Bitget 已正式确认,9 月 24 日黑客窃取了其交易所钱包中的 3.875 亿美元,目前平台暂停提币。公司表示,自有保护基金足以覆盖相关损失。

安全公司 Mandiant 与慢雾(SlowMist)正联合调查该事件。Bitget 首席执行官陈翠娟(Gracy Chen)表示,怀疑有朝鲜黑客背景参与,但入侵点仍未披露。

那么,本次攻击究竟是如何发生的?BeInCrypto 根据已披露信息,梳理了事发全程时间线。

9 月 24 日 18:31(UTC):Bitget 监测到异常转账

Bitget 表示,其安全系统于 18:31(UTC)监测到未授权资金转移,并在数分钟内启动紧急响应流程。

据公司称,本次安全事件影响了部分热钱包和温钱包(主要用于平台日常运营),离线冷钱包未受波及。检测时间并不代表黑客首次入侵的具体时刻。

19:57–21:06(UTC):异常交易引发警觉

19:57 时,分析师 DCF GOD 发文指出,一个新创建的钱包在 6 分钟内使用价值 1,967 万美元的 USDT0 买入 7,111 枚 $ETH,成交价格高出市场价 5%。

上述异常交易表明,涉事方为迅速转移资金不惜溢价操作,具体动机尚不明朗。

至 21:06,Bubblemaps 报告显示,大约 1.8 亿美元从 Bitget 多个钱包大额转出,被汇集至一个地址后,再拆分流入多个钱包。

21:30(UTC):陈翠娟确认平台遭攻击

陈翠娟通过 安全通告,初步披露被盗金额达 3.516 亿美元,并称提币通道已暂停。

相关公告距官方检测时间已近 3 小时。尽管具体响应过程存在时间差,但无法据此判断此期间有无更多资金流出。

9 月 25 日 00:43(UTC):攻击手法浮出水面

陈翠娟透露,黑客攻破了关键后端系统,即负责钱包后台管理的软件服务。

攻击者伪造交易数据,并诱导 Bitget 系统触发授权程序。换言之,平台自身流程在不知情的情况下批准了这些非法转账指令。

陈先生表示,已排除私钥被盗的可能性。攻击者具体如何入侵后台、以及安全审核环节出现了哪些疏漏,目前仍需对外做出详细、公开的说明。

14:03 UTC:损失扩大至 3.875 亿美元

Bitget 更新公告称,已将受影响的 Zcash 和 TRON 资产纳入损失统计,整体被盗金额进一步上调。官方表示,这一调整反映了案件的全面核查结果。

Bitget 称相关漏洞已完成修复,并承诺将在 9 月 26 日 04:00 UTC 前公布详细的用户资产提取计划。但平台是否会同步重启提现,官方并未作出明确表态。

调查人员为何怀疑与朝鲜有关

陈先生指出,相关攻击者的 IP 行为及链上操作特征,与此前被认定的朝鲜黑客组织高度相似。多个细节与 2025 年 2 月 Bybit 盗窃案如出一辙,该案曾被 FBI 定性为朝鲜势力所为。

  • 伪造授权指令: Bitget 表示平台出现了虚假授权指令。而在 Bybit 事件中,被攻击的接口让签名人员误签了恶意交易。两起案件机制不同,但都通过篡改授权流程实施攻击。
  • 资产快速兑换: 涉事地址迅速将所盗资产兑换为 $ETH。FBI 亦曾记录 Bybit 被盗资金在短时间内转换成其他加密货币。
  • 资金分散至多地址: Bubblemaps 发现,多只钱包收到被盗资金。而 FBI 公布 Bybit 案件时曾披露,不法分子将大量赃款分散转入上千个不同地址。
  • 利用 THORChain 转移: MistTrack 监测到,Bitget 相关资金流入了 THORChain 协议,并指出该黑客此前已用同一方式转移 Bybit 赃款。

这些相似细节加强了调查团队对相关案情的关注。但目前,尚无法据此直接锁定 Bitget 平台被盗事件的幕后黑手。

文章免责声明

BeInCrypto 致力于提供公正、透明的报道。本新闻文章旨在提供准确、及时的信息。但读者仍应自行独立核实事实,并在根据本内容作出任何决定之前咨询专业人士。请注意,我们的条款与条件、隐私政策及免责声明已更新。