安全 · 2026年10月4日

Bitget确认第三方零日漏洞导致3.875亿美元加密货币被盗

assorted electric cables
John Barkiple / Unsplash

Bitget在周三确认,攻击者上周窃取3.875亿美元加密货币时,利用了第三方安全产品中的零日漏洞。该公司在X平台发布声明,说明其调查发现恶意活动涉及第三方安全产品,包括零日漏洞,并恢复了攻击者用于发起未经授权提款的定制工具。

9月24日,该交易所公布威胁行为者通过一系列未经授权的转账窃取了3.875亿美元,并暂停了所有提款。随后近110万美元的加密资产已被Circle、Tether和NEAR Intents冻结。

Bitget随后表示,攻击者利用漏洞获取高级内部凭证,并用于向钱包系统发出欺诈提款指令,导致异常转账绕过现有风控措施。该公司已向第三方供应商报告并暂停受影响功能的使用,直至修复完成。

此次攻击影响了包括以太坊、XRP账本、Zcash、TRON、Arbitrum、Optimism、Base、BNB智能链、Avalanche、Algorand、Celestia在内的11条区块链。已确认受影响的资产包括XRP、ETH、USDT、ZEC、ATOM、USDC、USD0、XAUt、BNB、AVAX、TRX、ALGO和TIA。

SlowMist最新进展报告指出,与本次黑客事件相关的最早恶意活动可追溯至2026年8月31日。

该公司表示,产品A的某个节点受零日漏洞影响,攻击者在服务进程下运行隐藏脚本,读取包含数据库密码的环境变量并连接数据库。

9月23日和9月25日,类似的隐藏脚本活动在另外两个节点被观察到,显示受影响的服务环境在资产转移前已被入侵。

9月25日,攻击者利用内部员工身份访问了产品B的管理平台,并连续三次尝试将系统命令注入产品任务参数以写入恶意文件。

攻击者随后通过平台的Web执行端点提交代码,企图修改服务器配置、写入通信中继文件,并批量上传并组装恶意程序文件。

SlowMist指出,攻击者使用的定制工具是其恢复的已删除文件之一,该工具高度定制化以适配钱包系统的提款逻辑,并于2026年9月25日01:49开始执行加密货币盗窃。

Google旗下Mandiant的调查发现,攻击者未经授权访问了第三方安全设备(即产品A和B),并利用该访问在Bitget钱包环境中横向移动。

Mandiant称,攻击者在安全设备B上部署了Web壳,建立了命令与控制(C2)连接,并利用持久化访问在Bitget生产钱包作业服务器上部署恶意包。

Bitget指出,IP行为模式和链上分析显示此次攻击由朝鲜高级持续性威胁(APT)组织实施,Elliptic和TRM Labs发现的钱包地址重叠显示其通过之前被盗资金的洗钱链路转移了非法所得。