KAKA WEB3News
慢雾公布Bitget事件阶段性调查报告,最早恶意活动可追溯至8月31日
律动 BlockBeats·Sep 30, 2026 12:58 GMT+8
BlockBeats 消息,9 月 30 日,慢雾创始人余弦在社交媒体上发布 Bitget 事件阶段性调查报告。 报告称,攻击者疑先后入侵两款第三方安全产品及钱包业务主机,并通过高度定制化的提现工具发起跨链资产转移。SlowMist 表示,调查截至 9 月 29 日仍在进行,攻击者如何在多个系统之间完成具体渗透,尚待进一步确认。 调查显示,最早的恶意活动可追溯至 8 月 31 日。当时,第三方安全产品 A 的一台节点服务器存在零日漏洞,攻击者在服务进程下运行隐藏脚本,尝试读取数据库密码、环境变量并连接数据库。9 月 23 日和 9 月 25 日,另外两台节点也出现类似隐藏脚本活动,意味着相关服务环境可能在资产转出前已遭渗透。 9 月 25 日凌晨,攻击者疑冒用内部员工账号进入安全产品 B 的管理平台,并自 00
BlockBeats 消息,9 月 30 日,慢雾创始人余弦在社交媒体上发布 Bitget 事件阶段性调查报告。 报告称,攻击者疑先后入侵两款第三方安全产品及钱包业务主机,并通过高度定制化的提现工具发起跨链资产转移。SlowMist 表示,调查截至 9 月 29 日仍在进行,攻击者如何在多个系统之间完成具体渗透,尚待进一步确认。 调查显示,最早的恶意活动可追溯至 8 月 31 日。当时,第三方安全产品 A 的一台节点服务器存在零日漏洞,攻击者在服务进程下运行隐藏脚本,尝试读取数据库密码、环境变量并连接数据库。9 月 23 日和 9 月 25 日,另外两台节点也出现类似隐藏脚本活动,意味着相关服务环境可能在资产转出前已遭渗透。 9 月 25 日凌晨,攻击者疑冒用内部员工账号进入安全产品 B 的管理平台,并自 00:07 起多次在任务参数中拼接系统命令,尝试写入恶意文件。随后,攻击者又通过平台的 Web 执行入口提交代码,试图修改服务器配置、写入通信中继文件,并分批上传、拼装恶意程序。 SlowMist 称,从攻击者删除的文件中恢复出一套针对钱包提现逻辑开发的定制化工具。该工具将伪造提现参数、构造提现请求并调用提现流程。主机日志显示,相关恶意程序于 9 月 25 日 01:49 开始运行。 链上记录显示,首笔已核实转出发生于 9 月 25 日 02:31,攻击者地址先收到 93 枚 TRX,11 秒后收到 0.84 枚 ETH;相关转移持续至当日 05:23,历时约 2 小时 52 分钟,涉及多条区块链网络。资金开始外流后,攻击者还曾尝试直接修改钱包数据库中的提现记录,并调用本地提现任务;日志中留有两笔伪造 BTC 订单在业务处理后报错的记录,相关尝试发生在 05:22 之后。 此次披露表明,攻击路径可能覆盖第三方安全服务、管理平台、钱包主机与提现业务流程。SlowMist 尚未公布攻击者身份归属,也未说明最终损失规模及受影响系统范围。
Public content from Kaka Web3. Market and digital-asset information is not investment advice.