- Bitget表示,攻击者利用第三方安全产品中的零日漏洞获取高级内部凭据,并发出欺诈性提现指令。
- Bitget表示,未经授权的转账从其热钱包和温钱包转走了3.875亿美元。
- Bitget表示,其已禁用受影响功能并修复漏洞,遏制攻击后未发现更多未经授权的转账。
Bitget表示,攻击者利用第三方安全产品中的零日漏洞,并利用获得的访问权限从其钱包系统发出欺诈性提现指令。该交易所于2026年9月24日披露未经授权的转账。
这些转账影响了Bitget的热钱包和温钱包,并绕过了现有风险控制。Bitget表示,攻击涉及3.875亿美元,而The Hacker News表示,受影响活动覆盖11条区块链。
Gracy Chen表示,Bitget的私钥和冷钱包未被攻破。Bitget还表示,其用户保护基金持有超过4.64亿美元,以弥补估计损失。
攻击通过安全设备到达Bitget钱包任务服务器
Mandiant表示,威胁行为者在安全设备B上部署了WebShell,建立命令与控制连接,并横向移动至Bitget的生产环境钱包任务服务器,在那里部署恶意软件包。
SlowMist表示,产品A节点上的一项服务受到零日漏洞影响。该机构表示,攻击者在该服务进程下运行隐藏脚本,读取包含数据库密码的环境变量,并连接到数据库。
SlowMist表示,与此次攻击相关的最早恶意活动可追溯至2026年8月31日。该机构后来确认,最早一笔转账发生在9月25日UTC+8凌晨2:31,当时一个由攻击者控制的地址收到93TRX。
被找回的工具伪造控制参数并构建提现请求
Gracy Chen表示,攻击者于UTC时间18:31测试了被攻陷的基础设施,进行了两笔小额未经授权的转账:从Ethereum热钱包转出0.184ETH,从Tron钱包转出193TRX。
Chen表示,随后在UTC时间18:58至20:09之间进行了17笔较大交易,涉及Ethereum、XRP、Zcash、BNB Chain、Base、Arbitrum、Optimism和Avalanche,转移金额约为3.61亿美元。
Bitget封锁提现,随后重新开放比特币提现
Bitget表示,其对账系统于UTC时间19:05发现重大差异,比大额提现开始晚7分钟。随后,该交易所在整个平台封锁了用户发起的提现。
Bitget表示,安全评估期间提现服务暂停,而充值和交易继续运行。
Bitget按计划于9月28日UTC时间08:00重新开放Bitcoin网络上的比特币提现。
Bitget表示,IP行为模式和链上分析表明,朝鲜威胁行为者实施了此次攻击。The Hacker News表示,Circle、Tether和NEAR Intents冻结了接近110万美元的加密货币资产。
发现更多交易后损失估算上升
Bitget最初估计受影响资产为3.516亿美元。FinanceFeeds报道,在发现更多Zcash和TRON交易后,对账将该估算提高至约3.875亿美元。
Bitget表示,其已通知相关第三方供应商,在等待修复期间禁用受影响功能,并修复漏洞。Bitget表示,遏制攻击后未发现更多未经授权的转账。
SlowMist表示,其调查仍在进行中,并且仍在研究攻击者如何在受影响系统之间移动。
常见问题
Bitget的钱包发生了什么?
Bitget表示,攻击者利用第三方安全产品中的零日漏洞,获取高级内部凭据并发出欺诈性提现指令,从热钱包和温钱包转走了3.875亿美元。
哪些Bitget系统和区块链受到影响?
Mandiant表示,攻击到达了Bitget的生产环境钱包任务服务器。The Hacker News表示,此事件影响了11条区块链,包括Ethereum、XRP Ledger、Zcash、TRON、Arbitrum、Optimism、Base、BNB Smart Chain、Avalanche、Algorand和Celestia。
Bitget的私钥或冷钱包是否被攻破?
Gracy Chen表示,Bitget的私钥和冷钱包未被攻破。
Bitget攻击是如何发起提现的?
SlowMist表示,被找回的工具伪造风险控制参数,构建提现请求并调用提现流程。Bitget表示,攻击者利用高级内部凭据发出这些指令。
Bitget是否修复了漏洞?
Bitget表示,其已通知相关第三方供应商,禁用受影响功能,修复漏洞,并确认遏制攻击后没有发现更多未经授权的转账。
Bitget确认攻击者是谁?
Bitget表示,IP行为模式和链上分析表明,朝鲜威胁行为者实施了此次攻击。
来源
- Bitget Confirms $351.6 Million Security Breach Targeting Hot Wallet Infrastructure - MoneyCheck, Bitget原始文件
- Bitget Confirms Third-Party Zero-Day Behind $387.5 Million Cryptocurrency Theft, The Hacker News
- Bitget hacked via zero-day in third-party security products, BleepingComputer
- SlowMist traces Bitget hack activity to Aug. 31 zero-day exploit, Cointelegraph
- Bitget Withdrawals Resume in Phases After $388 Million Exploit, Blockonomi
- Bitget Hacker Used Zero-Day and Test Transfers Before $388M Drain, FinanceFeeds
我们如何核实这篇报道
| 内容 | 来源 | 状态 |
|---|---|---|
| Bitget表示,上周攻击者利用第三方安全产品中的零日漏洞窃取了3.875亿美元。 | Bitget, via The Hacker News | 引述 |
| Bitget表示,攻击者获取了高级内部凭据,并利用这些凭据发出欺诈性提现指令。 | Bitget, via The Hacker News | 引述 |
| Bitget表示,异常转账绕过了现有风险控制。 | Bitget, via The Hacker News | 引述 |
| Bitget于2026年9月24日披露,未经授权的转账从其热钱包和温钱包窃取了3.875亿美元。 | Bitget, via The Hacker News | 引述 |
| Bitget通知了相关第三方供应商,并在等待修复期间禁用了受影响功能。 | Bitget, via The Hacker News | 引述 |
| The Hacker News表示,此事件影响了11条区块链。 | The Hacker News | 引述 |
| SlowMist表示,与此次攻击相关的最早恶意活动可追溯至2026年8月31日。 | SlowMist, via The Hacker News | 引述 |
| Mandiant表示,攻击者在安全设备B上部署了WebShell,并横向移动至Bitget的生产环境钱包任务服务器。 | Mandiant, via The Hacker News | 引述 |
| Bitget表示,IP行为模式和链上分析表明,朝鲜威胁行为者实施了此次攻击。 | Bitget, via The Hacker News | 引述 |
| BleepingComputer报道,Bitget表示,攻击者利用第三方安全产品中的零日漏洞攻破了其系统。 | Bitget, via BleepingComputer | 引述 |
| SlowMist追踪到,与Bitget失窃事件相关的最早记录恶意活动发生在8月31日,当时攻击者利用第三方产品零日漏洞发动攻击。 | SlowMist, via Cointelegraph | 引述 |
| SlowMist表示,其调查仍在进行中,并且仍在研究攻击者如何在受影响系统之间移动。 | SlowMist, via Cointelegraph | 引述 |
| SlowMist表示,被找回的工具伪造风险控制参数,构建提现请求并调用提现流程。 | SlowMist, via Cointelegraph | 引述 |
| SlowMist确认,最早一笔转账发生在9月25日UTC+8凌晨2:31,当时一个由攻击者控制的地址收到93TRX。 | SlowMist, via Cointelegraph | 引述 |
| Cointelegraph报道,Bitget首席执行官Gracy Chen表示,私钥和冷钱包未被攻破。 | Gracy Chen, via Cointelegraph | 引述 |
| Bitget表示,其已修复漏洞,并确认遏制攻击后没有发现更多未经授权的转账。 | Bitget, via Blockonomi | 引述 |
| Gracy Chen表示,攻击者于UTC时间18:31测试了被攻陷的基础设施,进行了两笔小额未经授权的转账。 | Gracy Chen, via FinanceFeeds | 引述 |
| Bitget的对账系统于UTC时间19:05发现重大差异,该交易所封锁了用户发起的提现。 | Bitget, via FinanceFeeds | 引述 |
| Bitget在进行安全评估期间暂停了提现,而充值和交易继续运行。 | Bitget | 引述 |
| Bitget的用户保护基金持有超过4.64亿美元,以弥补估计损失。 | Bitget | 引述 |
| moneycheck.com于2026年9月25日发布了其报告。 | moneycheck.com | 已证实 |
未能核实
- 尚未确定该零日漏洞是否已被分配CVE
- 尚未确定疑似朝鲜归因是否有超出所报告IP和链上分析的证据支持
- 尚未确定有多少用户或账户受到影响
- 尚未确定相关第三方产品或供应商是否已被公开确认



