Bitget披露,价值3.875亿美元的加密资产被盗源于第三方所属的两台安全设备遭到利用零日漏洞的攻击。攻击者因此得以访问钱包环境并部署恶意工具,用于执行未经授权的转账。
加密货币交易平台Bitget宣布,2026年9月25日盗取3.875亿美元的攻击者,通过利用第三方所属两台安全设备中的零日漏洞,成功入侵其钱包环境。该结论来自区块链安全公司SlowMist和Google Cloud旗下网络防御部门Mandiant开展的两项独立调查。
调查结果显示,此次入侵并非直接从Bitget钱包开始,而是源于两台外部安全设备;两项调查分别以Product A和Product B称呼这些设备。日志显示,最早的恶意活动发生于8月31日,当时攻击者利用Product A某个节点上运行的一项服务,在服务账户下运行隐藏脚本,读取包含数据库密码的环境变量并连接数据库。
从漏洞到钱包环境
据Mandiant称,攻击者于9月24日获得了两台安全设备上未经授权的高权限。随后,他们在设备B上植入web shell,并与命令与控制服务器建立连接。借助这一访问权限,攻击者横向移动至Bitget的生产钱包任务服务器,并在其上部署恶意软件包。
调查还在钱包任务服务器上发现了恶意软件和一个定制的资产抽取工具,该工具被用于发起资产盗窃。SlowMist指出,第一笔可疑转账发生在UTC+8时间02:31,而最后一笔转账于05:23结束;整个过程持续约三小时,并跨越多个区块链网络。
受影响的资产和网络
Bitget发现其热钱包和温钱包出现未经授权的转账后,暂停了提现。受影响的资产包括ETH、XRP、BNB、AVAX、USDT、USDC及其他代币,而转账涉及Ethereum、XRP Ledger、Arbitrum、Avalanche、Optimism、BSC和Base网络。
首席执行官Gracy Chen表示,攻击者入侵了钱包架构中的一个重要后端系统,随后利用该系统伪造交易数据,从而触发授权机制,并将资金从遭入侵的热钱包和温钱包中转出。
为什么此次入侵值得关注?
这起事件表明,依赖第三方所属的安全设备并不能消除串联式入侵风险;访问围绕敏感系统的安全层,为攻击者提供了通往钱包服务器、继而进入资金授权路径的起点。这一攻击链还凸显了监控可信服务、环境变量和横向移动的重要性,而不应将监测范围局限于资产钱包本身。
Chen根据IP地址模式和链上交易分析,将此次攻击归因于朝鲜方面,但消息来源没有提及具体团体名称;Bitget或发布该消息的公司也没有披露漏洞详情或受影响安全产品的名称。Bitget宣布了一项追回奖励计划,为帮助追回或冻结被盗资金的人提供5%的奖励。