SlowMist将与Bitget 3.88亿美元被盗事件有关的最早记录恶意活动追溯至8月31日,当时攻击者利用了影响某第三方安全产品的零日漏洞。
攻击者于9月24日(UTC)从Bitget的热钱包中盗走资金,并将资产转移至其控制的多个区块链地址。SlowMist的调查发现,恶意活动涉及两款第三方安全产品和一个钱包应用主机。
据 SlowMist的一份进展报告称,攻击者从环境变量中获取密码后,使用隐藏脚本访问了SlowMist称为“产品A”的数据库。9月23日和9月25日,另外两个节点也发现了类似活动。报告中的日期和时间均为UTC+8。
9月25日,攻击者还使用一名内部员工的身份访问了第二款安全产品的管理平台,SlowMist将其称为“产品B”。SlowMist表示,攻击者随后试图注入系统命令、修改服务器配置并上传恶意程序文件。
SlowMist表示,其调查仍在进行中,目前仍在审查攻击者如何在受影响系统之间移动。
攻击者使用定制提款工具
这家安全公司表示,其找回了一个已被删除、高度定制化的工具,该工具被用于操纵钱包系统的提款流程。该工具伪造风控参数、构造提款请求并调用提款流程。
SlowMist的链上验证发现,截至目前最早确认的转账发生在9月25日UTC+8凌晨2点31分,当时一个由攻击者控制的地址收到93 TRX;11秒后,该地址又在以太坊上收到0.84枚以太币。已编译的转账记录横跨多个区块链,持续约2小时52分钟,直到当天凌晨5点23分。
攻击者还试图直接修改钱包数据库中的提款记录,并触发额外的比特币提款。SlowMist表示,两笔伪造的BTC提款订单进入处理流程但返回错误;随后攻击者查看日志、检查订单状态并进行了进一步尝试。
在9月25日的一次更新中,Bitget 表示约有3.875亿美元被转移 至攻击者控制的多个网络地址。
Bitget首席执行官Gracy Chen后来告诉Cointelegraph,此次入侵 源于第三方安全产品中的一个漏洞 ,该漏洞使攻击者能够获取“高权限内部凭证”并发出欺诈性提款指令。她表示,Bitget的私钥和冷钱包并未遭到泄露。
Bitget仍在努力追回被盗资产。在Cointelegraph的 《链式反应》节目中,Chen 表示她对完全追回损失的约3.88亿美元“并不十分乐观” ,并以Bybit 2025年黑客攻击中有限的追回金额作为参考。