亚洲财经

☰ 搜索

Bitget黑客利用零日漏洞并进行测试转账,导致3.88亿美元被盗

攻击者是如何绕过Bitget的安全管控的?

据Bitget首席执行官陈冰(Gracy Chen)透露,此次导致Bitget遭受约3.88亿美元损失的网络安全事件,其幕后黑手利用了一款第三方安全产品的零日漏洞,获取了有效的管理员凭据,并直接向交易所的钱包后端插入了欺诈性的提现指令。这一新披露的细节对9月24日的袭击事件提供了更深入的解析,该事件最初导致Bitget报告受影响资产约为3.516亿美元。随着后续识别出额外的Zcash和TRON交易,估算金额被上调至约3.875亿美元。

陈冰表示,攻击者首先在协调世界时(UTC)18:31测试了受损的基础设施,进行了两笔小额未经授权的资金转移:一笔为0.184 ETH(来自以太坊热钱包),另一笔为193 TRX(来自波场钱包)。这两笔交易均低于Bitget的风控阈值,未触发任何系统警报。约30分钟后,操作升级。陈冰称,在UTC 18:58至20:09之间,攻击者在以太坊、XRP、Zcash、BNB Chain、Base、Arbitrum、Optimism和Avalanche等多个链上执行了17笔大额交易,转移了约3.61亿美元。Bitget的对账系统在UTC 19:05发现重大差异,此时距离大额提现开始仅过去七分钟。随后,交易所封锁了全平台用户发起的提现操作。

为何这些交易被视为合法?

此次入侵并非通过窃取Bitget私钥实现。陈冰指出,该零日漏洞使攻击者能够使用有效的管理员凭据进入内部管理系统,并将提现命令注入与钱包相关的后端系统中。这一说法与GoPlus Security的另一份技术评估一致,后者指出此次入侵针对的是Bitget的交易签名信任链,而非其私钥本身。因此,欺诈性交易数据可以像源自合法内部系统一样,顺利通过授权的签名基础设施。此外,攻击者在执行命令后删除了相关痕迹,使得法证重建更加困难。“在我看来,这也是最棘手的部分,”陈冰提到删除这些痕迹的行为。Bitget坚持认为其冷钱包和私钥并未受到侵害。目前,Mandiant和SlowMist正在协助调查,交易所表示底层漏洞已被识别并修复。

投资者启示

此次事件表明,交易所的安全性不能仅仅局限于私钥保护。如果攻击者控制了决定哪些交易需要签名的系统,他们有可能在不获取密钥本身的情况下生成有效的交易。

为何小额测试转账至关重要?

两笔低价值转账为攻击者如何在实施大规模资金盗取前验证访问权限提供了最清晰的线索之一。由于这两笔交易均未超过Bitget的警报阈值,它们允许攻击者测试未经授权的指令是否会到达签名和提现系统,而不会立即触发响应。这一事件也暴露了主要基于交易规模构建的控制措施的局限性。一旦攻击者确认底层授权路径有效,行动便迅速从微不足道的测试支付转向跨多条链数亿美元的转账。追回资金已成为一项独立的挑战。此前有报道称,攻击者转移了约8300万美元被盗的XRP,而通过发行商层面的冻结措施仅 immobilized(锁定/冻结)了部分赃款。陈冰在正式事故报告发布前拒绝透露疑似攻击者的身份,仅表示Bitget仍怀疑调查人员一直在审查的同一团伙。

Bitget能否承受这次财务冲击?

Bitget表示,其用户保护基金将吸收此次损失。该基金在9月25日的估值约为4.65亿美元,陈冰称公司打算在一周内利用企业储备金将其补充至至少3亿美元。根据8月31日的审计,Bitget的企业储备金超过14亿美元。“如此规模的事故非常严重,”陈冰说,“但严重并不意味着生存危机。”

运营恢复也已启动。作为分阶段恢复的一部分,Bitget于周一恢复了BTC提现,交易所表示在第一小时内处理了超过3000 BTC。ETH提现计划于9月29日在以太坊、BSC、Arbitrum、Base和Optimism上重新开放。USDT提现将于9月30日恢复,其他代币、法币提现及点对点服务预计将于10月2日回归。

投资者启示

Bitget似乎有能力覆盖财务损失,但长期的考验在于运营层面:交易所能否按计划恢复提现,并证明后端授权弱点已得到彻底封堵。

正式的取证报告现在具有非同寻常的分量。除了确定责任归属外,交易商和交易对手方还将寻求对第三方漏洞、管理访问权限如何绕过现有控制措施,以及Bitget为防止有效凭据再次被用于授权欺诈性交易所做出的变更进行精确说明。