大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【...】,然后点击【设为星标】即可。
关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。
导语
一夜之间,超3.5亿美元加密资产从交易所热钱包流出。2026‑09‑24,加密交易平台Bitget遭遇重大安全入侵事件,黑客并未盗取钱包私钥,而是直接入侵内部钱包管理后端系统,伪造转账审批指令完成大额资产转出,平台紧急暂停提现服务。
平台CEO公开表态高度怀疑朝鲜Lazarus(拉撒路)APT组织所为,该团伙此前制造Bybit 14亿美元惊天盗窃案。值得注意:冷钱包完全没有遭到破坏,4.64亿规模的用户保护基金可以全额覆盖本次损失,用户账户余额数据保持完整。但截止事发初期,还未对外公开完整的技术入侵证据,调查仍在持续推进。
一、事件完整时间线
UTC时间9月24日 18:31
Bitget安全告警系统捕捉到多笔热钱包异常未授权转账行为,立刻启动应急响应预案。
✅ 充值、币币交易业务保持正常运行;
⚠️ 紧急暂停全部提现功能,防止黑客继续利用通道转移资产;
标记全部被盗接收链上地址,同步上报执法机构、区块链安全公司开展链上追踪分析。
9月25日,CEO公开直播通报事件
1. 确认损失规模约3.516亿美元,受影响的是热钱包与部分温钱包;冷钱包完全安全,用户私钥没有被窃取;
2. 攻击是服务器后端系统被突破,黑客直接调用平台内部转账流程,并非伪造普通用户提现请求;
3. 回应外界关于“内部人员作案”传闻:内部作案可能性很低,但调查层面不会完全排除该假设;
4. 披露怀疑攻击者为Lazarus集团,同时坦诚:当时暂未对外发布完整技术证据;
5. 平台拥有4.64亿美元用户保护基金,可全额覆盖本次被盗金额,承诺尽快输出完整事故调查报告。
补充背景:CEO个人钱包曾经遭遇该组织相关攻击,损失约8万美元,但该经历不能直接作为本次事件的技术判定依据。
二、关键疑点:没有偷私钥,黑客怎么转走巨额资金?
这是本次事件最反直觉的一点:黑客没有拿到钱包签名私钥,冷钱包毫发无损。
攻击逻辑推测:
攻击者攻陷交易所钱包管理后台,获取高权限,直接在系统内部构造合法转账任务,调用平台原有签名流程完成资产转出。不需要拿到底层私钥文件,直接滥用业务系统权限完成盗币。
简单理解:相当于劫匪没有撬开保险柜,而是骗取了大楼内部业务审批权限,走公司正规财务流程把钱转出去。
受影响范围:仅部分热钱包、温钱包;离线隔离冷钱包完全未被触碰;
用户层面:账户余额记录没有被篡改,普通用户账号密码没有泄露。
三、攻击者背景:臭名昭著的Lazarus集团
Lazarus是朝鲜国家级背景黑客组织,长期以窃取加密货币作为重要资金来源,受国际制裁影响,加密资产是其重要的获取资金途径。
历史重大案件:
1. 2025年 Bybit交易所攻击,被盗约14亿美元加密资产;
2. 多次针对Web3项目、DAO协议、海外交易所发动供应链、社工钓鱼攻击;
3. 旗下多个子集群:PolinRider、Jade Sleet(UNC4899)大量使用虚假面试、恶意代码仓库、Mac后门等战术狩猎开发人员、Web3从业者。
重要提醒:事件初期只是平台的高度怀疑,并非已经实锤定论,完整技术证据有待调查报告披露。链上分析师发现部分被盗XRP资金流向,和2026年7月AFX交易所被盗案资金链路存在关联,而AFX攻击事件过往归因Lazarus下属TraderTraitor子集群,这是当时最有力的间接线索,但依然不等同于完整证据链。
四、两大核心现实问题解读
1、用户保护基金兜底,就代表万事大吉?
基金账面规模4.64亿>损失3.516亿,账面可以全额覆盖损失;
但基金资产是链上加密资产,资产价格会随行情波动;
资金追回属于额外收益,平台表态不会把追回资产作为赔付用户的前提条件;
被盗资金虽然链上全程可追溯,但黑客会通过混币、跨链、去中心化交易所快速清洗资产,实际追回难度极高。
2、内部作案可能性?
交易所拥有2000名以上员工,外界传出内鬼猜测。
官方态度:可能性很低,但调查流程不会直接排除该可能性,尚未发现任何员工涉案的确凿证据。
五、从安全视角看本次事件带来的启示
1. 光保护私钥远远不够,业务后台权限同样是命门
行业以往重点防护钱包私钥、离线冷存储。但本次攻击展示新风险:高权限业务管理后台被攻陷,即便私钥完好,资产依旧可以被洗劫。钱包系统、审批流程、后台运维权限,同样需要做严格的隔离、多因素审批、操作审计。
2. 国家级APT对加密行业的威胁长期存在
Lazarus及其下属子集群持续狩猎整个Web3生态:交易所、跨链桥、DAO、开发人员工作站。攻击手段包含供应链、虚假求职社工、漏洞入侵后台,攻击手段不断迭代。
3. 热钱包是风险高发区
热钱包为了满足用户提现业务,必须保持联网状态,永远是攻击者优先瞄准目标;冷钱包离线隔离依然是资产防护最重要的手段。
4. 归因需要完整技术证据链,不能只靠过往威胁团伙特征
企业遭遇重大安全事件,怀疑已知威胁团伙是合理思路,但对外归因必须依靠IOC、样本、基础设施、链上证据完整闭环,主观推断不能作为实锤结论。
后续补充:后续调查报告披露,本次入侵实际根源来自第三方安全组件零日漏洞,攻击者借此拿到内部高权限,完成伪造转账。
六、普通加密用户的防护提示
1. 不要把全部资产存放于交易所,大额资产优先转移到自己掌控的离线冷钱包;
2. 平台发生安全事件,不要恐慌性盲目操作,以官方公告为准,甄别大量自媒体的不实谣言;
3. 开启账号二次验证,定期查看账户历史记录,留意陌生提币、授权行为;
4. 区分「交易所热钱包被盗」和「你的个人账户被盗」两种完全不同的安全场景。
结尾互动
你怎么看待交易所热钱包安全风险?你认为APT组织针对加密行业的攻击未来会如何演变?欢迎安全、Web3从业者转发,关注重大安全事件的背后技术逻辑。
加入知识星球,可获取权益
一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。



二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。


喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。

