SlowMist 追溯 Bitget 3.88 億美元遭駭事件:源於第三方資安產品零日漏洞
重點速覽
- •SlowMist 將 Bitget 遭駭事件中最早的惡意活動紀錄追溯至 8 月 31 日,比 9 月 24 日交易所熱錢包約 3.88 億美元被盜早了三週以上。
- •攻擊者利用第三方資安產品的零日漏洞,之後並以內部員工身分存取第二款資安產品的管理平台。
- •調查人員尋回一款遭刪除、高度客製化的工具,該工具偽造風控參數以建構並觸發詐騙性提款請求,企圖繞過內部審查。
- •最早經證實的鏈上轉帳發生於 9 月 25 日上午 2 時 31 分(UTC+8),攻擊者控制的地址收到 93 TRX,11 秒後又收到 0.84 Ether,轉帳橫跨多條區塊鏈近三小時。
- •Bitget 執行長 Gracy Chen 表示公司私鑰與冷錢包並未遭入侵,並對全數追回被盜資金表達疑慮;Cointelegraph 報導她根據 IP 線索懷疑北韓是幕後黑手。

區塊鏈安全公司 SlowMist 追查出加密貨幣交易所 Bitget 遭竊約 3.88 億美元事件的最早惡意活動紀錄,時間可追溯至 8 月 31 日,當時攻擊者利用了影響一款第三方資安產品的零日漏洞。零日漏洞是指在遭利用時供應商尚不知情的軟體缺陷,也就是說在首次被利用時尚無修補程式。
資金於 9 月 24 日(UTC)從 Bitget 的熱錢包被盜,並轉移至攻擊者控制的多條區塊鏈地址。熱錢包是交易所用於處理提款、與網際網路連線的錢包,與離線冷儲存形成對比。根據 SlowMist 的進度報告,調查發現惡意活動涉及兩款第三方資安產品及一個錢包應用程式主機。報告中引用的所有日期與時間均為 UTC+8,時間線顯示最早的活動紀錄比失竊早了三週以上。
報告指出,攻擊者使用隱藏腳本存取 SlowMist 所稱「A 產品」的資料庫,其密碼是從環境變數中取得。類似活動隨後於 9 月 23 日和 9 月 25 日在另外兩個節點上被偵測到。
9 月 25 日,攻擊者還利用一名內部員工的身分存取了第二款資安產品的管理平台,SlowMist 稱其為「B 產品SlowMist 表示,攻擊者隨後嘗試注入系統命令、修改伺服器設定並上傳惡意程式檔案。該公司補充,調查仍在進行中,目前仍在釐清攻擊者如何在受影響的系統之間橫向移動。調查結果凸顯了交易所面臨的供應鏈風險:被授予核心系統特權存取權的第三方工具,一旦遭到入侵,本身就可能成為攻擊者的入侵途徑。
攻擊者使用自訂提款工具
SlowMist 表示,已尋回一款遭刪除、高度客製化的工具,該工具曾被用於操縱錢包系統的提款流程。該工具偽造風控參數、建構提款請求並呼叫提款流程——這一連串操作顯示攻擊者企圖繞過交易所對外轉出交易的內部審查機制。
該公司的鏈上驗證發現,迄今經證實的最早轉帳發生於 9 月 25 日上午 2 時 31 分(UTC+8),攻擊者控制的地址收到 93 TRX,11 秒後又在 Ethereum 上收到 0.84 Ether。彙整的轉帳紀錄橫跨多條區塊鏈,持續約 2 小時 52 分鐘,直至當天上午 5 時 23 分。
攻擊者還試圖直接在錢包資料庫中修改提款紀錄,並觸發額外的 Bitcoin 提款。SlowMist 表示,兩筆偽造的 BTC 提款訂單進入處理程序但回傳錯誤,隨後攻擊者檢視日誌、查詢訂單狀態並再次嘗試。
Bitget 回應與追回前景
在 9 月 25 日的更新中,Bitget 表示約 3.875 億美元已被轉移至多個網路上攻擊者控制的地址。
Bitget 執行長 Gracy Chen 隨後向 Cointelegraph 表示,此次入侵源於第三方資安產品的漏洞,使攻擊者得以取得「高階內部憑證」並下達詐騙性提款命令。她表示,Bitget 的私鑰與冷錢包並未遭入侵。
Bitget 仍在努力追回被盜資產。Chen 在 Cointelegraph 的 Chain Reaction 節目中表示,她對全數追回約 3.88 億美元損失「不太樂觀」,並以 Bybit2025 年遭駭——史上最大的加密貨幣交易所竊案——追回有限的情況作為參考。在相關報導中,Cointelegraph 報導 Chen 根據 IP 線索懷疑北韓是此次攻擊的幕後黑手。SlowMist 表示調查仍在進行中,攻擊者在 Bitget 系統中的完整行動路徑以及資產追回程度,仍是關鍵的未解問題。