导语:Bitget CEO Gracy Chen在接受The Block记者Gareth Jenkinson采访时披露,该交易所在遭遇3.88亿美元漏洞事件前,攻击者曾通过两笔低于风控阈值的转账测试系统。约30分钟后,攻击者开始大额转移资产。
小额测试未触发警报
Chen表示,首次未授权转账发生在UTC时间9月24日18:31,包括来自以太坊热钱包的0.184 ETH,以及来自Tron热钱包的193 TRX。两笔交易均低于Bitget风险控制阈值,未触发任何系统警报。
约30分钟后,攻击者开始进行更大额转账。据Chen介绍,18:58至20:09期间,攻击者在Ethereum、XRP、Zcash、BNB Chain、Base、Arbitrum、Optimism和Avalanche等网络上共进行17笔交易,总额约3.61亿美元加密货币。
对账系统7分钟内发现异常
Chen称,Bitget对账系统在首笔大额转账后7分钟内,即19:05发现重大差异,风险系统随即阻止平台范围内用户发起的提现。
攻击者如何获得访问权限
Chen表示,攻击者通过利用第三方安全产品中的零日漏洞,已获得内部管理系统的访问权限。该权限使其能够将欺诈性提款命令直接插入钱包相关后端系统,而这些命令被系统视为合法操作。随后,攻击者删除了欺诈命令留下的痕迹,使Bitget调查事件经过更加困难。Chen称,删除痕迹“在我看来也是最棘手的部分”。
Bitget已表示,私钥和冷钱包未受到损害。该交易所正与Mandiant和SlowMist合作调查,并预计本周发布正式事件报告。
归因、损失吸收与提现恢复
在归因方面,Chen表示:“仍然是我们怀疑的同一组人”,但拒绝在事件报告发布前点名。
Bitget用户保护基金在9月25日价值4.65亿美元,将吸收此次损失。Chen表示,该基金将在一周内从公司储备金中补足至至少3亿美元;截至8月31日审计,公司储备金超过14亿美元。
Chen表示:“这种规模的事件非常严重,但严重并不意味着生死存亡。”
与此同时,BTC提现已于周一恢复,第一小时处理超过3000 BTC。ETH提现将于9月29日开放。
