大数跨境

3.516亿美元瞬间被盗!疑似Lazarus作案,黑客未窃取私钥,攻破后台直接伪造转账指令

3.516亿美元瞬间被盗!疑似Lazarus作案,黑客未窃取私钥,攻破后台直接伪造转账指令 AI紫队安全研究
2026-10-05
23
导读:大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!

        大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【...】,然后点击【设为星标】即可。

        关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。 

导语

一夜之间,超3.5亿美元加密资产从交易所热钱包流出。2026‑09‑24,加密交易平台Bitget遭遇重大安全入侵事件,黑客并未盗取钱包私钥,而是直接入侵内部钱包管理后端系统,伪造转账审批指令完成大额资产转出,平台紧急暂停提现服务。


平台CEO公开表态高度怀疑朝鲜Lazarus(拉撒路)APT组织所为,该团伙此前制造Bybit 14亿美元惊天盗窃案。值得注意:冷钱包完全没有遭到破坏,4.64亿规模的用户保护基金可以全额覆盖本次损失,用户账户余额数据保持完整。但截止事发初期,还未对外公开完整的技术入侵证据,调查仍在持续推进。


一、事件完整时间线

UTC时间9月24日 18:31

Bitget安全告警系统捕捉到多笔热钱包异常未授权转账行为,立刻启动应急响应预案。

✅ 充值、币币交易业务保持正常运行;

⚠️ 紧急暂停全部提现功能,防止黑客继续利用通道转移资产;

标记全部被盗接收链上地址,同步上报执法机构、区块链安全公司开展链上追踪分析。


9月25日,CEO公开直播通报事件

1. 确认损失规模约3.516亿美元,受影响的是热钱包与部分温钱包;冷钱包完全安全,用户私钥没有被窃取;

2. 攻击是服务器后端系统被突破,黑客直接调用平台内部转账流程,并非伪造普通用户提现请求;

3. 回应外界关于“内部人员作案”传闻:内部作案可能性很低,但调查层面不会完全排除该假设;

4. 披露怀疑攻击者为Lazarus集团,同时坦诚:当时暂未对外发布完整技术证据;

5. 平台拥有4.64亿美元用户保护基金,可全额覆盖本次被盗金额,承诺尽快输出完整事故调查报告。


补充背景:CEO个人钱包曾经遭遇该组织相关攻击,损失约8万美元,但该经历不能直接作为本次事件的技术判定依据。


二、关键疑点:没有偷私钥,黑客怎么转走巨额资金?

这是本次事件最反直觉的一点:黑客没有拿到钱包签名私钥,冷钱包毫发无损。

攻击逻辑推测:

攻击者攻陷交易所钱包管理后台,获取高权限,直接在系统内部构造合法转账任务,调用平台原有签名流程完成资产转出。不需要拿到底层私钥文件,直接滥用业务系统权限完成盗币。


简单理解:相当于劫匪没有撬开保险柜,而是骗取了大楼内部业务审批权限,走公司正规财务流程把钱转出去。


受影响范围:仅部分热钱包、温钱包;离线隔离冷钱包完全未被触碰;

用户层面:账户余额记录没有被篡改,普通用户账号密码没有泄露。


三、攻击者背景:臭名昭著的Lazarus集团

Lazarus是朝鲜国家级背景黑客组织,长期以窃取加密货币作为重要资金来源,受国际制裁影响,加密资产是其重要的获取资金途径。

历史重大案件:

1. 2025年 Bybit交易所攻击,被盗约14亿美元加密资产;

2. 多次针对Web3项目、DAO协议、海外交易所发动供应链、社工钓鱼攻击;

3. 旗下多个子集群:PolinRider、Jade Sleet(UNC4899)大量使用虚假面试、恶意代码仓库、Mac后门等战术狩猎开发人员、Web3从业者。


重要提醒:事件初期只是平台的高度怀疑,并非已经实锤定论,完整技术证据有待调查报告披露。链上分析师发现部分被盗XRP资金流向,和2026年7月AFX交易所被盗案资金链路存在关联,而AFX攻击事件过往归因Lazarus下属TraderTraitor子集群,这是当时最有力的间接线索,但依然不等同于完整证据链。


四、两大核心现实问题解读

1、用户保护基金兜底,就代表万事大吉?

基金账面规模4.64亿>损失3.516亿,账面可以全额覆盖损失;

但基金资产是链上加密资产,资产价格会随行情波动;

资金追回属于额外收益,平台表态不会把追回资产作为赔付用户的前提条件;

被盗资金虽然链上全程可追溯,但黑客会通过混币、跨链、去中心化交易所快速清洗资产,实际追回难度极高。


2、内部作案可能性?

交易所拥有2000名以上员工,外界传出内鬼猜测。

官方态度:可能性很低,但调查流程不会直接排除该可能性,尚未发现任何员工涉案的确凿证据。


五、从安全视角看本次事件带来的启示

1. 光保护私钥远远不够,业务后台权限同样是命门

行业以往重点防护钱包私钥、离线冷存储。但本次攻击展示新风险:高权限业务管理后台被攻陷,即便私钥完好,资产依旧可以被洗劫。钱包系统、审批流程、后台运维权限,同样需要做严格的隔离、多因素审批、操作审计。


2. 国家级APT对加密行业的威胁长期存在

Lazarus及其下属子集群持续狩猎整个Web3生态:交易所、跨链桥、DAO、开发人员工作站。攻击手段包含供应链、虚假求职社工、漏洞入侵后台,攻击手段不断迭代。


3. 热钱包是风险高发区

热钱包为了满足用户提现业务,必须保持联网状态,永远是攻击者优先瞄准目标;冷钱包离线隔离依然是资产防护最重要的手段。


4. 归因需要完整技术证据链,不能只靠过往威胁团伙特征

企业遭遇重大安全事件,怀疑已知威胁团伙是合理思路,但对外归因必须依靠IOC、样本、基础设施、链上证据完整闭环,主观推断不能作为实锤结论。


后续补充:后续调查报告披露,本次入侵实际根源来自第三方安全组件零日漏洞,攻击者借此拿到内部高权限,完成伪造转账。


六、普通加密用户的防护提示

1. 不要把全部资产存放于交易所,大额资产优先转移到自己掌控的离线冷钱包;

2. 平台发生安全事件,不要恐慌性盲目操作,以官方公告为准,甄别大量自媒体的不实谣言;

3. 开启账号二次验证,定期查看账户历史记录,留意陌生提币、授权行为;

4. 区分「交易所热钱包被盗」和「你的个人账户被盗」两种完全不同的安全场景。


结尾互动

你怎么看待交易所热钱包安全风险?你认为APT组织针对加密行业的攻击未来会如何演变?欢迎安全、Web3从业者转发,关注重大安全事件的背后技术逻辑。

 

加入知识星球,可获取权益

一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?  

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?  


三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」 

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;  

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);  


四、适合谁?  

 想突破职业天花板的安全工程师/架构师;  

 需快速落地安全项目的企业负责人;  

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


【声明】内容源于网络
0
0
AI紫队安全研究
在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
内容 105
粉丝 0
AI紫队安全研究 在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
总阅读2.2k
粉丝0
内容105