新聞加密貨幣Bitget 證實 3.875 億美元加密貨幣失竊案肇因於第三方零日漏洞

Bitget 證實 3.875 億美元加密貨幣失竊案肇因於第三方零日漏洞

作者: Blocktelegraph·

重點速覽

  • •Bitget 於 2026 年 9 月 24 日揭露這起 3.875 億美元失竊案,並在攻擊者利用第三方安全產品的零日漏洞存取其熱錢包與溫錢包後,暫時暫停所有提款。
  • •SlowMist 將最早的惡意活動追溯至 2026 年 8 月 31 日,並復原了一個已遭刪除、專為錢包系統提款邏輯打造的自訂工具,該工具於 2026 年 9 月 25 日凌晨 01:49 開始執行竊幣。
  • •Mandiant 發現攻擊者未經授權存取第三方安全設備,部署了具命令與控制連線的網頁殼層,並利用持續性存取權限抵達部署惡意套件的正式環境錢包作業伺服器。
  • •事件波及 11 條區塊鏈與至少 13 項資產,包括 XRP、ETH、USDT 與 USDC,Circle、Tether 與 NEAR Intents 已凍結約 110 萬美元資金。
  • •Bitget 依據 IP 行為模式與鏈上分析,將攻擊歸因於北韓威脅行為者,並已停用受影響的第三方功能,等待供應商完成修復。
Bitget 證實 3.875 億美元加密貨幣失竊案肇因於第三方零日漏洞

Bitget 證實,第三方安全產品中的一個零日漏洞——即供應商未知、遭利用時尚未修補的缺陷——涉及這起 3.875 億美元的失竊案,並援引區塊鏈安全公司 SlowMist 針對未經授權錢包提款所進行的持續調查結果。

該交易所於 2026 年 9 月 24 日揭露此事件,並暫時暫停所有提款。據 Bitget 表示,攻擊者透過一系列未經授權的轉帳,取得了熱錢包與溫錢包——即交易所託管架構中連接網路的層級與中間層級——的存取權限。根據 The Hacker News 的報導,目前已有近 110 萬美元的資產遭凍結——僅佔被竊金額的一小部分——凍結行動由 Circle、Tether 與 NEAR Intents 執行。發行方凍結依賴代幣層級的控制機制:Circle 發行 USDC、Tether 發行 USDT,兩者均列於受影響資產之中,且各發行方皆可在智慧合約層級將地址列入黑名單。

攻擊者對提款系統的存取

Bitget 表示,攻擊者利用該漏洞取得高階內部憑證,隨後利用這些憑證向錢包系統發出欺詐性提款指令。該交易所將相關資產移動描述為「繞過現有風險控制的異常轉帳」。

Bitget 表示,已通知相關第三方供應商,並在修復完成前停用受影響的功能。此入侵路徑凸顯了存在於安全架構本身的供應鏈風險:遭入侵的產品是防護工具,意味著攻擊者的入口點來自交易所自身的防線。

事件波及 11 條區塊鏈:Ethereum、XRP Ledger、Zcash、TRON、Arbitrum、Optimism、Base、BNB Smart Chain、Avalanche、Algorand 與 Celestia。目前確認的受影響資產包括 XRP、ETH、USDT、ZEC、ATOM、USDC、USD0、XAUt、BNB、AVAX、TRX、ALGO 與 TIA。

隱藏腳本與惡意檔案

SlowMist 將與此次攻擊相關的最早惡意活動追溯至 2026 年 8 月 31 日。其報告描述了一個影響產品 A 其中一個節點上某項服務的日漏洞。據 SlowMist 表示,攻擊者在服務程序下執行了隱藏腳本;隨後一項指令讀取了包含資料庫密碼的環境變數,使攻擊者得以連上資料庫。

調查人員於 9 月 23 日與 9 月 25 日在另外兩個節點上發現類似的隱藏腳本活動,並表示在資產被轉出之前,受影響的服務環境即已遭入侵。

報告也記錄了 2026 年 9 月 25 日對產品 B 管理平台的存取。SlowMist 表示,攻擊者利用一名內部員工的身份,連續三次嘗試將系統指令注入任務參數,企圖寫入惡意檔案。攻擊者隨後透過該平台的網頁執行端點提交程式碼。SlowMist 進一步描述了修改伺服器設定、寫入通訊中繼檔案,以及分批上傳與組裝惡意程式檔案的企圖。

專門錢包工具與 Mandiant 的調查發現

SlowMist 復原了一個已遭刪除、專為該錢包系統提款邏輯量身打造的自訂工具,並表示該工具於 2026 年 9 月 25 日凌晨 01:49 開始執行加密貨幣竊取。該調查時間軸與 Bitget 於 2026 年 9 月 24 日的揭露日期不同,報告並未解釋兩者的差異。

Mandiant 發現,攻擊者未經授權存取了第三方安全設備 A 與 B,並表示攻擊者利用該存取權限橫向移動至 Bitget 的錢包環境。據 Mandiant 表示,攻擊者在設備 B 上部署了網頁殼層——一種讓攻擊者在受入侵伺服器上取得遠端立足點的腳本——並建立了命令與控制連線。持續性的存取權限隨後使其得以移動至正式環境的錢包作業伺服器,並在該處部署惡意套件。

歸因

Bitget 表示,IP 行為模式與鏈上分析顯示,此次攻擊由北韓威脅行為者所為。Elliptic 與 TRM Labs 認出相關錢包與先前攻擊事件的洗錢活動重疊。該歸因仍是 Bitget 的官方評估。

該交易所受影響的第三方功能目前仍處於停用狀態,等待供應商完成修復。