币圈界报道:

Bitget在重大安全事件后恢复比特币提币服务

在暂停提币业务四日后,Bitget正式恢复用户提取比特币的功能。与此同时,该平台正面临一起价值约3.88亿美元的严重网络攻击,其根源并非私钥泄露或冷钱包被侵,而是来自外部安全服务商的未公开漏洞。

攻击路径揭示:以小量试探开启大规模资金转移

2026年9月24日UTC时间18:31,两笔金额极低的交易悄然发生——0.184 ETH与193 TRX。这些操作未触发任何预警机制,因其金额低于平台设定的风险阈值。然而,这正是攻击者精心设计的初始探针,用于测试系统响应能力。

约三十分钟后,攻击者正式启动主要行动。在长达一小时的窗口期内,十七笔大额转账横跨以太坊、XRP Ledger、Zcash、BNB Chain、Base、Arbitrum、Optimism及Avalanche等多个区块链网络展开。最终,约3.61亿美元被转移至由攻击方控制的地址。

尽管账务系统最终检测到异常并立即冻结提币功能,但攻击者已利用内部访问权限删除部分操作日志,导致调查团队难以完整还原事件全貌。

非代码缺陷:攻击源自第三方安全产品的零日漏洞

令人震惊的是,此次入侵并未涉及Bitget自身系统的代码漏洞。私钥始终处于加密状态,冷钱包亦未被触碰。调查确认,攻击者通过一家外部供应商提供的安全工具中尚未披露的零日漏洞,获得了高级别后台凭证。

借助这些权限,攻击者将伪造的提币指令注入系统底层,系统误将其识别为合法请求,如同有人通过守卫对话而非强行破门进入保险库。

这一发现凸显出当前加密生态中一个核心问题:资产安全不再仅取决于自身防护,更取决于整个供应链中的每一个环节是否具备韧性。

跨链流动与去中心化立场的冲突:THORChain拒绝冻结地址

部分被盗资金经由THORChain协议进行转换,引发平台与协议之间的立场分歧。尽管BitgetCEO Gracy Chen公开呼吁该网络冻结相关地址,但其去中心化架构决定了无法强制执行此类操作。

用户回应指出,该协议的设计原则本就不支持中心化干预。而这一争议也映射出平台此前下架RUNE代币的过往行为,进一步激化了信任裂痕。

在多方视角交织之下,同一笔交易呈现出截然不同的意义:对交易所而言是损失,对协议而言则是规则的坚守。

4.64亿保护基金覆盖损失,追索计划启动赏金激励

Bitget拥有超过4.64亿美元的用户保护基金,足以完全覆盖本次3.88亿美元的损失,确保所有用户余额不受影响。平台已宣布将逐步恢复各类资产提币服务,比特币率先在UTC时间9月28日早上8点于Bitcoin与BSC网络上线,以太坊将于次日恢复。

重启首小时内,系统处理了9,585笔提币申请,总计约4,098 BTC。尽管恢复速度迅速,但平台强调,防御体系的真正考验在于防止类似事件再次发生。

为此,Bitget已启动专项追索计划:凡协助成功冻结或返还资金的个人或组织,可获得所追回金额5%的奖励,同时还将获得原始损失金额5%的额外奖金。

核心数据摘要

2026年9月24日,攻击造成3.88亿美元资金流失;用户保护基金储备达4.64亿美元;首小时处理提币申请9,585笔,总金额约4,098 BTC;共涉及17笔主交易,分布于8个不同区块链网络。

此事件再次印证:在当前加密金融环境中,仅强化私钥管理已不足以应对新型威胁。访问权限控制、第三方供应商审计以及中间系统安全性,已成为交易所必须重构的核心防线。