慢雾披露Bitget热钱包遭攻击细节

阅读约 8 分钟 Tags:

SlowMist于2026年9月29日表示,其对Bitget热钱包失窃事件的调查发现,与两款第三方安全产品相关的恶意活动。

Bitget在失窃事件发生后于9月25日聘请SlowMist进行调查,调查人员发现,这些产品的环境在资产流出开始前已遭入侵。

攻击者利用其中一款产品的零日漏洞,并使用员工账户访问了另一款产品的管理平台。

SlowMist恢复了一款专门构建的工具,该工具可伪造风控参数、生成提现请求并触发钱包系统的提现流程。

SlowMist截至9月29日报告了其调查发现,距离Bitget聘请该安全公司调查失窃事件已过去四天。两款受影响的第三方安全产品仅被标识为产品A和产品B。

产品A通过零日漏洞遭入侵

SlowMist确定,最早发现的恶意活动发生于8月31日,涉及产品A的一个节点。攻击者通过零日漏洞攻破该服务,在服务进程内启动隐蔽脚本,并执行命令读取包含数据库密码的环境变量,随后连接数据库。

研究人员记录到,9月23日和9月25日,产品A另外两个节点也出现了涉及隐蔽脚本的类似活动。报告称,这些服务环境在资产流出开始前已遭入侵。

9月25日上午,攻击者还使用一名内部员工账户访问了产品B的管理平台。攻击者三次尝试向产品B任务参数注入系统命令,以写入恶意文件。

随后,攻击者利用该平台网页界面的命令执行端点,试图修改服务器配置、写入用于中继通信的文件,并下载和编译多批恶意程序文件。

恢复的工具瞄准钱包提现

SlowMist恢复了攻击者删除的文件,其中包括一款根据钱包系统逻辑定制的资产盗取工具。该工具可伪造风控参数、生成提现请求并触发相应流程。

主机日志显示,该恶意软件于9月25日夜间开始运行并盗取加密资产。在SlowMist确认的首笔区块链转账中,攻击者地址收到93 TRX。11秒后,以太坊网络上的一个地址收到0.84 ETH。

经确认的转账在多条区块链上持续约2小时52分钟。

转账开始后,攻击者还试图直接修改钱包数据库中的提现记录,并在主机本地运行提现任务。日志显示,两笔伪造的比特币提现订单进入处理流程,但均以错误告终。

攻击者随后查看日志、检查订单状态,并进行了额外的提现尝试。

调查仍在进行

SlowMist的报告未说明被盗资产总价值,未提供受影响代币的完整清单,未披露产品A或产品B的名称,也未确认攻击者或涉事团伙。该公司也未确定更广泛系统遭到初始入侵的最终途径。

在报告编制时,SlowMist表示仍在调查攻击者如何在所涉系统之间横向移动。

来源:HODL Press

TAGGED:
欧洲央行寻求伙伴用AI智能体测试数字欧元

欧元体系启动数字欧元创新计划,申请截止2026年11月9日,…

阅读约 7 分钟
慢雾披露Bitget热钱包遭攻击细节

SlowMist称,Bitget热钱包失窃事件中,攻击者利用…

阅读约 8 分钟
特朗普与科技巨头就“超级智能”时代四级监管达成一致

2026年9月,特朗普签署行政命令,要求联邦机构在指定材料中…

阅读约 9 分钟
1inch发布数字刊物《ReDeFine Money》,所得将捐慈善

1inch称已通过Written.app发布《reDeFin…

阅读约 9 分钟
特朗普考虑任命前SEC主席杰伊·克莱顿为AI顾问

据Axios报道,特朗普正考虑任命杰伊·克莱顿为白宫人工智能…

阅读约 5 分钟