#Bitget 风险
零日漏洞引爆 Bitget 失窃案:3.88 亿美元被盗
WooFun2026-09-30 18:05
核心要点
慢雾将Bitget失窃案追溯至8月31日零日漏洞攻击,涉及第三方安全产品缺陷及内部凭证泄露,最终导致近3.9亿美元资产被转移。
据 Woofun AI 消息, 遭遇的 3.88 亿美元资金失窃案,其根源被慢雾团队锁定为 8 月 31 日针对第三方安全产品的零日漏洞攻击。CEO 陈嘉瑞指出,该缺陷致使攻击者获取高级内部凭证并下达虚假提现指令,而平台私钥与冷钱包未受入侵。
攻击链条始于 8 月 31 日,随后在 9 月 23 日、24 日及 25 日持续渗透。攻击者从环境变量提取密码,利用隐藏脚本访问数据库,并于 9 月 25 日冒用内部员工身份进入管理平台,尝试注入系统指令、篡改服务器配置及上传恶意程序文件。
Woofun AI 整理数据显示,攻击者在不同节点间的横向移动路径清晰,且所有时间记录均基于协调世界时(UTC)加 8 小时时区。
链上证据显示,最早转账发生于 9 月 25 日凌晨 2 点 31 分,攻击者地址接收 93 枚波场代币;11 秒后获 0.84 枚以太坊。资金转移持续 2 小时 52 分钟,至凌晨 5 点 23 分结束。攻击者使用高度定制工具伪造风险控制参数以生成提现请求,并试图通过修改数据库触发 网络提现,虽两笔订单报错,但其反复检查日志并尝试的行为暴露了意图。Bitget 通报称,约 3.875 亿美元已被转移至多个网络地址。
目前调查仍在进行中,重点在于解析攻击者在不同受影响系统之间的移动逻辑。尽管私钥与冷钱包保持安全,但此次事件凸显了依赖第三方安全产品所伴随的深层风险。这是继多起交易所热钱包失窃后,再次证明供应链漏洞可能成为致命打击点。

评论
暂无评论