慢雾披露 Bitget 事件阶段性调查:最早恶意活动可追溯至 8 月 31 日

慢雾披露 Bitget 事件阶段性调查:最早恶意活动可追溯至 8 月 31 日

N
News Editor
2026-09-30 04:58:55
慢雾创始人余弦发布 Bitget 事件阶段性调查报告称,攻击者疑似先后入侵两款第三方安全产品及钱包业务主机,并借助定制化提现工具发起跨链资产转移。调查显示,最早恶意活动出现在 8 月 31 日,首笔已核实转出发生于 9 月 25 日 02:31。SlowMist 表示,截至 9 月 29 日调查仍在进行,攻击者在多个系统间的具体渗透路径、身份归属、最终损失规模及受影响范围仍未公布。

BlockBeats 消息,9 月 30 日,慢雾创始人余弦在社交媒体发布 Bitget 事件阶段性调查报告。报告显示,攻击者疑似先后入侵两款第三方安全产品及钱包业务主机,并通过一套高度定制化的提现工具发起跨链资产转移。

SlowMist 表示,截至 9 月 29 日,调查仍在进行中。攻击者如何在多个系统之间完成具体渗透,目前还没有最终结论。

最早恶意活动出现在 8 月 31 日

调查显示,最早可追溯的恶意活动发生在 8 月 31 日。当时,第三方安全产品 A 的一台节点服务器存在零日漏洞,攻击者在服务进程下运行隐藏脚本,尝试读取数据库密码、环境变量,并连接数据库。

9 月 23 日和 9 月 25 日,另外两台节点也出现了类似的隐藏脚本活动。这意味着,相关服务环境可能在资产转出前就已经遭到渗透。

9 月 25 日凌晨攻击者疑进入安全产品 B 管理平台

根据报告,9 月 25 日凌晨,攻击者疑似冒用内部员工账号进入安全产品 B 的管理平台,并从 00:07 开始多次在任务参数中拼接系统命令,尝试写入恶意文件。

随后,攻击者又通过该平台的 Web 执行入口提交代码,试图修改服务器配置、写入通信中继文件,并分批上传、拼装恶意程序。

恢复出针对钱包提现逻辑开发的定制化工具

SlowMist 称,研究人员从攻击者删除的文件中恢复出一套针对钱包提现逻辑开发的定制化工具。按照报告描述,这套工具可以伪造提现参数、构造提现请求,并调用提现流程。

主机日志显示,相关恶意程序于 9 月 25 日 01:49 开始运行。

首笔已核实转出发生于 9 月 25 日 02:31

链上记录显示,首笔已核实转出发生在 9 月 25 日 02:31。攻击者地址先收到 93 枚 TRX,11 秒后又收到 0.84 枚 ETH。

相关转移持续至当日 05:23,历时约 2 小时 52 分钟,涉及多条区块链网络。

资金外流后仍有进一步操作尝试

报告提到,在资金开始外流后,攻击者还曾尝试直接修改钱包数据库中的提现记录,并调用本地提现任务。

日志中还留有两笔伪造 BTC 订单在业务处理后报错的记录,相关尝试发生在 05:22 之后。

攻击路径覆盖多个环节,损失规模尚未披露

此次披露显示,攻击路径可能覆盖第三方安全服务、管理平台、钱包主机以及提现业务流程。

不过,SlowMist 目前尚未公布攻击者身份归属,也未说明最终损失规模和受影响系统范围。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。