一笔3.875亿美元的加密货币盗窃案,源头指向了一个第三方安全产品里的零日漏洞。Bitget周三确认了这一调查结论,依据来自SlowMist的持续调查发现。
这家交易所上周遭遇了一连串未经授权的转账,热钱包和温钱包里的资产被陆续转出。事件发生后,Bitget一度暂停了全部提现。目前被Circle、Tether和NEAR Intents冻结的加密资产约为63.27万美元。
攻击者利用那个漏洞拿到了高级别内部凭证,然后用这些凭证向钱包系统发出伪造的提现指令,绕开了原有的风控机制。Bitget已经通知了相关第三方厂商,并停用了受影响的功能,等待修复完成。
11条链、13种资产被波及
这次事件的影响范围覆盖了11条区块链,包括以太坊、XRP Ledger、Zcash、TRON、Arbitrum、Optimism、Base、BNB Smart Chain、Avalanche、Algorand和Celestia。
目前已确认受影响的资产有:
- XRP、ETH、USDT、ZEC
- ATOM、USDC、USD0、XAUt
- BNB、AVAX、TRX、ALGO、TIA
SlowMist发布的最新进展报告显示,与这起攻击相关的最早恶意活动可以追溯到2026年8月31日。
SlowMist的描述是:某个产品(称为Product A)的一个节点上运行的服务受到了零日漏洞影响。攻击者在服务进程下运行了一个隐藏脚本,发出命令读取包含数据库密码的环境变量,然后连上了数据库。
9月23日和9月25日,另外两个节点上也观察到了类似的隐藏脚本活动。这些发现说明,受影响的服务环境在资产被转出之前就已经被攻破了。
从内部身份到钱包服务器
9月25日,攻击者据称使用一名内部员工的身份访问了另一个产品(称为Product B)的管理平台,连续三次尝试向该产品的任务参数中注入系统命令,以写入恶意文件。
SlowMist补充说,攻击者随后通过该平台的Web执行端点提交代码,试图修改服务器配置、写入通信中继文件,并批量上传和组装恶意程序文件。
另一个关键发现是攻击者使用了一个定制工具来转移资产。SlowMist表示,这个程序是它恢复出来的被删除文件之一。该工具高度贴合钱包系统的提现逻辑,在2026年9月25日凌晨1点49分开始运行并执行加密货币窃取。
谷歌旗下的Mandiant对事件的调查发现,攻击者未授权访问了某些第三方安全设备(即A和B),然后利用这一访问权限横向移动进入Bitget的钱包环境。
Mandiant的说法是:攻击者在安全设备B上部署了一个Web Shell并建立了命令与控制(C2)连接。利用安全设备B上的持久访问权限,攻击者横向移动到了Bitget的生产钱包作业服务器,并部署了恶意软件包。
Mandiant的结论是,攻击者攻陷了网络和安全设备,并利用它们分发恶意软件包、获取对钱包作业服务器的控制权。
IP行为与链上分析指向朝鲜
Bitget表示,IP行为模式和链上分析表明,这次攻击由朝鲜威胁行为者实施。Elliptic和TRM Labs发现了钱包重叠,这些钱包被用于清洗此前黑客攻击中获得的非法收益。
从8月31日的隐藏脚本,到9月25日凌晨的定制工具运行,再到11条链上的资产被转出,这条时间线勾勒出的是一次持续近一个月的渗透过程。第三方安全产品成了跳板,而钱包系统的提现逻辑则被一个专门为此编写的工具精准命中。
热门跟贴