大数跨境

重磅事件|3.516亿美元瞬间被盗!朝鲜APT全新战术:不偷私钥,伪造审批掏空交易所热钱包

重磅事件|3.516亿美元瞬间被盗!朝鲜APT全新战术:不偷私钥,伪造审批掏空交易所热钱包 AI紫队安全研究
2026-10-07
23
导读:大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!

        大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【...】,然后点击【设为星标】即可。

        关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

导语

2026‑09‑24,大型加密货币交易所Bitget发生重大安全事故,合计3.516亿美元资产从热、温钱包被盗。

最颠覆行业认知的一点:黑客并没有盗取钱包私钥。攻击者攻陷钱包后端核心业务系统,伪造交易报文,欺骗内部授权审批流程,实现非法转账。

交易所紧急暂停提现,充值、交易业务维持正常,冷钱包完全未受波及。Bitget聘请Mandiant、慢雾SlowMist两家第三方安全机构联合溯源,根据IP行为、链上交易特征研判,攻击手法高度匹配朝鲜关联威胁组织的作战模式。


Chainalysis公开统计数据显示:截至2025年底,朝鲜关联黑客累计窃取加密资产总规模已经达到67.5亿美元,2025年单年就完成20.2亿美元的窃取,加密货币盗窃已经成为绕开国际制裁、支撑本国武器项目的重要财政来源。


一、事件完整时间线

1. 09‑24 18:31 UTC:Bitget安全告警系统捕捉到多笔异常未授权转账行为,立刻启动应急响应,内部开展排查。

2. 紧急处置:临时关闭用户提现功能;充值、现货合约交易业务继续运行;冷钱包、独立自托管Bitget Wallet完全不受本次事件影响。

3. 启动第三方调查:引入Mandiant、SlowMist联合深度溯源,同步联系各大公链基金会,对黑客钱包地址开展资产冻结处置,部分稳定币资产已经完成冻结。

4. 对外披露:CEO公开说明事件,攻击特征与朝鲜威胁组织TTP高度吻合;上线悬赏机制,提供5%冻结+5%追回双重赏金,号召行业共同追踪被盗资金。


> 补充说明:链上浏览器只能看到部分流出地址,公开链上统计约1.8亿美金,3.516亿为交易所内部完整核算损失,两个数字差异来自多链隐蔽转账、混币操作。


二、攻击核心技术拆解:不偷私钥,攻破业务审批链路

很多人惯性思维:交易所被盗=私钥泄露。但本次攻击完全跳出传统模式。

> 通俗类比:保险柜钥匙完好无损,但是黑客潜入后台,伪造一套格式完全合规的提款审批单据,内部系统校验单据格式无误,直接批准大额资金划出。


关键攻击逻辑

1. 攻击者攻陷钱包后端业务管理系统,不是直接窃取签名私钥;

2. 在后端伪造合法交易数据、构造完整业务报文;

3. 绕过部分业务校验,触发平台原生授权签名逻辑,系统自动签名执行转账;

4. 资金分批转出至黑客控制的地址,再通过Cow Protocol、Chainflip等跨链工具,进行混币、跨链转换,销毁追踪线索,加大链上溯源难度。


受影响资产范围

被盗资产横跨多条公链,包含 ETH、XRP、BNB、AVAX、USDT、USDC;

✅冷钱包:完全安全;

✅用户账户余额:账面数据完整,损失由平台用户保护基金覆盖;

❌受影响:部分热钱包、温钱包后端业务系统。


三、威胁背景:朝鲜APT加密资产作战两套打法

结合本次事件与之前WaterPlum、Lazarus系列行动,可以看到朝鲜关联黑客两类主要敛财手段:

1. 直接攻击平台基础设施(本次Bitget模式)

瞄准交易所、DeFi协议,入侵后端业务系统,利用业务逻辑、供应链漏洞,批量窃取平台托管资产,单笔作案金额动辄数亿美金,属于国家级大型劫掠行动,例如此前Bybit 15亿美金失窃案。


2. 社会工程钓鱼入侵个人(WaterPlum传染性面试模式)

通过虚假招聘、AI换脸面试,投递恶意npm/VSCode项目,攻陷开发人员本机,盗取个人钱包助记词、凭证;同时利用“笔记本农场”,伪装外包IT人员渗透企业内网,兼顾窃密与敛财。


> 两种战术互相补充:打大交易所走“大额单笔劫掠”;打个人开发者走“广撒网批量收割”,最终资产都会汇入同一套洗钱网络。


四、本次事件带给政企、Web3行业的启示

> 风险不再只有「密码、私钥泄露」这一种,业务审批流程、后端管理系统本身已经成为最高价值攻击目标。哪怕密码学密钥完全安全,如果业务逻辑被攻击者控制,巨额资产依旧会被卷走。


🛡️Web3 /加密平台安全团队自查加固要点

1. 后端钱包业务系统做最高等级防护

钱包后端、交易审批系统不要和普通业务混布;最小化暴露面,严格IP白名单;运维操作全部堡垒机审计。

2. 多层独立审批校验,防止伪造报文绕过

不能只依赖单一系统生成交易报文;关键大额转账必须多套独立模块交叉校验,增加业务层面的异常风控阈值:短时间多链大额转出直接触发人工拦截。

3. 热/温钱包、冷钱包架构隔离

冷钱包和线上后端系统做物理强隔离,杜绝线上系统被攻陷之后牵连冷资产。

4. 异常行为检测,不只监控链上,更要监控后端内部行为

很多团队只监控链上转出,忽略后端内部生成异常交易报文这类源头行为;后端新增告警:批量多链同步发起大额转账、非工作时间批量提款。

5. 供应链风险管控:第三方安全组件、中间件定期审计,警惕第三方组件作为突破口。


👨‍💻普通用户启示

1. 平台托管资产,平台安全风险不由用户控制;高价值资产优先转移至自己掌控的硬件冷钱包;

2. 不要把全部资产放在交易所热钱包托管。


五、安全思考

Bitget劫案揭示国家级网络威胁的重大变化:

APT攻击者已经不局限漏洞爆破偷密钥,转向入侵业务层、伪造业务单据,利用业务逻辑缺陷完成劫掠。

密码学密钥不再是最后一道护身符,如果业务审批、后端管理系统被攻陷,再完善的加密机制也会失效。

不止Web3行业,传统金融、账务系统同样面临同类风险:黑客不一定破解密码,而是篡改业务报文、伪造审批流程,直接造成资金损失。这对传统安全防护思路提出新挑战——防护不能只盯着边界与密码,业务流程本身也要做安全校验和异常检测。

 

加入知识星球,可获取权益

一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?  

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?  


三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」 

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;  

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);  


四、适合谁?  

 想突破职业天花板的安全工程师/架构师;  

 需快速落地安全项目的企业负责人;  

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


【声明】内容源于网络
0
0
AI紫队安全研究
在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
内容 106
粉丝 0
AI紫队安全研究 在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
总阅读2.3k
粉丝0
内容106