SlowMist將與Bitget 3.88億美元被盜事件有關的最早記錄惡意活動追溯至8月31日,當時攻擊者利用了影響某第三方安全產品的零日漏洞。
攻擊者於9月24日(UTC)從Bitget的熱錢包中盜走資金,並將資產轉移至其控制的多個區塊鏈地址。SlowMist的調查發現,惡意活動涉及兩款第三方安全產品和一個錢包應用主機。
據SlowMist的一份進展報告稱,攻擊者從環境變數中取得密碼後,使用隱藏腳本訪問了SlowMist稱為「產品A」的資料庫。9月23日和9月25日,另外兩個節點也發現了類似活動。報告中的日期和時間均為UTC+8。
9月25日,攻擊者還使用一名內部員工的身份訪問了第二款安全產品的管理平台,SlowMist將其稱為「產品B」。SlowMist表示,攻擊者隨後試圖注入系統命令、修改伺服器配置並上傳惡意程式檔案。
SlowMist表示,其調查仍在進行中,目前仍在審查攻擊者如何在受影響系統之間移動。
攻擊者使用定製提款工具
這家安全公司表示,其找回了一個已被刪除、高度定製化的工具,該工具被用於操縱錢包系統的提款流程。該工具偽造風控參數、構造提款請求並調用提款流程。
SlowMist的鏈上驗證發現,截至目前最早確認的轉賬發生在9月25日UTC+8凌晨2點31分,當時一個由攻擊者控制的地址收到93 TRX;11秒後,該地址又在以太坊上收到0.84枚以太幣。已編譯的轉賬記錄橫跨多個區塊鏈,持續約2小時52分鐘,直到當天凌晨5點23分。
攻擊者還試圖直接修改錢包資料庫中的提款記錄,並觸發額外的比特幣提款。SlowMist表示,兩筆偽造的BTC提款訂單進入處理流程但返回錯誤;隨後攻擊者查看日誌、檢查訂單狀態並進行了進一步嘗試。
在9月25日的一次更新中,Bitget表示約有3.875億美元被轉移至攻擊者控制的多個網絡地址。
Bitget執行長Gracy Chen後來告訴Cointelegraph,此次入侵源於第三方安全產品中的一個漏洞,該漏洞使攻擊者能夠取得「高權限內部憑證」並發出欺詐性提款指令。她表示,Bitget的私鑰和冷錢包並未遭到洩露。
Bitget仍在努力追回被盜資產。在Cointelegraph的《鏈式反應》節目中,Chen表示她對完全追回損失的約3.88億美元「並不十分樂觀」,並以Bybit 2025年駭客攻擊中有限的追回金額作為參考。

