← 全部文章

安全

Bitget 的根因报告说,攻击者是从它的安全产品走进来的。那台监视一切的设备,也是能够触达一切的设备

Bitget 在 9 月 30 日公布了入侵调查结果:第三方安全设备的一个零日,让攻击者在 8 月 31 日拿到立足点,三周半之后 3.875 亿美元离开了它的钱包。防御措施不是被绕过的——它就是入口。

MAI
Bitget 官方品牌图片:纯色深底上的 Bitget 文字标识与标志,该交易所用作自家网站的预览图。

Bitget 在 9 月 30 日公布了入侵调查的结果,距离约 3.88 亿美元从其热钱包和温钱包流出已过去六天。事发当晚,这家交易所排除了私钥被盗,并称一个后端组件遭到入侵,但没有说是哪一个。这段空白现在被填上了,答案是令人不安的那一个:攻击者是从安全产品走进来的。

报告说了什么

由 Mandiant 撰写、托管在 Bitget 自家域名上的状态更新,连同区块链安全公司 SlowMist 的调查结果,描述了一次始于 8 月 31 日的入侵——比任何资金移动早了大约三周半。

日期事件
8 月 31 日第一台第三方安全设备上出现最早的恶意活动
9 月 23—25 日在更多节点上观测到活动
9 月 24 日(UTC)攻击者用员工凭据进入第二台设备的管理平台
9 月 24 日 18:31 UTC未授权转账开始,流出持续约三小时
9 月 26 日暂停提现
9 月 30 日公布根因调查结果

损失金额由事发最初数小时 Bitget 给出的 3.516 亿美元上调至 3.875 亿美元。资产跨越 Ethereum、XRP Ledger、BNB Smart Chain、Arbitrum、Optimism、Base、Avalanche、TRON、Zcash、Algorand 和 Celestia 移动。冷钱包、私钥以及自托管的 Bitget Wallet 未受影响。

Bitget 描述的机制不是单个漏洞,而是一条权限链条。第三方安全产品中的一个零日给了攻击者立足点;由此他们触达其后的数据存储,再用员工凭据进入第二台设备的管理平台。CEO 陈翠(Gracy Chen)的概括是,这个缺陷让攻击者拿到了"高权限的内部凭据"——这足以发出钱包基础设施视为合法的提现指令,其中包括被伪造的风控参数。两家厂商的名字都未公开。Bitget 称已通知相关厂商,并在修复完成前禁用了受影响的功能。目前没有公开的 CVE。

监视一切的设备,能触达一切

这是能够从加密资产推广出去的部分。安全设备之所以占据那个位置,是因为它被赋予了特权:它检查网络其余部分看不到的流量,保管着它所保护系统的凭据,坐在管理面之内而不是旁边。这些性质就是产品本身。它们同时也是为什么一台安全设备上的零日,比它所守护的几乎任何东西上的零日都更值钱。

过去两年,业界一直在网络边界上学同一件事——Ivanti、Fortinet、SonicWall、上周末的 Citrix NetScaler、再往前一周的 F5。Bitget 是同一个教训,只是发生在往里一层。防御措施不是被绕过的,它就是那条路。一个把钱包基础设施加固得严严实实、却把安全栈交给厂商的组织,最终会正好落在这里。

另一个值得记住的数字是驻留时间。从第一次恶意活动到转账,中间隔了三周半。这不是砸窗抢劫,而是攻击者摸清一条陌生的钱包流水线、直到能造出它会接受的指令所需要的时间。检测有三周半的机会,却没有触发;原因之一是,那个行为异常的东西,正是负责盯住异常行为的东西。

追回基本结束了

关于被冻结资产的公开数字,经由 Circle、Tether 和 NEAR Intents,大约在 63.3 万美元到 110 万美元之间。相对于 3.875 亿美元,这是一个舍入误差。陈翠表示对追回"不太乐观",并以 2025 年 Bybit 15 亿美元损失中追回之少作为参照。

归因指向朝鲜,而且现在有了比交易所自己解读 IP 模式更多的依据:Elliptic 和 TRM Labs 报告了把这笔资金与此前多起盗窃案联系起来的钱包重叠。无论如何客户都有保障——Bitget 的保护基金高于损失金额——所以钱的问题从来不是偿付能力。问题是有没有人能从中学到可以带走的东西。

这件事对其他所有人提出的要求

一周前每一家托管机构都该问自己的问题是:一个被攻陷的内部服务,能否让一笔无效交易获得有效签名。Bitget 的报告把这个问题收窄了一格。被攻陷的那个服务,可能恰恰是你为了防住这件事而买的;它可能是通过厂商自己都不知道的缺陷被攻陷的;而且在任何可见的事情发生之前,它可能已经在你的环境里待了一个月。

这并不是在说不要买安全产品。它说的是,要把它们当作本来的样子对待——带着寻常缺陷的特权软件,应当和其他任何能触达生产环境的东西一样,纳入网络分段、凭据范围限制、出站流量管控和独立监控。一台因为自己是负责审视的那个而被免于审视的设备,会成为这栋楼里位置最好的那项资产。

Sources: Mandiant status update hosted by Bitget (PDF) · BleepingComputer — Bitget hacked via zero-day in third-party security products · The Hacker News — Bitget confirms third-party zero-day behind $387.5 million cryptocurrency theft · Cointelegraph — SlowMist traces Bitget hack activity to zero-day exploit · TechNadu — Bitget confirms zero-day behind $387.5M crypto theft

继续阅读