A large, dark metal safe with a combination lock
加密货币

Bitget CEO:388百万美元漏洞源于第三方安全产品泄露

交易所表示私钥和冷钱包没有被泄露,但恢复总额和归属仍未得到验证。

作者:Emma Carter阅读 6 分钟

Bitget首席执行官Gracy Chen表示,该交易所报告的3.88亿美元漏洞是由于第三方安全产品中的一个漏洞导致的,该漏洞暴露了“高级内部凭证”。Bitget表示,攻击者利用这些凭证发送了欺诈性提款命令,而恢复总额和可能与朝鲜的联系仍在调查中。

关键要点

  • Bitget的首席执行官将报告的3.88亿美元漏洞与第三方安全产品中的一个漏洞联系在一起,该漏洞暴露了“高级内部凭证”。
  • 攻击者利用这些凭证发出了欺诈性提款命令,而Bitget表示私钥没有被泄露,冷钱包没有受到影响。
  • 从几个热钱包中检测到了未经授权的转账在9月24日,导致暂时暂停提款,并初步估计约有3.52亿美元受到影响。
  • 验证的恢复和归属仍在等待中,Mandiant和SlowMist支持正在进行的取证调查,朝鲜的指标被描述为初步的。

Bitget将3.88亿美元的漏洞归咎于第三方安全产品缺陷

Bitget首席执行官Gracy Chen表示,该交易所报告的3.88亿美元漏洞追溯到第三方安全产品的一个漏洞,她表示该漏洞允许攻击者获取“高级内部凭证”。这一说法很重要,因为它将事件框定为Bitget钱包基础设施上游的访问控制失败,而不是钱包私钥的直接泄露。

Chen表示,攻击者利用暴露的凭证发出了欺诈性提款命令。从实际角度来看,这意味着攻击者不需要破解密码学就能转移资金。他们需要的是那种允许通过正常操作路径发起和批准提款的内部权限。

Bitget尚未确定第三方安全产品或描述凭证暴露之外的漏洞。这给试图映射剩余风险的对手方留下了一个关键空白,因为“第三方产品缺陷”可以意味着从错误配置到供应商侧的泄露,而补救路径则取决于具体情况。

热钱包耗尽、提款暂停,以及3.52亿美元与3.88亿美元的差距

Bitget在9月24日检测到事件,发现其多个热钱包发生未经授权的转账,然后暂时暂停了提款。热钱包连接到互联网,通常用于处理日常提款,这使其在操作上有用,但在结构上比离线存储更容易受到攻击。

当时,Bitget最初估计约有3.52亿美元的资产受到影响。陈提到的后一个数字是3.88亿美元。来源材料没有解释这两个数字之间发生了什么变化,是否该差异反映了在第一次估算后识别出的额外钱包、在资金流失过程中的价格波动,或是对“受到影响”的定义进行了修订。

对于交易者来说,这个差距并不是表面上的。损失估算通常在漏洞发生后的头几天内被修订,因为内部账本与链上流动进行对账,并且交易所将尝试提款与已完成的提款分开。在Bitget解释3.52亿美元与3.88亿美元的差异之前,市场只能将这两个数字视为同一事件的临时标签,而不是经过清晰审计的总额。

无钥匙漏洞:Bitget表示未被妥协的内容及其加强的控制措施

陈表示Bitget的私钥没有被妥协,其冷钱包没有受到影响。私钥是控制从钱包中移动资金能力的秘密加密材料。冷钱包离线保存,以降低被黑客攻击的风险,通常是交易所存储大量客户资产的地方。

这种区别是Bitget叙述的机械核心。如果私钥被盗,攻击者通常可以直接从这些密钥控制的钱包中移动资金,而交易所的主要防御变成了钱包架构和密钥管理。如果密钥没有被盗,故障模式则转向内部访问路径,包括谁或什么可以发起提款、如何执行批准以及什么监控可以捕捉到异常行为。

Bitget表示在事件发生后已解决安全漏洞并加强了提款控制。交易所描述了三项具体变化:限制内部访问、为提款增加独立验证以及增加对异常活动的监控。这些是工作流程控制,而不是钱包原语,旨在通过在资金离开之前强制额外检查来减少凭证暴露的影响范围。

跨链角度仍然是一个实时路由风险。Bitget之前呼吁THORChain,一个去中心化协议,允许在不同区块链之间交换资产,拒绝与攻击相关的地址提供服务,因为Bitget试图防止被盗资产被转移。THORChain表示它无法选择性地将个别地址列入黑名单。陈承认了这一限制,表示:“我们理解THORChain作为一个去中心化协议的运作,并表示它无法选择性地将个别地址列入黑名单。我们尊重不同网络的技术限制,并不要求任何协议采取技术上不可能的行动。”

交易者接下来应该关注的内容:验证、取证和归属

下一个具体信号是Bitget发布的已验证的回收或冻结资产的总额。交易所尚未披露被盗加密货币的回收或冻结金额,陈表示在其他行业参与者的帮助下,已经冻结了一些资产,但总额将在验证后发布。

第二个里程碑是来自独立取证调查的任何更新,陈表示该调查得到了Mandiant和SlowMist的支持。取证调查是对系统和交易痕迹的技术审查,旨在确定攻击是如何发生的,以及在可能的情况下,背后是谁。陈早前表示,怀疑朝鲜可能参与的初步依据是基于“初步指标”,并补充道:“之前分享的内容是基于调查期间识别的初步指标,”以及“这些指标仍在评估中。Mandiant和SlowMist正在支持独立取证调查,该工作仍在进行中。我们将在进一步的发现得到验证后分享。”

还有两个未解的问题仍然影响着清晰度。Bitget尚未透露与凭证泄露相关的第三方安全产品,也没有详细说明除了收紧提款控制之外的补救措施。该交易所也没有解释为什么受影响资产的数字从最初估计的约3.52亿美元变更为后来的3.88亿美元。

我的看法:对手风险不仅仅关乎密钥——还关乎内部访问路径

这里的文件等效细节是陈述坚持认为私钥和冷钱包没有被泄露,因为这将事件推入一个交易者常常低估的类别:仍然可以产生有效提款的操作访问路径。如果攻击者确实使用“高级内部凭证”发出了欺诈性提款命令,那么风险模型就不再是关于钱包架构,而是关于谁可以授权转移、存在多少独立检查,以及监控是否调整到能够捕捉到在意图上不合法的“合法”行为。

重要的阈值是验证。如果Bitget发布经过审计的恢复或冻结总额,并且Mandiant和SlowMist的取证结果汇聚到一个明确的根本原因和归属,这将从一个以头条驱动的黑客叙事转变为与内部控制和跨链退出路径相关的可衡量的对手风险重新定价。

来源