Bitget 失竊案背後:SlowMist 如何從 8 月 31 日零日漏洞拼出攻擊鏈 封面圖
加密貨幣

Bitget 失竊案背後:SlowMist 如何從 8 月 31 日零日漏洞拼出攻擊鏈

本文從 SlowMist 對 Bitget 失竊案的調查切入,說明零日漏洞、安全產品與自製提款工具如何串成攻擊鏈,並解析交易所內部風險控管、外部安全供應商與鏈上追蹤之間的落差,帶你看懂未來交易所安全攻防。

事件背景:不是單一漏洞,是一條被拆開的攻擊鏈

Bitget 被駭這件事,一開始像很多交易所失竊案一樣:熱錢包被動、資金被轉走、社群開始問冷錢包有沒有保護。但 SlowMist 把時間拉長後,畫面就不一樣了。他們指出,惡意活動早在失竊前數週就出現,核心觸發點是 8 月 31 日的 zero-day 漏洞,攻擊者還牽涉到兩款安全產品,以及一個自製提款工具。

這起案子之所以重要,是因為它把交易所安全討論從「合約有沒有 bug」推到更麻煩的位置:內部工具、第三方安全產品、權限流程與資金出口,可能同時被攻擊者串成一條路徑。對鏈上資產來說,錢在不在冷錢包不是唯一問題,關鍵是誰能發起提款、誰能核准提款、誰能改白名單這些流程是否被滲透。

先把時間線攤開:8 月 31 日為什麼很關鍵

如果只看「錢被轉走」這個結果,很容易把焦點放在熱錢包、多簽或 MPC 有沒有設定好。但 SlowMist 的描述把問題往前推了幾週。

大致可以這樣理解:

  • 8 月 31 日:zero-day 漏洞被利用,攻擊者取得初始立足點。
  • 失竊前數週:攻擊者透過兩款安全產品與內部工具進行橫向移動、情報收集,甚至可能觀測正常提款流程。
  • 失竊當下:攻擊者利用自製提款工具,把資金搬離正常審批路徑。
  • 調查階段:SlowMist 把鏈上資金流、安全事件日誌與工具使用痕跡對齊,還原出完整攻擊鏈。

這裡最關鍵的不是「8 月 31 日」本身,而是它代表攻擊者有機會提前滲透。很多交易所被駭案爆發時,外界看到的是資金異動;但真正決定損失大小的,往往是前幾週發生的那些不起眼操作。

真正痛點:安全產品不是盾牌,也可能變成門

我讀到這篇調查時,最在意的是「安全產品」這四個字。很多人看到 WAF、EDR、身份驗證、日誌告警這些東西,會自動把它們當成防線。但這次 SlowMist 的描述暗示,攻擊鏈不是從外部正面突破,而是可能先從安全產品裡的 zero-day 漏洞取得立足點,再透過兩款安全產品之間的信任關係、日誌、告警或管理介面,讓攻擊者有時間觀察與操作。

換句話說,安全產品不是完全沒作用,而是它本身也變成攻擊面。

交易所最怕的不是單一環節失守,而是信任邊界模糊。冷錢包、多簽、MPC、API key、白名單、內部審批,這些機制單獨看都合理,但一旦有人能同時碰到「發起提款」和「核准提款」,或者能用自製工具繞過正常 UI 與告警,整個控管就變成紙上談兵。

自製提款工具尤其值得盯,因為它通常是為了效率而做,可能沒有完整稽核、沒有第二人複核,甚至只有少數工程師知道。這種工具在正常時候是便利,在攻擊者手上就是高價值後門。

比較面向 傳統做法 事件後可能強化 關鍵風險
資金出口 熱錢包 API 提款,依賴內部審批 雙重簽章、時間延遲、白名單與金額分級 內部權限被濫用
安全監控 WAF、EDR、日誌告警 威脅建模、供應商 SBOM、異動偵測 安全產品本身被利用
內部工具 工程師自製腳本提升效率 工具版本控管、稽核日誌、最小權限 自製工具成為後門
事件回應 發現資金異動後溯源 事前攻擊鏈重建、供應商協同調查 證據分散在多個系統

未來一到兩年:交易所會把「內部工具」當成攻擊面來管

我猜未來一到兩年,交易所安全不會只升級外部防火牆,會更著重內部攻擊面管理。

第一,安全供應商導入前會做更嚴的 threat model,甚至要求提供 SBOM,避免一個零日漏洞直接打穿整條鏈。以前很多團隊比較在意「有沒有防火牆」,之後會更在意「防火牆本身有沒有被利用」。

第二,提款流程會更分散。不是把所有權限交給單一熱錢包,而是用多簽、MPC、延遲提款、白名單與金額門檻把風險拆开。對 DeFi 產品來說,smart contract 漏洞會被修;對交易所來說,真正難修的是人、流程與工具之間的信任。

第三,自製工具會被當成正式系統管理。要有版本、稽核、權限與退役機制。過去很多交易所內部會有很多「臨時腳本」,用來加速對帳、提款、白名單更新。這些東西如果沒有被納入安全控管,就容易變成攻擊者眼中的短路徑。

另一個變化是調查速度。以前交易所被駭,社群看到的是事後聲明;現在 SlowMist 這類安全公司會把鏈上交易、內部日誌、安全產品告警一起拼起來,攻擊鏈可能幾週內就被公開。這對交易所是壓力,因為你不能再只用「正在調查」擋住所有問題,而要能說清楚:哪個入口被利用、哪個流程被繞過、哪些資金被救回、哪些控制點要補。

交易所最大的風險,往往不是外部攻擊者多厲害,而是「內部流程、第三方工具與安全產品」同時失守。

延伸思考與常見問題

  • Q1:零日漏洞是什麼?為什麼一次就能造成大規模損失?

    零日漏洞是供應商還沒發布修補前就被利用的安全缺口。在交易所環境裡,它可能讓攻擊者取得管理權限或繞過安全監控,之後就有時間操作多層系統。

  • Q2:SlowMist 說惡意活動早在失竊前數週就出現,代表交易所完全沒防線嗎?

    不一定代表完全沒防線,而是防線之間可能有信任盲區。攻擊者可能先滲透後再慢慢橫向移動,等到資金異動才爆發,調查時才能往前追溯。

  • Q3:自製提款工具為什麼會成為攻擊鏈的一部分?

    自製工具通常繞過正式審批與日誌,權限可能集中且缺乏第二人複核。如果攻擊者取得操作權限,就能用它快速發起或偽裝提款。

🪙

開始您的加密貨幣之旅

立即註冊全球最大加密貨幣交易所 幣安 (Binance),使用專屬推薦碼 CLICK168,即可享有手續費終身優惠與專屬的新人迎新大禮包!

👉 領取幣安專屬註冊優惠