Bitget 黑客在 3.88 亿美元抢劫前已潜入交易所 25 天
核心要点
- 员工身份和自定义提款工具让攻击者可以在 2 小时 52 分钟内转移资金。
- 17:49 UTC:后来从攻击者删除的文件中恢复的“高度定制的提款工具”开始执行盗窃。
- 后来从攻击者删除的文件中恢复的“高度定制的提款工具”开始执行盗窃。

关键要点 Slowmist 将 Bitget 关联系统中的首次恶意活动追溯到 8 月 31 日,即盗窃事件发生前 25 天。
员工身份和自定义提款工具让攻击者可以在 2 小时 52 分钟内转移资金。
Mistrack 于 9 月 30 日通过 CoW Protocol 和 Chainflip 标记了可疑的朝鲜脚本。
大门自八月以来一直敞开
Bitget 于 9 月 25 日聘请区块链安全公司来调查其热钱包失窃事件,截至 9 月 29 日的调查结果重塑了时间线。可用日志中最早的恶意活动可以追溯到 8 月 31 日,当时第三方安全产品(Slowmist 称之为“产品 A”)的一个节点上的一项服务受到零日漏洞的攻击,这意味着该产品的供应商尚不知道存在软件缺陷。
攻击者运行隐藏脚本,读取保存数据库密码的环境变量并连接到数据库。 9 月 23 日和 9 月 25 日,同样的隐藏脚本活动出现在另外两个节点上,报告补充道:
这些发现表明,受影响的服务环境在资产转移出去之前就已经受到损害。
这符合 Bitget 自己的解释,即攻击者滥用第三方安全产品来获取高级内部凭据。慢雾添加的是无人知道的部分,即入侵者在那里坐了多久。
盗窃之夜,一分钟一分钟
该报告以 UTC+8 记录每一步。转换为 UTC 后,9 月 24 日的序列如下所示:
UTC时间16:07:攻击者利用内部员工的身份,进入第二个供应商工具“产品B”的管理平台,并连续三次尝试注入系统命令。
攻击者利用内部员工的身份,进入第二个供应商工具“产品B”的管理平台,并连续三次尝试注入系统命令。 17:49 UTC:后来从攻击者删除的文件中恢复的“高度定制的提款工具”开始执行盗窃。它伪造了风险控制参数,建立了提款请求并自行触发了提款流程。
后来从攻击者删除的文件中恢复的“高度定制的提款工具”开始执行盗窃。它伪造了风险控制参数,建立了提款请求并自行触发了提款流程。 UTC 时间 18:31:第一笔经过验证的链上转账 93 TRX 落地,11 秒后 0.84 ETH 落地。
第一个经过验证的链上转账是 93 TRX,11 秒后又是 0.84 ETH。 21:23 UTC:最后一次编译的传输,大约在第一次传输之后 2 小时 52 分钟。
最严重的损失来得很早,Arkham Intelligence 发现,短短 18 分钟内,7 个链上就剩下了 2.28 亿美元,其中 XRP 价值约 1.53 亿美元,是最大的一笔。转账开始后,攻击者还试图重写钱包数据库中的提款记录。两个伪造的 BTC 提款订单返回错误,日志显示入侵者检查订单状态并重试。
没有私钥被盗取,但攻击者却欺骗内部审批系统签署看似合法的转账。
通过 Chainflip 的侧门
这笔钱仍在流动,Slowmist 创始人 Cos 表示,Mistrack 的 Trackagent 工具捕获了可疑的朝鲜黑客,他们结合 CoW Protocol 和 Chainflip 来洗钱。自动化脚本在去中心化交易所 (DEX) 聚合器 CoW Protocol 上下交换订单,并将接收者设置为预先配置的 Chainflip 存款合约。一旦订单结算,资产就会直接进入跨链交换,并以比特币的形式从另一端出来。
然而,讽刺的是,这一点很难忽视,因为就在一天前,Chainflip 经纪人拒绝了同一攻击者的直接存款,并将资金沿着原来的路线退回。 Cos 警告称,Chainflip 的反洗钱 (AML) 和了解你的交易 (KYT) 检查落后于黑客,黑客的系统将资金跨桥分割、交换为比特币、混合并在路线关闭时进行调整。
其他门也被关上了。 Near Intents 阻止了 5,000 万美元洗钱企图的大部分,允许 166,000 美元通过并冻结 503,000 美元。早期的资金流经 Thorchain、Uniswap、1inch Fusion 和 Stargate,这重新引发了 Thorchain 之间关于中立协议是否应该监管被盗资金的争论。
Bitget 用户还应该知道什么
Bitget 表示,其用户保护基金持有超过 4.64 亿美元,用于弥补损失。提款将分阶段恢复,首先是比特币,然后是以太币、USDT,然后是所有其他资产。
更大的问题存在于 Bitget 之外,Slowmist 没有透露“产品 A”和“产品 B”背后的供应商名称,并且表示仍在研究攻击者如何在系统之间移动。据《财富》杂志报道,与朝鲜有关的组织在 2025 年偷走了创纪录的 20 亿美元,因此任何运行相同安全堆栈的交易所现在都有理由梳理自己的日志,追溯到 8 月底。
