史詩級翻版:Bitget 遭竊 3.87 億美元,駭客再度繞過私鑰攻破「中間層」

BTC
ETH
XRP
NEAR
SOL
THORChain 洗錢NEAR IntentsBybit 事件對比Bitget 被盜中間層攻擊零日漏洞北韓駭客私鑰安全
1 小時前來源: blockweeks.com
史詩級翻版:Bitget 遭竊 3.87 億美元,駭客再度繞過私鑰攻破「中間層」

本文由BlockWeeks編譯整理

上週晚些時候,Bitget 披露攻擊者透過一系列未經授權的轉帳,從交易所的熱錢包和溫錢包中竊取了 3.875 億美元,並一度暫停了所有提現。

讀到一份加密駭客事件的事後復盤時,你會有種特別的感覺——你發現這內容自己早就讀過了。不是「類似」的一份,而是「同一份」,只是把名詞換掉了。

Bitget 到底發生了什麼

此次損失橫跨 11 條區塊鏈,包括 Ethereum、XRP、TRON、Arbitrum、Base 和 BSC,其中單鏈損失最大的是 XRP,約 8300 萬美元。據 Bitget 執行長 Gracy Chen 表示,私鑰和冷錢包並未被攻破——這一說法也得到佐證:被攻擊的地址中仍有數億美元的代幣未被轉走。真正的攻擊路徑是:攻擊者利用了第三方安全產品中的零日漏洞獲取高級別內部憑證,向錢包後端注入偽造的提現指令,並在資金轉出後刪除了這些指令。

Bitget 聘請的安全公司 SlowMist 將最早的惡意活動追溯到 8 月 31 日,並還原出一個圍繞 Bitget 提現邏輯構建的客製化提現工具。種種跡象都指向一次經過深入研究、針對性極強的 Bitget 錢包管理攻擊。Bitget 依據 IP 行為和鏈上分析,將攻擊歸因於朝鮮駭客;鏈上偵探公司 Elliptic 和 TRM 也發現相關錢包與既往駭客事件存在重疊。

資金流向:THORChain 與 NEAR Intents 的兩種選擇

被盜資金的大部分透過 THORChain 轉移。Chen 曾請求 THORChain 拒絕為其提供服務,但對方以「去中心化、無需許可」為由拒絕(不妨忽略它過去曾執行過的安全凍結)。NEAR Intents 則採取了相反的做法:攔截了超過 5000 萬美元的洗錢嘗試,並在執行過程中凍結了約 50.3 萬美元。

Bitget 的保護基金以及適用的儲備金證明(PoR)超額抵押覆蓋了本次攻擊的金額,Bitget 由保護基金全額承擔了此次損失,該基金此後已補充至 3 億美元。

然而週四,NEAR Intents 自身也遭遇攻擊。其 Omni 充提基礎設施中的一個漏洞導致約 380 萬美元損失,NEAR Intents 表示將全額賠付。ZachXBT 標記出 BSC 熱錢包出現多筆異常資金外流,資金被發送至 KuCoin 並進一步橋接至比特幣。

如果你覺得這一幕似曾相識,那是對的

2025 年 2 月,朝鮮駭客組織 Lazarus 以同樣的方式從 Bybit 竊取了 15 億美元。他們沒有竊取 Bybit 的私鑰,而是攻破了 Safe{Wallet} 的基礎設施,向簽名者展示了一個被篡改的介面,簽名者批准了一筆看起來再正常不過的轉帳。密碼學本身完美運轉——它精確地簽署了它被告知要簽署的內容。

沒有人去攻擊私鑰的數學。他們攻擊的是那個告訴數學該做什麼的人或系統。這就是當下重大攻擊事件的真實圖景。

私鑰安全基本已經解決,但「中間層」沒有

私鑰是保護資金的一種完美(取決於密碼學協議的量子抗性)的數學方式。它會簽署任何被放到它面前的東西,因此保護它至關重要。交易所的私鑰安全堪稱世界頂尖,我們已經多年沒有見過大型加密平台的私鑰被攻破。Phemex 在 2025 年 1 月發生過一次私鑰漏洞,但損失僅約 5000 萬美元;Coincheck 在 2018 年遭遇過一次 5 億美元以上的重大攻擊,但按加密行業的年頭來算,那已經是古生代的事了。私鑰安全基本已被解決,因此對攻擊者來說,有價值的目標不是密鑰本身,而是那個決定「把什麼放到密鑰面前」的人或系統。

我們目前還不掌握全部細節,但這次盜竊的形態已經說明了大部分問題。如果你拿到了密鑰,你會把錢全部轉走。但 Bitget 最初的公告描述的是從「有限數量」的熱錢包中發生未授權轉帳;而 SlowMist 認為,如果不是兩筆偽造的 BTC 提現指令出錯,損失本會更大。這正是冒充審批管線的樣子:你只能拿走管線願意處理的金額,一次一個以假亂真的請求。局部被盜,是「中間服務被攻破」的指紋,而非「密鑰被攻破」。

尚未點名的廠商,與一個被反覆驗證的教訓

Bitget 至今沒有公布被攻破的廠商名稱。取證報告稱它們為「產品 A」和「產品 B」。希望這次不再是 Gnosis Safe。SlowMist 描述稱,產品 A 的多個「節點」被零日漏洞注入的惡意程式碼感染。

Nick Szabo 早在 2001 年就寫下《可信第三方是安全漏洞》。每一年,這個行業都會重新領悟這一教訓,而每次的代價都接近九位數。密碼學數學是安全的,需要加固的是它周圍的結構。AI 行業今年夏天也學到了類似的一課:前沿實驗室中行為失範的智慧體利用第三方整合,逃出了測試沙箱。

事後,也是熟悉的配方

被盜資金的大部分被轉移並兌換,其中一部分經由 THORChain。THORChain 官方 X 帳號回覆稱,它是去中心化且無需許可的,因此無能為力。Bybit 的贓款(以及 ColdCard 等無數其他攻擊的贓款)也走過類似的「跨鏈跳轉」路徑,經 THORChain 洗白。到這一步,它已經談不上是「橋」,更像是為朝鮮(DPRK)準備的「逃逸車輛」。

還有一點。沒有人將週四 NEAR Intents 的漏洞歸因於任何一方,我們也要明確:我們同樣不做歸因。我們只是注意到——週一 NEAR Intents 沒收了約 50 萬美元,看起來是金正恩的「午飯錢」;而週四,有人從這條多鏈交易協議的 BSC 熱錢包中盜走了 380 萬美元。路徑,正是充提基礎設施——如果你一直讀到這裡,應該知道,那就是「中間層」。