這是官方復盤的第一筆黑客轉賬,純測試,小額0.84 ETH
TX 在這裡
https://etherscan.io/tx/0xc19560f5fe5308c9ec8aa5721d7acb9a713cbf6166e2a8e34b6ecd5327c37be6
Unchained 記錄:測試成功後約 30 分鐘內,同一地址陸續收到:
約 3475 萬 USDT
約 1285 萬 USDC
3000 XAUT(代幣化黃金,約 1280 萬美元)
Arbitrum · 穩定幣轉出 19,668,851 USDT0(約 1967 萬美元)
https://arbiscan.io/tx/0xd032320ad8a3cddc61ec0db5e6e26a6dcf813243a77b7edc5a65451ade0b84e3
隨後約 6 分鐘內,這筆錢在 Arbitrum 上通過 UniswapX + 1inch Fusion 換成約 7111 ETH(最高溢價約 5%)。這就是這筆交易被社區用戶 @dcfgod 發現並公開,表示 Bitget 貌似出了問題。
ETH 主網 轉出7,130.86 ETH(約 1900 萬美元)
https://etherscan.io/tx/0x67a7ac52e0de05aa3e9a3901cbd6315d3317c8ec191e175067d49c709b48930c
03:05:11 ETH 主網 · 黑客自己分錢包
03:16:23 ETH 主網 13,965.93 ETH(約 3750 萬美元)
https://etherscan.io/tx/0x8469803a082c4d106c642874509ffb8b7a730cd52934ccd44af0c479d8f60bfa
04:09 黑客繼續從 Bitget 提出 ETH,大約 2400 個 ETH,還有 AVAX 鏈上的 820 萬 USDC
Bitget 大中華區負責人謝家印在凌晨發文表示,北京時間 9 月 25 日凌晨 2 時 31 分,Bitget 安全系統監測到部分熱錢包出現異常轉賬,安全團隊隨即啟動應急響應機制。平台初步評估,此次事件涉及金額約 3.516 億美元,具體原因仍在調查中。
Bitget 表示,其冷錢包以及平台絕大部分資產保持完整,未受到此次事件影響,用戶賬戶餘額準確、資產受到保護。此次損失金額完全處於 Bitget 用戶保護基金的覆蓋範圍內,該基金當前規模逾 4.64 億美元。
事件發生數分鐘後,Bitget 已成立應急響應小組,相關異常轉賬地址已被標記並上報,同時已通知執法機構及鏈上安全機構介入調查。出於資金安全考慮,平台目前暫時關閉提幣功能,將在安全核查完成後有序恢復;充幣和交易功能仍正常運行。
Bitget 稱,後續將按小時公佈事件進展,並計劃在 24 小時內發佈完整事件報告,內容將包括根本原因分析和整改措施。在調查結論明確前,平台不會對具體攻擊方式作出推測。
此前鏈上監測顯示約 1.8 億至 1.83 億美元資產從多個 Bitget 標籤地址轉出,涉及 ETH、BNB、AVAX、USDT0、USDC、USDT 及 XAUT 等資產,資金匯集至一個主要地址後,又被分散至至少 6 個地址。其中,一個新建地址使用來自 Bitget 熱錢包的 1967 萬枚 USDT0,在約 6 分鐘內通過 UniswapX 和 1inch Fusion 買入 7111 枚 ETH,部分成交價格較現貨市場高約 5%。
Bitget CEO Gracy Chen 就平台遭攻擊事件公開直播表示,平台目前正在為恢復提幣做準備,但尚無準確的恢復時間。Bitget 內部及外部技術團隊正在同步定位問題並制定解決方案,希望盡快恢復相關服務。
Gracy Chen 稱,此次被盜事件的攻擊方式與部分交易平台此前發生的安全事件不同。根據當前調查,黑客並非通過密鑰洩露實施攻擊,而是繞過了部分系統,並通過系統發起提幣。她表示,密鑰洩露屬於最糟糕的情況,但此次事件並非如此。
由於本次事件涉及幣種和區塊鏈網絡較多,Bitget 暫時無法直接開放提幣,需要在確認資金完全安全並制定更穩妥的處理方案後恢復。Gracy Chen 表示,平台目前已完成全面止損,不會發生進一步攻擊;待安全問題獲得更確定的處理後,將重新開放提幣。
Bitget CEO Gracy Chen 就平台遭攻擊事件直播表示,安全團隊目前正集中查找根因並解決問題。根據現階段掌握的信息,本次事件有些類似供應鏈攻擊:攻擊者可能入侵了 Bitget 經常使用的一款第三方工具,進而影響錢包服務的一項重要後台系統。
Gracy Chen 稱,被入侵的服務偽造了轉賬信息,並調用簽名機將資金轉出。本次事件並非私鑰洩露;根據當前排查,內部人員作案的可能性也較低。不過,她表示,最終攻擊路徑仍需等待安全團隊進一步確認。
她補充稱,黑客攻擊通常並非單一類型,一次攻擊可能同時使用 6 至 7 類手法中的兩三種組合。她以 Bybit 此前遭攻擊事件為例稱,該事件既涉及簽名授權環節,也涉及對其使用的 Safe 多簽頁面發動供應鏈攻擊。針對交易平台的常見攻擊方式還包括私鑰洩露、智能合約漏洞、內部人員作案及社會工程學攻擊等。
Bitget CEO Gracy Chen 就平台遭攻擊事件直播表示,部分受影響資金可能有機會追回。關於恢復提幣,Gracy Chen 表示,Bitget 需要先排查清楚相關問題,技術團隊目前正在推進系統修復和安全加固。只有在確認系統安全,並確保恢復提幣不會導致黑客發動進一步攻擊後,平台才會重新開放提幣功能。
她表示,一旦形成明確的提幣恢復時間窗口,將第一時間告知用戶並發布公告。目前無法承諾具體時間,因為平台不希望作出無法兌現的承諾。
慢霧 MistTrack 更新 Bitget 黑客錢包地址,新增標記 7 個 Ripple 網絡地址,餘額合計約 102,926,478 枚 XRP,約合 1.57 億美元。
此外還包括 11 個 EVM 地址及 1 個 TRON 地址。其中,EVM 地址合計持有約 67,980.25 枚 ETH、5896.58 枚 BNB、495.625 枚 WETH、218,022.9 枚 USDT 及 99,989.9 枚 USDC;TRON 地址持有約 20,593,376.5 枚 TRX。
Bitget CEO Gracy Chen 在平台安全事件直播問答中表示,初步調查發現,部分相關 IP 地址與某個朝鮮黑客組織使用的 VPN 服務相吻合,攻擊模式也與朝鮮黑客此前的行動相似,因此不排除該組織參與此次涉及約 3.516 億美元的攻擊。不過,相關歸因仍處於初步調查階段。
Gracy Chen 表示,Bitget 目前不認為此次事件屬於內部人員作案。攻擊者直接入侵平台系統並轉移資金,並未偽造用戶提幣請求,也沒有取得冷錢包、熱錢包的私鑰。調查人員仍在確認具體受影響的系統以及攻擊者的入侵方式。
據鏈上偵探 Specter 監測,其通過追蹤鏈上資金流,朝鮮黑客組織 Lazarus Group 可能是 Bitget 被盜事件的幕後攻擊者。本次事件與今年 7 月發生的 AFX 攻擊存在關聯,後者造成約 2400 萬美元損失,並被歸因於 Lazarus Group 關聯的 TraderTraitor。
Bitget 被盜的 XRP 經過跨鏈後,相關資金路徑可直接關聯至 AFX 攻擊中的被盜資金。
歡迎加入律動 BlockBeats 官方社群:
Telegram 訂閱群:https://t.me/theblockbeats
Telegram 交流群:https://t.me/BlockBeats_App
Twitter 官方帳號:https://twitter.com/BlockBeatsAsia