BlockBeats 消息,9 月 30 日,慢雾创始人余弦在社交媒体发布 Bitget 事件阶段性调查报告。报告显示,攻击者疑似先后入侵两款第三方安全产品及钱包业务主机,并通过一套高度定制化的提现工具发起跨链资产转移。
SlowMist 表示,截至 9 月 29 日,调查仍在进行中。攻击者如何在多个系统之间完成具体渗透,目前还没有最终结论。
最早恶意活动出现在 8 月 31 日
调查显示,最早可追溯的恶意活动发生在 8 月 31 日。当时,第三方安全产品 A 的一台节点服务器存在零日漏洞,攻击者在服务进程下运行隐藏脚本,尝试读取数据库密码、环境变量,并连接数据库。
9 月 23 日和 9 月 25 日,另外两台节点也出现了类似的隐藏脚本活动。这意味着,相关服务环境可能在资产转出前就已经遭到渗透。
9 月 25 日凌晨攻击者疑进入安全产品 B 管理平台
根据报告,9 月 25 日凌晨,攻击者疑似冒用内部员工账号进入安全产品 B 的管理平台,并从 00:07 开始多次在任务参数中拼接系统命令,尝试写入恶意文件。
随后,攻击者又通过该平台的 Web 执行入口提交代码,试图修改服务器配置、写入通信中继文件,并分批上传、拼装恶意程序。
恢复出针对钱包提现逻辑开发的定制化工具
SlowMist 称,研究人员从攻击者删除的文件中恢复出一套针对钱包提现逻辑开发的定制化工具。按照报告描述,这套工具可以伪造提现参数、构造提现请求,并调用提现流程。
主机日志显示,相关恶意程序于 9 月 25 日 01:49 开始运行。
首笔已核实转出发生于 9 月 25 日 02:31
链上记录显示,首笔已核实转出发生在 9 月 25 日 02:31。攻击者地址先收到 93 枚 TRX,11 秒后又收到 0.84 枚 ETH。
相关转移持续至当日 05:23,历时约 2 小时 52 分钟,涉及多条区块链网络。
资金外流后仍有进一步操作尝试
报告提到,在资金开始外流后,攻击者还曾尝试直接修改钱包数据库中的提现记录,并调用本地提现任务。
日志中还留有两笔伪造 BTC 订单在业务处理后报错的记录,相关尝试发生在 05:22 之后。
攻击路径覆盖多个环节,损失规模尚未披露
此次披露显示,攻击路径可能覆盖第三方安全服务、管理平台、钱包主机以及提现业务流程。
不过,SlowMist 目前尚未公布攻击者身份归属,也未说明最终损失规模和受影响系统范围。

