币圈界报道:

Bitget恢复提币操作,应对3.88亿美元重大安全事件

在暂停提币业务四天后,Bitget正式恢复用户提取比特币功能。与此同时,该平台正应对一起价值高达3.88亿美元的网络攻击事件。此次入侵并非源于私钥泄露或冷钱包被清空,而是攻击者通过一家外部安全服务商的零日漏洞获得了系统内部访问权。

攻击者借第三方漏洞渗透系统,绕过风控机制

2026年9月24日UTC时间18:31,两笔小额交易——0.184 ETH与193 TRX——悄然发生。由于金额低于平台设定的预警阈值,系统未触发警报。约三十分钟后,攻击者启动大规模行动,在以太坊、XRP Ledger、Zcash、BNB Chain、Base、Arbitrum、Optimism及Avalanche等八个区块链上执行了十七笔转账。

调查发现,攻击者并未破解加密密钥,也未侵入冷存储。相反,他们利用第三方安全工具中的未公开漏洞,获取了高级别后台凭证,从而将伪造的提币指令注入系统流程。这些请求被系统识别为合法,导致资金被转移。

试探性转账暴露攻击策略,跨链转移加剧追踪难度

那两笔初始交易看似微不足道,实则具有战略意义:它们作为“探针”测试平台监控系统的反应能力。在确认无异常响应后,攻击者才展开全面行动。

从UTC时间18:58至20:09,总计约3.61亿美元资金被分批转移至由攻击者控制的地址。随着对Zcash与Tron链上流动数据的深入分析,总损失金额上调至3.88亿美元。

尽管平台迅速中断提币操作,但攻击者已删除部分操作痕迹,使事件还原变得极为复杂。目前Mandiant与SlowMist已介入调查,而“朝鲜黑客组织”理论仍在评估中。

THORChain拒绝冻结被盗资金,凸显去中心化矛盾

部分被盗资产经由THORChain协议转换为比特币。面对Bitget公开呼吁冻结相关地址,该协议表示无法执行此类操作,强调其无需许可的设计原则。

Bitget CEO Gracy Chen在社交平台发声:“去中心化不应成为明显被盗资金的庇护所。”此言引发行业广泛讨论。值得注意的是,此前Bitget刚下架RUNE代币,这一举动更突显出平台与去中心化协议之间的张力。

双方立场截然不同:一方向追回损失,另一方坚持不可篡改性。资金持续流动,追索前景仍不明朗。

4.64亿保护基金覆盖全部损失,用户余额获全额保障

Bitget拥有超过4.64亿美元的用户保护基金,足以完全吸收3.88亿美元的损失,无需向用户追偿。平台已确认所有用户账户余额未受影响,并逐步恢复各项提款服务。

比特币提币于UTC时间9月28日上午8点在Bitcoin和BSC网络上线;以太坊提币定于次日恢复,其余资产将在未来数日内陆续开放。首小时内处理9,585笔申请,累计提走约4,098 BTC。

然而,巨额基金虽能缓冲冲击,却无法解决根本问题。如何防止类似访问权限被滥用,仍是亟待攻克的技术课题。

核心数据摘要

本次攻击造成3.88亿美元资金流失。用户保护基金规模达4.64亿美元,具备完全覆盖能力。首小时处理提币申请9,585笔,涉及4,098 BTC。攻击波及八个区块链,共执行17笔主要转账。平台正推进安全报告发布,并设立追索奖励机制:对促成资金回收者,提供冻结资金5%及追回金额5%的赏金。

Bitget事件再次警示业界:仅依赖私钥防护已不足以应对现代威胁。访问控制、第三方组件与系统集成已成为新的安全防线焦点。2026年,以太坊承担了53%的行业损失,而此次事件更揭示了供应链风险的深层隐患。