区块链

Bitget 凌晨被盗 3.5 亿美金时间线|实时更新

北京时间 9 月 25 日 02:31

这是官方复盘的第一笔黑客转账,纯测试,小额0.84 ETH TX 在这里https://etherscan.io/tx/0xc19560f5fe5308c9ec8aa5721d7acb9a713cbf6166e2a8e34b6ecd5327c37be6

02:31–03:01

Unchained 记录:测试成功后约 30 分钟内,同一地址陆续收到:

约 3475 万 USDT

约 1285 万 USDC

3000 XAUT(代币化黄金,约 1280 万美元)

03:01 开始 多链同步出货

Arbitrum · 稳定币转出 19,668,851 USDT0(约 1967 万美元) https://arbiscan.io/tx/0xd032320ad8a3cddc61ec0db5e6e26a6dcf813243a77b7edc5a65451ade0b84e3

随后约 6 分钟内,这笔钱在 Arbitrum 上通过 UniswapX + 1inch Fusion 换成约 7111 ETH(最高溢价约 5%)。这就是这笔交易被社区用户 @dcfgod 发现并公开,表示 Bitget 貌似出了问题。

ETH 主网 转出7,130.86 ETH(约 1900 万美元) https://etherscan.io/tx/0x67a7ac52e0de05aa3e9a3901cbd6315d3317c8ec191e175067d49c709b48930c

03:05:11 ETH 主网 · 黑客自己分钱包

03:16:23 ETH 主网 13,965.93 ETH(约 3750 万美元) https://etherscan.io/tx/0x8469803a082c4d106c642874509ffb8b7a730cd52934ccd44af0c479d8f60bfa

04:09 黑客继续从 Bitget 提出 ETH,大约 2400 个 ETH,还有 AVAX 链上的 820 万 USDC

官方声明

Bitget 大中华区负责人谢家印在凌晨发文表示,北京时间 9 月 25 日凌晨 2 时 31 分,Bitget 安全系统监测到部分热钱包出现异常转账,安全团队随即启动应急响应机制。平台初步评估,此次事件涉及金额约 3.516 亿美元,具体原因仍在调查中。

Bitget 表示,其冷钱包以及平台绝大部分资产保持完整,未受到此次事件影响,用户账户余额准确、资产受到保护。此次损失金额完全处于 Bitget 用户保护基金的覆盖范围内,该基金当前规模逾 4.64 亿美元。

事件发生数分钟后,Bitget 已成立应急响应小组,相关异常转账地址已被标记并上报,同时已通知执法机构及链上安全机构介入调查。出于资金安全考虑,平台目前暂时关闭提币功能,将在安全核查完成后有序恢复;充币和交易功能仍正常运行。

Bitget 称,后续将按小时公布事件进展,并计划在 24 小时内发布完整事件报告,内容将包括根本原因分析和整改措施。在调查结论明确前,平台不会对具体攻击方式作出推测。

此前链上监测显示约 1.8 亿至 1.83 亿美元资产从多个 Bitget 标签地址转出,涉及 ETH、BNB、AVAX、USDT0、USDC、USDT 及 XAUT 等资产,资金汇集至一个主要地址后,又被分散至至少 6 个地址。其中,一个新建地址使用来自 Bitget 热钱包的 1967 万枚 USDT0,在约 6 分钟内通过 UniswapX 和 1inch Fusion 买入 7111 枚 ETH,部分成交价格较现货市场高约 5%。

Bitget CEO:此次平台遭攻击并非因密钥泄露,提币恢复暂无准确时间

Bitget CEO Gracy Chen 就平台遭攻击事件公开直播表示,平台目前正在为恢复提币做准备,但尚无准确的恢复时间。Bitget 内部及外部技术团队正在同步定位问题并制定解决方案,希望尽快恢复相关服务。

Gracy Chen 称,此次被盗事件的攻击方式与部分交易平台此前发生的安全事件不同。根据当前调查,黑客并非通过密钥泄露实施攻击,而是绕过了部分系统,并通过系统发起提币。她表示,密钥泄露属于最糟糕的情况,但此次事件并非如此。

由于本次事件涉及币种和区块链网络较多,Bitget 暂时无法直接开放提币,需要在确认资金完全安全并制定更稳妥的处理方案后恢复。Gracy Chen 表示,平台目前已完成全面止损,不会发生进一步攻击;待安全问题获得更加确定的处理后,将重新开放提币。

Bitget CEO披露攻击初步路径:或涉及第三方软件供应链攻击

Bitget CEO Gracy Chen 就平台遭攻击事件直播表示,安全团队目前正集中查找根因并解决问题。根据现阶段掌握的信息,本次事件有些类似供应链攻击:攻击者可能入侵了 Bitget 经常使用的一款第三方工具,进而影响钱包服务的一项重要后台系统。

Gracy Chen 称,被入侵的服务伪造了转账信息,并调用签名机将资金转出。本次事件并非私钥泄露;根据当前排查,内部人员作案的可能性也较低。不过,她表示,最终攻击路径仍需等待安全团队进一步确认。

她补充称,黑客攻击通常并非单一类型,一次攻击可能同时使用 6 至 7 类手法中的两三种组合。她以 Bybit 此前遭攻击事件为例称,该事件既涉及签名授权环节,也涉及对其使用的 Safe 多签页面发动供应链攻击。针对交易平台的常见攻击方式还包括私钥泄露、智能合约漏洞、内部人员作案及社会工程学攻击等。

Bitget CEO:部分被盗资金或可追回,只有确认系统安全后才会恢复提币

Bitget CEO Gracy Chen 就平台遭攻击事件直播表示,部分受影响资金可能有机会追回。关于恢复提币,Gracy Chen 表示,Bitget 需要先排查清楚相关问题,技术团队目前正在推进系统修复和安全加固。只有在确认系统安全,并确保恢复提币不会导致黑客发动进一步攻击后,平台才会重新开放提币功能。

她表示,一旦形成明确的提币恢复时间窗口,将第一时间告知用户并发布公告。目前无法承诺具体时间,因为平台不希望作出无法兑现的承诺。

慢雾:Bitget黑客地址共计持有价值约1.57亿美元XRP

慢雾 MistTrack 更新 Bitget 黑客钱包地址,新增标记 7 个 Ripple 网络地址,余额合计约 102,926,478 枚 XRP,约合 1.57 亿美元。

此外还包括 11 个 EVM 地址及 1 个 TRON 地址。其中,EVM 地址合计持有约 67,980.25 枚 ETH、5896.58 枚 BNB、495.625 枚 WETH、218,022.9 枚 USDT 及 99,989.9 枚 USDC;TRON 地址持有约 20,593,376.5 枚 TRX。

Bitget CEO怀疑此次攻击系朝鲜黑客所为,称IP线索与VPN特征吻合

Bitget CEO Gracy Chen 在平台安全事件直播问答中表示,初步调查发现,部分相关 IP 地址与某个朝鲜黑客组织使用的 VPN 服务相吻合,攻击模式也与朝鲜黑客此前的行动相似,因此不排除该组织参与此次涉及约 3.516 亿美元的攻击。不过,相关归因仍处于初步调查阶段。

Gracy Chen 表示,Bitget 目前不认为此次事件属于内部人员作案。攻击者直接入侵平台系统并转移资金,并未伪造用户提币请求,也没有取得冷钱包、热钱包的私钥。调查人员仍在确认具体受影响的系统以及攻击者的入侵方式。