Bitrefill遭受网络攻击事件概况
加密电商平台Bitrefill近日披露,其于2026年3月1日遭遇网络攻击,攻击源于一名员工的笔记本电脑被入侵。攻击者利用凭证获取了生产系统的旧版访问权限,进而逐步提升权限,渗透至Bitrefill的基础设施,包括部分内部数据库和一些加密货币热钱包。
据Bitrefill发布的调查报告,攻击者从热钱包中盗走了未公开数额的资金,同时利用礼品卡库存系统向供应商发起可疑购买。公司未披露具体财务损失,但表示将使用运营资本承担全部损失。入侵最初通过异常的购买模式和供应商活动被检测到。
作为应对,Bitrefill暂时下线了全球系统以遏制攻击蔓延。公司表示,包括支付和账户访问在内的各项服务现已恢复正常水平。
此次攻击中,约18,500条购买记录被访问。泄露的数据包括电子邮件地址、加密货币支付地址以及IP地址等元数据。其中约1,000条记录涉及加密的客户姓名——由于攻击者可能获取了加密密钥,这些姓名被视为存在暴露风险。Bitrefill已直接通知受影响用户。
尽管发生了数据泄露,Bitrefill强调其仅存储最少的个人数据,且大多数交易无需强制KYC验证。任何与KYC相关的信息均由外部服务商处理,并未存储在Bitrefill系统内。公司补充称,目前没有证据表明完整数据库被窃取,或客户数据是攻击的主要目标。调查日志显示,攻击者似乎仅进行了有限的查询,目的更像是探测高价值资产,如加密货币余额和礼品卡库存。
朝鲜Lazarus Group的参与
Bitrefill指出,多项指标将该攻击与朝鲜支持的Lazarus Group关联起来:包括恶意软件代码的相似性、IP地址和邮箱账户等基础设施的复用,以及链上交易模式的可比性。Lazarus Group以其专业子团队Bluenoroff闻名,近年参与多起大型加密货币盗窃案。
在响应和调查过程中,Bitrefill得到了zeroShadow、SEAL911和RecoverisTeam等网络安全公司以及链上分析师和执法部门的协助。公司表示正实施额外安全措施,包括扩大监控系统和加强内部控制,以防止类似事件再次发生。
区块链分析公司Chainalysis数据显示,2025年与朝鲜关联的黑客组织在加密货币领域盗取了超过20亿美元,占该领域非法活动总额的显著比例。Bitrefill表示事件后运营已趋稳,客户活动和销售水平已恢复至正常水平。这次攻击再次凸显了国家资助的网络威胁在数字资产行业中的严峻性。

