昂贵的代价!知名金融机构因供应商漏洞失陷,超26亿元失窃

admin 2026-09-30 04:55:25 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 知名加密货币交易所Bitget因采购的第三方安全产品零日漏洞遭利用,攻击者获取内部系统权限并伪造提现指令,窃取约3.88亿美元加密货币。损失由保护基金承担,用户资金未受影响。事件暴露供应链安全风险,交易所计划重新审视第三方安全产品评估流程,并加强内部访问控制与异常监测。 综合评分: 85 文章分类: 漏洞预警,应急响应,供应链安全,威胁情报,安全运营


昂贵的代价!知名金融机构因供应商漏洞失陷,超26亿元失窃

安全内参编译 安全内参编译

安全内参

2026年9月29日 18:06 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

关注我们

带你读懂网络安全

知名加密货币交易所Bitget披露,因采购的某个安全产品零日漏洞遭利用,致使关键后端系统被入侵,攻击者伪造提现指令成功转账了价值26亿元的密币;

Bitget表示此次损失将由交易所承担,用户资金和密钥信息不受影响,其怀疑此次系朝鲜黑客组织所为,并计划重新审视第三方安全产品的评估和部署流程。

前情回顾·网络攻击窃取高额资金

  • 损害金融主权?俄交易所疑遭敌对国黑客攻击,近亿元被盗后停止运营
  • 某链商被黑致超13亿元资产被盗,监管机构责令安全整改并赔偿受害用户
  • 伪基站竟能批量入网,致数万用户数据甚至话费被盗,涉事运营商公开道歉
  • 关键账号密码被盗,金融巨头超9.2亿元资金遭转账窃取

安全内参9月29日消息,国际加密货币交易所Bitget日前表示,一名攻击者利用该交易所使用的第三方安全产品中的漏洞,获得系统访问权限,并窃取了约3.88亿美元(约合人民币26.01亿元)。

Bitget称,攻击者利用这一漏洞获取了高权限内部凭证,并于9月24日使用这些凭证向Bitget钱包系统发送虚假提现指令。

加密货币交易所通常将大部分客户资金存放在离线冷钱包中,并使用热钱包和温钱包处理提现。即使资金存放在这些钱包中,转账仍须经过审批后才能签名执行。此次被盗资金来自Bitget部分热钱包和温钱包,冷钱包未受影响。

攻击者入侵内部系统伪造提现指令成功转账

Bitget上周曾表示,公司钱包基础设施中的一个关键后端系统遭到入侵。攻击者利用该系统伪造交易数据,触发钱包审批流程,但当时Bitget并未说明攻击者是如何进入系统的。

Bitget首席执行官Gracy Chen周一在直播期间接受媒体采访时,介绍了此次攻击的经过。她表示,该漏洞使攻击者能够访问一个内部管理系统。攻击者随后向与钱包相关的后端服务植入虚假提现指令,而这些指令被系统当作正常操作执行。

9月24日,攻击者先在UTC 18时31分发起两笔小额测试转账。由于金额低于Bitget的风控阈值,这两笔交易没有触发告警。

约30分钟后,攻击者开始进行大额转账。Bitget钱包系统照常执行,攻击者借此绕过了风控机制。

据U.Today报道,Chen表示,攻击者在整个过程中使用的都是合法凭证。他们将活动伪装成日常管理操作,同时清除相关操作痕迹。

Bitget表示,目前的调查显示,没有任何私钥遭到泄露。

利用安全产品零日漏洞渗透进内网

The Block报道称,Chen周一谈及这一漏洞时并未透露相关产品的名称。她将该漏洞描述为“零日漏洞”,也就是攻击者在产品厂商发布修复程序之前就已利用的漏洞。

据Crypto Briefing报道,Bitget已通知相关供应商,隔离受影响系统,撤销并重新签发内部凭证,并在漏洞修复期间关闭受影响功能。目前,Bitget尚未透露该供应商是否已经发布修复程序。

上述攻击经过由Bitget披露。安全公司Mandiant和SlowMist正在协助调查,Bitget预计将在本周发布正式事件报告。

此后,Bitget进一步限制了内部访问权限,在提现环节增加独立核查,并加强对异常活动的监测。该交易所还计划重新审视第三方安全产品的评估和部署流程。

Bitget表示,客户账号余额未受影响。此次损失将由保护基金承担。该基金专门用于应对类似安全事件造成的损失。

比特币提现已于周一恢复,其他资产的提现将于10月2日前分阶段恢复。用户无需采取任何操作。

交易所怀疑系朝鲜黑客组织所为

Bitget上周曾将此次攻击归咎于朝鲜黑客。Chen向The Block表示,目前公司仍怀疑是“同一批人”所为,但在正式事件报告发布前,她拒绝透露相关团伙的名称。

区块链分析公司TRM Labs上周表示,发现此次被盗资金与此前用于洗白朝鲜黑客盗窃所得的部分钱包存在关联。这些关联指向朝鲜黑客组织TraderTraitor,但TRM Labs尚未明确指认该组织。

Bitget已公布接收被盗资金的主要钱包地址,并上线实时追踪控制面板。该交易所呼吁其他交易所、稳定币发行商、跨链桥、托管机构以及其他基础设施服务商密切关注这些地址,并通过其资金追回平台报告相关线索。

Bitget于9月25日公布的钱包地址如下:

  • 以太坊及EVM网络:0x770b10b273fc44fe9197d6bf20f145c2e98463ee
  • XRP:rwNhefsz1UQEusxhCvHip3RANinWi4CTck
  • Zcash:t1WgMdtND8NF7NDUuYmq8MpMj1NTCXkMDVG
  • TRON:TBWNguTTgezw9dVorX441C6nDrZpRxYwKD

TRM Labs上周建议各交易所,在筛查充值资金时,不仅要检查资金是否直接来自其标记的攻击者地址,还应追踪经过多个中间钱包、最终源自这些地址的资金,而不能只关注直接转账。

由于被盗资金正通过跨链桥和跨链兑换服务流转,这些资金更可能以间接方式进入交易所。

参考资料:bleepingcomputer.com

推荐阅读

  • 网安智库平台长期招聘兼职研究员
  • 欢迎加入“安全内参热点讨论群”

点击下方卡片关注我们,

带你一起读懂网络安全 ↓


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:安全内参 安全内参编译 安全内参编译《昂贵的代价!知名金融机构因供应商漏洞失陷,超26亿元失窃》

智能座舱域控制器 网络安全文章

智能座舱域控制器

文章总结: 本文介绍了智能座舱域控制器的发展背景、构成、实质、硬件架构以及技术趋势,并探讨了相关名词和技术细节。智能座舱域控制器是实现汽车智能化的重要组成部分,
CCSP工作经验要求 网络安全文章

CCSP工作经验要求

文章总结: 本文介绍CCSP认证的工作经验要求,考生需具备至少5年IT工作经验,其中含3年网络安全领域经验,且1年需覆盖六大知识域之一。学历或CCSK证书最多可
评论:0   参与:  0