加密货币电商平台 Bitrefill 近日发布安全事件报告,称其在 3 月 1 日遭受网络攻击,导致资金被盗和部分客户数据泄露。攻击源头是一名员工的笔记本电脑被植入恶意软件,攻击者利用该设备提取了旧版生产系统凭证,随后逐步扩大访问权限,最终控制了 Bitrefill 的内部数据库部分区域以及数个加密货币热钱包。
攻击者不仅从热钱包中盗走了未披露数额的资金,还滥用了礼品卡库存系统,向供应商发起可疑购买。Bitrefill 未说明总经济损失,但表示将用运营资本自行吸收这些损失。攻击最初是通过异常购买模式和供应商活动被发现的。
事件发生后,Bitrefill 暂时下线了全球运营系统以隔离威胁。目前,包括支付和账户访问在内的服务已恢复正常水平。
哪些数据被泄露?
此次攻击导致约 18,500 条购买记录被访问。泄露的数据包含电子邮件地址、加密货币支付地址以及 IP 地址等元数据。其中约 1,000 条记录涉及加密的客户姓名,由于攻击者可能获取了加密密钥,这些姓名也被视为潜在泄露。Bitrefill 已直接通知受影响用户。
不过,公司强调其存储的个人数据极少,且大多数交易不强制要求 KYC(了解你的客户)验证。任何 KYC 相关信息由外部提供商处理,并不存储在 Bitrefill 的系统中。公司补充称,没有证据表明完整数据库已被外泄,客户数据也并非主要攻击目标。“根据我们的调查和日志,我们没有理由认为客户数据是攻击者的目的。”Bitrefill 指出,攻击者的查询行为更像是为了寻找有价值资产如加密货币持仓和礼品卡库存。
朝鲜 Lazarus Group 的嫌疑
Bitrefill 在公告中列举了多项指向朝鲜 Lazarus Group 的证据,包括恶意软件相似性、IP 地址和邮箱账户等基础设施的重用,以及链上交易模式的一致性。Lazarus Group 及其专门从事加密货币盗窃的分支 Bluenoroff,近年来已被确认与多起大规模加密货币盗窃案有关。
本次事件中,网络安全公司 zeroShadow、SEAL911 和 RecoverisTeam 以及链上分析师和执法机构提供了调查与响应支持。Bitrefill 表示正在实施额外的安全措施,包括扩展监控系统和内部管控,以防范类似事件。
国家级网络威胁持续加剧
这起攻击再次凸显了数字资产领域面临的国家级网络威胁。根据区块链分析公司 Chainalysis 的数据,2025 年与朝鲜相关的黑客组织共窃取了超过 20 亿美元的加密货币,占当年整个领域非法活动总量的显著比例。
尽管遭受了攻击,Bitrefill 表示运营已趋于稳定,客户活动和销售数据已恢复至正常水平,公司对恢复能力表示信心。

