Bitrefill 披露遭黑客入侵:热钱包失窃,攻击线索指向 Lazarus

Bitrefill 披露遭黑客入侵:热钱包失窃,攻击线索指向 Lazarus

N
News Editor 01
2026-07-04 03:30:14
加密电商平台 Bitrefill 表示,公司在 3 月 1 日起遭遇网络攻击,入侵源头是一台被攻陷的员工笔记本。攻击者随后获取旧版生产系统凭证,进一步进入内部数据库部分区段和部分加密货币热钱包,并造成资金被盗、礼品卡库存系统被滥用。此次事件中约有 18,500 条购买记录被访问,其中约 1,000 条涉及加密后的客户姓名。Bitrefill 称将以运营资金承担损失,并表示多项恶意软件、基础设施与链上行为特征都指向朝鲜关联的 Lazarus Group。
BitrefillLazarus Group朝鲜黑客热钱包安全数据泄露链上分析网络攻击

加密电商平台 Bitrefill 近日披露,公司本月早些时候遭遇了一次网络攻击。根据官方事故报告,这次入侵从 3 月 1 日 开始,起点是一台被攻陷的员工笔记本电脑。攻击者拿到与生产系统相关的旧版凭证后,逐步扩大权限,进入了 Bitrefill 基础设施中的多个环节,包括内部数据库的部分区段,以及部分加密货币热钱包。

Bitrefill 表示,攻击者从热钱包中转走了一笔未公开金额的资金,同时还利用礼品卡库存系统的漏洞,向供应商发起可疑采购。公司没有披露总损失规模,但明确表示会用运营资金吸收这部分损失,不会把成本转嫁给用户。异常最早是通过采购模式不正常、供应商活动出现异动而被发现的。

在确认遭到入侵后,Bitrefill 一度将系统临时下线,以便在全球业务范围内控制风险扩散。公司称,目前支付、账户访问等服务都已恢复到正常水平,整体运营也已趋于稳定。官方同时强调,客户数据并不是此次攻击的主要目标,现有调查和日志也没有显示整个数据库被完整导出。

从数据暴露范围看,约有 18,500 条购买记录 被访问,涉及邮箱地址、加密货币支付地址,以及 IP 地址等元数据。其中大约 1,000 条记录包含经过加密的客户姓名。Bitrefill 之所以把这部分信息也视为“可能暴露”,是因为攻击者有可能接触到加密密钥。公司表示,已经直接通知受影响用户。

Bitrefill 还提到,平台本身保存的个人信息较少,而且大多数交易并不强制要求 KYC(身份认证)。与 KYC 相关的数据由外部服务商处理,并不存放在 Bitrefill 自身系统中。这意味着,即便发生了入侵,攻击者能接触到的身份信息范围仍然相对有限。公司判断,黑客更像是在寻找更有价值的目标,例如链上资金、礼品卡库存和相关可变现资产。

攻击如何发生:从员工设备失陷到热钱包与库存系统受影响

按照 Bitrefill 的说法,这次事件并不是从核心服务器直接被攻破开始,而是从一台员工笔记本失守起步。攻击者在进入该设备后,提取出与生产环境有关的旧版凭证。对于加密企业来说,这类“遗留凭证”往往是高风险点,因为即使权限设计后来做过收紧,历史遗留的访问令牌、密码或密钥仍可能成为横向移动的入口。

拿到这些凭证后,攻击者得以提升在内部系统中的访问级别,继续深入到数据库部分区段以及某些热钱包环境。热钱包由于需要保持在线,通常承担日常收付和清算功能,便利性高,但也天然比冷钱包更容易成为黑客目标。Bitrefill 没有披露被盗的具体币种和金额,不过从官方表述来看,攻击者确实成功完成了资产转移。

除了直接窃取链上资产,黑客还利用礼品卡库存系统向供应商发起异常采购。这个细节说明,攻击目标不只是钱包余额,也包括平台可快速变现的商业资源。Bitrefill 最初正是从不规则采购行为和供应商异常活动中发现问题,这表明在交易风控、库存监控和供应链告警上,传统电商逻辑与加密安全正在越来越紧密地结合。

事发后,Bitrefill 采取了比较直接的应急方式:临时关闭系统,阻断攻击路径,并在全球业务层面展开遏制。对用户而言,这类临时下线通常会影响支付、登录和订单处理,但好处是能尽快切断进一步渗透。公司随后表示,相关服务已经恢复正常,客户活跃度和销售量也回到了平时水平。

哪些用户数据受影响:18,500 条购买记录被访问

在这次事件中,被访问的数据主要集中在订单和购买记录层面。Bitrefill 披露,约有 18,500 条 购买记录遭到访问,信息包括邮箱地址、加密货币支付地址,以及 IP 地址等元数据。这类数据虽然不一定直接等同于身份信息,但在链上分析、钓鱼攻击和社工攻击场景里,依然具有较高价值。

其中约 1,000 条 记录涉及经过加密处理的客户姓名。公司之所以把这些姓名也纳入潜在暴露范围,是因为如果攻击者曾接触到加密密钥,那么加密后的字段理论上存在被解开的可能。出于谨慎考虑,Bitrefill 已经对相关用户进行了直接通知。这种处理方式也说明,企业在事故通报时往往不会只看“已经确认泄露什么”,还会评估“攻击者理论上可能拿到什么”。

不过,Bitrefill 也强调几个限制条件。第一,公司本来就尽量少存个人数据。第二,大多数交易不要求强制 KYC。第三,KYC 相关资料由外部提供商保管,不在 Bitrefill 的系统里。换句话说,这次事件暴露的重点更偏向交易和账户行为数据,而不是完整的身份认证档案。这在一定程度上降低了更严重隐私泄露的风险。

公司还表示,现阶段没有证据显示完整数据库被导出,也没有迹象表明客户数据是黑客的核心目标。结合日志与调查结果,攻击者更像是在有限查询内部资源,试图定位有直接经济价值的项目,例如加密货币持仓、礼品卡库存等。这一判断与许多针对加密公司的攻击模式一致:黑客优先寻找可立即变现的资产,而不是进行大规模数据打包贩卖。

Bitrefill 为何认为 Lazarus Group 参与其中

Bitrefill 在报告中指出,多项迹象都把这次攻击指向朝鲜关联的 Lazarus Group。这些迹象包括恶意软件相似性、重复使用的基础设施,以及攻击活动中出现的 IP 地址和邮箱账户重合。此外,公司还提到了链上交易模式的相似之处,这意味着调查并不只停留在传统网络取证层面,也结合了资金流向分析。

Lazarus Group 长期被认为与朝鲜有关,近年来在加密行业频繁出现,尤其是其专门分支 Bluenoroff,曾与多起大规模加密资产盗窃案联系在一起。对于行业从业者来说,这个名字并不陌生,因为其攻击方式通常兼具持续渗透、社工投递、资金清洗和跨链转移等特点,目标也往往集中在交易平台、托管机构、项目方与基础设施服务商。

此次事件的调查和响应并非由 Bitrefill 单独完成。公司表示,网络安全公司 zeroShadow、SEAL911 和 RecoverisTeam 参与了响应与调查工作,此外还有链上分析人员以及执法部门协助处理。多方联动意味着企业已经把事件从内部安全事故升级为可能涉及跨境有组织攻击的案件来应对。

Bitrefill 还称,后续会增加更多安全措施,包括扩展监控系统和加强内部控制。对于加密平台来说,这通常意味着更严格的权限隔离、更细的钱包操作审计、更高频的异常交易检测,以及对员工终端和遗留凭证的清理。此次攻击本身也再次说明,攻击者未必总是正面突破核心钱包系统,很多时候会先从人员设备和内部流程找到缺口。

这起事件反映了什么:国家级网络威胁仍是加密行业高风险

Bitrefill 事件再次凸显了一个老问题:加密行业面对的并不只是普通黑客,还有具备长期资源投入能力的国家级或国家支持型攻击者。由于数字资产流动快、可跨境、可在链上拆分和混洗,这一领域天然容易成为高强度攻击目标。尤其是热钱包、供应链系统、运维终端和历史权限管理,往往都是现实攻击里最脆弱的环节。

区块链分析公司 Chainalysis 给出的数据进一步强化了这种担忧。根据其统计,与朝鲜有关联的团体在 2025 年 实施的加密盗窃金额超过 20 亿美元,在整个加密非法活动中占了相当大的比重。这个数字说明,类似 Lazarus 这样的组织并非零散作案,而是在持续、系统性地瞄准数字资产行业。

尽管如此,Bitrefill 表示公司目前已经基本恢复,运营趋稳,用户活动和销售量都回到了典型水平。对平台而言,事故后的关键并不只是“恢复上线”,还包括是否能建立更强的内部控制、是否能让钱包与库存系统进一步隔离、是否能尽快清理遗留凭证,以及是否能把员工终端安全纳入更严格的持续防护框架。加密行业的安全教训几乎总是相似:一处小缺口,最终可能演变成资金和信誉的双重损失。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。