SlowMist 在 Bitget 被盗几周前就发现了恶意活动,涉及一个零日漏洞、两个安全产品和一个自定义提款工具。
SlowMist 将最早记录的与 Bitget 3.88 亿美元盗窃案相关的恶意活动追溯到 8 月 31 日,当时攻击者利用了影响第三方安全产品的零日漏洞。
攻击者于 9 月 24 日(UTC)从 Bitget 的热钱包中窃取了资金,将资产转移到他们在多个区块链上控制的地址。慢雾的调查发现了涉及两个第三方安全产品和一个钱包应用程序主机的恶意活动。
根据慢雾进展报告,攻击者在从环境变量中检索其密码后,使用隐藏脚本访问慢雾所谓的“产品 A”的数据库。随后于 9 月 23 日和 9 月 25 日在另外两个节点上检测到类似活动。报告中的日期和时间为 UTC+8。
9月25日,攻击者还使用内部员工的身份访问了第二款安全产品(慢雾科技称之为“产品B”)的管理平台。慢雾表示,攻击者随后试图注入系统命令、更改服务器配置并上传恶意程序文件。
慢雾表示,其调查仍在进行中,并且仍在调查攻击者如何在受影响的系统之间移动。
攻击者使用自定义提款工具
该安全公司表示,它恢复了一个已删除的高度定制的工具,用于操纵钱包系统的提款过程。该工具伪造风控参数,构造提款请求并调用提款流程。
慢雾的链上验证发现,迄今为止已验证的最早转账时间是 9 月 25 日凌晨 2:31 UTC+8,当时攻击者控制的地址收到了 93 TRX,11 秒后又收到了以太坊上的 0.84 以太币。汇总的传输记录跨越多个区块链,持续约两小时 52 分钟,一直持续到当天凌晨 5 点 23 分。
攻击者还试图直接修改钱包数据库中的提款记录并触发额外的比特币提款。慢雾表示,两份伪造的 BTC 提现订单已进入处理,但返回错误,之后攻击者查看日志、检查订单状态并进行进一步尝试。
Bitget 在 9 月 25 日的更新中表示,约 3.875 亿美元已通过多个网络转移到攻击者控制的地址。
Bitget 首席执行官 Gracy Chen 后来告诉 ,此次泄露源于第三方安全产品中的一个漏洞,该漏洞允许攻击者获取“高级内部凭证”并发出欺诈性提款命令。她表示 Bitget 的私钥和冷钱包没有受到损害。
Bitget 仍在努力追回被盗资产。 Chen 在 的 Chain Reaction 上发表讲话时表示,她对完全挽回约 3.88 亿美元的损失“不是很乐观”,并指出以 Bybit 2025 年黑客攻击的有限恢复作为参考。