越多条区块链持续近三小时。
- •Bitget CEO Gracy Chen 表示公司私钥和冷钱包未被攻破,并对完全追回被盗资金表示怀疑;Cointelegraph 报道称她根据 IP 线索怀疑朝鲜是此次攻击的幕后黑手。

区块链安全公司 SlowMist 将加密货币交易所 Bitget 约 3.88 亿美元被盗事件的最早记录在案恶意活动追溯至 8 月 31 日,当时攻击者利用了影响一款第三方安全产品的零日漏洞。零日漏洞是指在遭到利用时供应商尚不知晓的软件缺陷,即首次被利用时尚无补丁可用。
资金于 9 月 24 日(UTC)从 Bitget 的热钱包中被盗,并转移至攻击者控制的多条区块链上的地址。热钱包是交易所用于处理提现的联网钱包,与离线冷存储相对。根据 SlowMist 进展报告,调查发现恶意活动涉及两款第三方安全产品和一台钱包应用主机。报告中引用的所有日期和时间均为 UTC+8,时间线显示最早的记录在案活动比盗窃发生早了三周多。
报告指出,攻击者使用隐藏脚本访问了 SlowMist 所称的“产品 A”的数据库,其密码是从环境变量中获取的。9 月 23 日和 9 月 25 日,在另外两个节点上也发现了类似活动。
9 月 25 日,攻击者还利用一名内部员工的身份访问了第二款安全产品(SlowMist 称之为“产品 B”)的管理平台。SlowMist 表示,攻击者随后试图注入系统命令、篡改服务器配置并上传恶意程序文件。该公司补充说,调查仍在进行中,仍在研究攻击者如何在受影响系统之间横向移动。这些发现凸显了交易所面临的供应链风险:被授予核心系统特权访问权限的第三方工具,一旦自身被攻破,就可能成为攻击者入侵的通道。
攻击者使用定制提现工具
SlowMist 表示,其恢复了一个已被删除、高度定制的工具,该工具曾被用于操纵钱包系统的提现流程。该工具伪造风控参数、构造提现请求并调用提现流程——这一序列表明攻击者试图绕过交易所通常用于审查对外交易的内部检查。
该公司的链上验证发现,迄今已验证的最早一笔转账发生在 9 月 25 日凌晨 2:31(UTC+8),一个攻击者控制的地址收到 93 TRX,11 秒后又在以太坊上收到 0.84 Ether。汇总的转账记录跨越多条区块链,持续约两小时 52 分钟,至当天凌晨 5:23。
攻击者还试图直接修改钱包数据库中的提现记录,并触发额外的比特币提现。SlowMist 表示,两笔伪造的 BTC 提现订单进入处理流程但返回了错误,此后攻击者查看日志、检查订单状态并进行了进一步尝试。
Bitget 的回应与追回前景
在 9 月 25 日的更新中,Bitget 表示约 3.875 亿美元已被转移至攻击者控制的多个网络上的地址。
Bitget CEO Gracy Chen 后来告诉 Cointelegraph,此次入侵源于一款第三方安全产品的漏洞,使攻击者得以获取“高级内部凭证”并发出欺诈性提命令。她表示,Bitget 的私钥和冷钱包未被攻破。
Bitget 仍在努力追回被盗资产。Chen 在 Cointelegraph 的 Chain Reaction 节目中表示,对于完全追回约 3.88 亿美元的损失,她“不太乐观”,并以 Bybit 2025 年被盗事件——加密货币交易所有记录以来最大的盗窃案——的有限追回作为参照。在相关报道中,Cointelegraph 报道称,Chen 根据 IP 线索怀疑朝鲜是此次攻击的幕后黑手。SlowMist 表示调查仍在进行中,攻击者在 Bitget 系统中的完整入侵路径以及资产追回程度仍是关键的未解问题。