签名链一旦被打穿,最怕的不是“漏了钥匙”,而是授权流程本身成了入口。

吴说获悉,GoPlus Security 复盘 Bitget 3.875 亿美元安全事件称,此次攻击并非私钥泄漏,而是交易签名信任链遭到突破。攻击者入侵钱包关键后台系统、伪造交易数据,并使 Bitget 自身授权签名流程为非预期转账生成有效签名。

GoPlus 梳理显示,攻击资金转移窗口持续约 2 小时 25 分钟,其中最大一波在约一分钟内转出约 1.85 亿美元资产。GoPlus 已将攻击者相关地址列入黑名单并与生态合作方共享。其认为,该事件与 2025 年 Bybit 攻击存在类似的签名链路结构性风险;但 Bitget 尚未公布完整技术报告,具体初始入侵方式仍待确认。

如果攻击能借授权流程“合法”出签,后续排查应该先盯后台权限链,还是先盯签名校验链?

配图1:GoPlus 分析 Bitget 攻击:签名信任链遭破坏,已将攻击者相关地址列入黑名单 · 来源页面局部截图
图片来源:https://www.wublock123.com/news/goplus-analysis-bitget-attack-signature-trust-chain-broken-blacklist-69065