慢霧(SlowMist)在 Bitget 被盜事件發生數週前就已識別出惡意活動,涉及零日漏洞、兩款安全產品及一個客製化提款工具。

慢霧追蹤到與 Bitget 損失 3.88 億美元相關的最早記錄惡意活動發生在 8 月 31 日,當時攻擊者利用了一個影響第三方安全產品的零日漏洞。

攻擊者於 9 月 24 日(UTC)從 Bitget 的熱錢包竊取了資金,並將資產轉移到他們在多個區塊鏈上控制的地址。慢霧的調查識別出涉及兩個第三方安全產品和一個錢包應用程式主機的惡意活動。

根據慢霧的進度報告,攻擊者在從環境變數中取得「產品 A」的密碼後,使用隱藏腳本存取了慢霧所稱的「產品 A」的資料庫。類似的活動後來於 9 月 23 日和 9 月 25 日在另外兩個節點上被偵測到。報告中的日期和時間為 UTC+8。

9 月 25 日,攻擊者還利用內部員工的身份存取了第二個安全產品「產品 B」的管理平台。慢霧表示,攻擊者隨後試圖注入系統指令、修改伺服器配置並上傳惡意程式檔案。

慢霧表示,其調查仍在進行中,並且仍在審查攻擊者如何在受影響的系統之間移動。

該安全公司表示,他們已尋獲一個被刪除的高度客製化工具,該工具用於操縱錢包系統的提款流程。該工具偽造風險控制參數,構建提款請求並調用提款流程。

慢霧的鏈上驗證發現,迄今為止最早的驗證轉帳發生在 9 月 25 日凌晨 2:31(UTC+8),當時一個由攻擊者控制的地址收到了 93 個 TRX,11 秒後以太坊上收到了 0.84 個 ETH。匯總的轉帳記錄橫跨多個區塊鏈,持續約 2 小時 52 分鐘,直至當天凌晨 5:23。

攻擊者還試圖直接修改錢包資料庫中的提款記錄並觸發額外的比特幣提款。慢霧表示,兩個偽造的 BTC 提款訂單進入處理流程但返回錯誤,之後攻擊者審查了日誌,檢查了訂單狀態並進行了進一步嘗試。

在 9 月 25 日的更新中,Bitget 表示約有 3.875 億美元被轉移到攻擊者控制的跨多個網路的地址。

Bitget 執行長 Gracy Chen 後來告訴 Cointelegraph,此次洩漏源於第三方安全產品中的漏洞,該漏洞使攻擊者能夠獲得「高級內部憑證」並發出欺詐性提款指令。她表示 Bitget 的私鑰和冷錢包並未受到損害。

Bitget 仍在試圖追回被盜資產。Chen 在 Cointelegraph 的 Chain Reaction 節目中表示,她對完全追回損失的約 3.88 億美元「並不十分樂觀」,並以 Bybit 在 2025 年駭客攻擊的有限追回情況作為參考。

慢霧追蹤 Bitget 駭客活動,發現零日漏洞利用慢霧追蹤 Bitget 駭客活動,發現零日漏洞利用慢霧追蹤 Bitget 駭客活動,發現零日漏洞利用慢霧追蹤 Bitget 駭客活動,發現零日漏洞利用慢霧追蹤 Bitget 駭客活動,發現零日漏洞利用慢霧追蹤 Bitget 駭客活動,發現零日漏洞利用