Bitrefill 遭疑似北韓拉撒路(Lazarus)入侵:熱錢包受損、18,500 筆購買紀錄遭存取
03-18 , 17:48 /

加密貨幣支付與禮品卡平台 Bitrefill 指出,3 月 1 日(當地時間)發生的資安事件背後疑似與北韓關聯駭客組織「拉撒路」(Lazarus)有關。Bitrefill 表示,此次入侵導致部分基礎設施與加密貨幣錢包受損,並有約 18,500 筆購買紀錄遭外部存取,事件已促使公司全面強化「資安」與「錢包」控管。

根據 Bitrefill 於 X(原推特)發布的事件報告,攻擊者取得「生產環境金鑰」後,將「熱錢包」資金轉至外部地址,同時存取到部分包含電子郵件、付款地址與 IP 位址的購買資料。Bitrefill 表示已逐一通知受影響用戶,並承諾將以公司營運資金全額補償損失;目前支付、庫存、帳號等核心系統大多已恢復運作,銷售量也正回到正常水準。

Bitrefill 認為,這次攻擊手法與拉撒路旗下常被提及的 Bluenoroff 等過往行動高度相似,包含以惡意程式作為切入點、逐步擴張內部權限,並結合「鏈上追蹤」與重複使用的 IP、Email 等線索來推進行動。過去拉撒路曾被市場指涉為多起重大 крипто 安全事件的幕後勢力,常見目標包含交易所、跨鏈橋與錢包等「關鍵基礎設施」,以及可直接動用資金的營運金鑰。

事件的起點則被 Bitrefill 指向一台員工筆電疑似遭入侵。公司表示,攻擊過程中外洩了先前使用的「舊版憑證」,對方據此進一步擴大存取範圍,最終滲透到部分資料庫與加密貨幣錢包相關區域。入侵之所以曝光,是因供應商端偵測到異常購買模式,顯示攻擊者可能利用禮品卡庫存與供應鏈機制取得不當利益,或從熱錢包提領資金並轉移至其控制地址。Bitrefill 隨後將系統下線,採取緊急隔離與止血措施。

在資料外洩範圍方面,Bitrefill 強調並無證據顯示整個資料庫遭到大量傾倒(dump)。公司內部紀錄顯示,攻擊者查詢重點更偏向「加密資產持倉」與「禮品卡庫存」等營運核心資訊,而非全面性竊取客戶資料。不過,Bitrefill 也坦承約 18,500 筆購買紀錄曾被存取,其中包含 Email、加密貨幣付款地址、IP 位址等「中繼資料」。另外約 1,000 筆紀錄含有與特定商品連動的加密使用者名稱,Bitrefill 將其視為潛在受影響範圍,並以 Email 直接通知相關用戶。

Bitrefill 也再次強調平台採取「最小化個資保存」,且非強制 KYC(客戶身分驗證)的運作模式,因此目前判斷多數用戶不太需要額外處置。但公司仍提醒,若收到自稱 Bitrefill 或與加密貨幣付款相關的非預期聯繫,需提高警覺,避免後續可能出現的「釣魚」與社交工程攻擊。

事後修復與強化面,Bitrefill 表示正重新整理整體防護架構,包含與外部專家合作進行全面滲透測試、加嚴內部存取治理、強化紀錄與監控以提升威脅偵測速度,並優化事件應變流程與必要時的自動「停機」協議,以縮短攻擊擴散時間。

評論:這起事件再次凸顯,加密商務平台的風險不只在「鏈上」,更集中於金鑰治理、員工端點安全與供應鏈異常監控。一旦「熱錢包」或營運金鑰遭到竊取,即使鏈上交易可追蹤,資金追回依舊極其困難;因此企業的資產分層、金鑰權限最小化與快速隔離機制,往往才是決定損失上限的關鍵。

Bitrefill 於報告中形容遭遇精密攻擊「令人恐懼」,但也強調公司已挺過衝擊,並將持續證明值得用戶信任。Bitrefill 也提到,這是其營運十多年來的首起大型攻擊,並表示憑藉資金與獲利能力,將可吸收此次事件造成的營運損失,後續將以更高標準的「資安」與「熱錢包」管理作為重點改善方向。

推薦
SEC、CFTC首發加密資產「共同指引」:代幣五分類出爐,比特幣(BTC)卡關7.5萬美元、Fed點陣圖前資金轉觀望

03-18 , 17:48

伊利諾民主黨參議員初選爆冷:Fairshake豪砸近1,000萬美元仍失利,史翠頓勝出凸顯加密政治資金天花板

03-18 , 17:28

瑞波幣(XRP)逼近短線關鍵窗口:Deribit 1.40 美元期權未平倉量集中 25%,3/27 到期恐引爆波動

03-18 , 17:28

美參院「加密貨幣市場結構」法案本週可望出新草案:穩定幣收益監管成最大焦點

03-18 , 17:08

萬事達卡(MA)砸 18 億美元收購 BVNK!穩定幣基礎設施成主流支付核心、鏈上「數位美元」結算加速落地

03-18 , 16:48

SEC、CFTC首推「代幣分類體系」釐清加密貨幣資產邊界:多數不必然是數位證券,空投與協議質押暫排除

03-18 , 16:48

亞利桑那以「非法賭博」起訴預測市場 Kalshi:20 項刑事指控引爆 CFTC 聯邦監管與州博彩權限拉鋸

03-18 , 16:27

Strategy改用永續優先股STRC籌資狂買比特幣(BTC):單週加碼22,337枚、年股息成本上看10億美元

03-18 , 16:09

比特幣(BTC)財務策略「發股買幣」失靈?Q1約40%企業市值跌破NAV、溢價神話動搖

03-18 , 16:09

AI代理商務上看2030年3兆~5兆美元!World推AgentKit用零知識證明「真人身分」並串接x402小額支付

03-18 , 15:47

Solana(SOL)錢包 Phantom 取得 CFTC「無行動函」:非託管介面可望免登記介紹經紀商、App 直通受監管衍生品

03-18 , 15:47

羅賓漢(HOOD)推 NYSE 封閉式基金 RVI:砸 1,460 萬美元買 Stripe、2,000 萬美元投 ElevenLabs,散戶也能參與未上市股權

03-18 , 15:28

越南加密貨幣交易所試點最快 3 月啟動:5 家業者搶「牌照卡位」,AML、KYC 成合規門檻

03-18 , 15:28

DAO 治理平台 Tally 宣布逐步關閉:曾服務 500+ DAO、稱監管轉向讓「去中心化治理」不再必需

03-18 , 15:08

民主黨推「BETS OFF」法案:禁政府官員用內部資訊押注預測市場,CFTC監管恐收緊

03-18 , 14:47