SlowMist于2026年9月29日表示,其对Bitget热钱包失窃事件的调查发现,与两款第三方安全产品相关的恶意活动。
Bitget在失窃事件发生后于9月25日聘请SlowMist进行调查,调查人员发现,这些产品的环境在资产流出开始前已遭入侵。
攻击者利用其中一款产品的零日漏洞,并使用员工账户访问了另一款产品的管理平台。
SlowMist恢复了一款专门构建的工具,该工具可伪造风控参数、生成提现请求并触发钱包系统的提现流程。
SlowMist截至9月29日报告了其调查发现,距离Bitget聘请该安全公司调查失窃事件已过去四天。两款受影响的第三方安全产品仅被标识为产品A和产品B。
产品A通过零日漏洞遭入侵
SlowMist确定,最早发现的恶意活动发生于8月31日,涉及产品A的一个节点。攻击者通过零日漏洞攻破该服务,在服务进程内启动隐蔽脚本,并执行命令读取包含数据库密码的环境变量,随后连接数据库。
研究人员记录到,9月23日和9月25日,产品A另外两个节点也出现了涉及隐蔽脚本的类似活动。报告称,这些服务环境在资产流出开始前已遭入侵。
9月25日上午,攻击者还使用一名内部员工账户访问了产品B的管理平台。攻击者三次尝试向产品B任务参数注入系统命令,以写入恶意文件。
随后,攻击者利用该平台网页界面的命令执行端点,试图修改服务器配置、写入用于中继通信的文件,并下载和编译多批恶意程序文件。
恢复的工具瞄准钱包提现
SlowMist恢复了攻击者删除的文件,其中包括一款根据钱包系统逻辑定制的资产盗取工具。该工具可伪造风控参数、生成提现请求并触发相应流程。
主机日志显示,该恶意软件于9月25日夜间开始运行并盗取加密资产。在SlowMist确认的首笔区块链转账中,攻击者地址收到93 TRX。11秒后,以太坊网络上的一个地址收到0.84 ETH。
经确认的转账在多条区块链上持续约2小时52分钟。
转账开始后,攻击者还试图直接修改钱包数据库中的提现记录,并在主机本地运行提现任务。日志显示,两笔伪造的比特币提现订单进入处理流程,但均以错误告终。
攻击者随后查看日志、检查订单状态,并进行了额外的提现尝试。
调查仍在进行
SlowMist的报告未说明被盗资产总价值,未提供受影响代币的完整清单,未披露产品A或产品B的名称,也未确认攻击者或涉事团伙。该公司也未确定更广泛系统遭到初始入侵的最终途径。
在报告编制时,SlowMist表示仍在调查攻击者如何在所涉系统之间横向移动。
来源:HODL Press
