摘要:Bitget在经历3.88亿美元资金被盗后,于暂停提币四天后恢复比特币提取服务。攻击者利用第三方安全产品零日漏洞获取内部权限,通过小额试探交易规避风控,最终在八个链上完成大规模转账。尽管用户资金由4.64亿美元保护基金覆盖,但追责与系统重构仍面临挑战。

币圈界报道:
Bitget在重大安全事件后恢复比特币提币服务
在暂停用户提币功能四日后,Bitget正式宣布重新开放比特币提取功能。此次重启正值该平台遭遇一起价值约3.88亿美元的严重网络攻击之后。攻击未涉及私钥泄露或冷钱包清空,而是通过一家外部供应商的安全系统漏洞实现内部访问权限的非法获取。
外部系统漏洞成突破口,攻击者以低额试探绕过风控
2026年9月24日UTC时间18:31,两笔微小金额交易悄然发生:0.184 ETH与193 TRX。这些操作因低于平台风控阈值而未触发警报,实为攻击者用于测试防御响应的探测行为。约三十分钟后,攻击启动主阶段,在以太坊、BNB Chain、Base、Arbitrum、Optimism、Avalanche、Zcash及XRP Ledger等八个区块链网络上,执行了总计十七笔大额转账。
系统在首笔大额资金流出七分钟后才识别异常,并立即冻结提币通道。然而,攻击者已利用合法访问权限删除部分操作日志,使事件回溯变得极为复杂。调查确认,攻击者并未破解私钥,也未侵入冷钱包,而是通过第三方安全组件中的未公开漏洞,获得了可注入提币指令的高权限凭证。
跨链转移与追踪困境:资金经由THORChain引发争议
被盗资金在流出后迅速转入多个链上地址,其中部分流向经过THORChain协议。尽管BitgetCEO Gracy Chen公开请求该协议冻结相关地址,但去中心化机制拒绝配合。有用户指出,此举暴露了当前加密生态中“可追溯性”与“无许可设计”之间的根本矛盾。
值得注意的是,这一请求恰逢平台刚下架RUNE代币不久,加剧了外界对平台治理立场的质疑。尽管资金流动路径可见,但能否有效拦截仍取决于各协议的自主决策,而非统一协调机制。
4.64亿美元保护基金覆盖损失,追索计划同步启动
Bitget拥有超过4.64亿美元的用户保护基金,足以全额覆盖本次3.88亿美元的损失,确保用户账户余额不受影响。平台已开始逐步恢复提币服务,比特币在UTC时间9月28日上午8点于Bitcoin与BSC网络上线,以太坊则定于次日恢复。
重启首小时内,系统处理了9,585笔提币申请,累计释放约4,098 BTC。尽管恢复速度惊人,但平台强调,基金仅是事后缓冲,真正关键在于厘清攻击入口——即为何一个本应受控的内部接口被用于发起非法交易。
目前,Mandiant与SlowMist正联合调查,朝鲜黑客组织理论仍在评估中。此外,Bitget宣布设立赏金计划:对协助追回资金的个人或机构,将支付冻结金额的5%及追回总额的5%作为奖励。
核心数据摘要
攻击导致资产损失3.88亿美元;用户保护基金规模达4.64亿美元;首小时处理提币申请9,585笔;跨八个区块链完成17笔主要转账;恢复提币后已转出4,098 BTC。
此次事件再次揭示加密行业安全范式的转变:单纯强化私钥防护已不足以应对新型威胁。如今,访问权限管理、第三方集成风险以及系统间信任链的脆弱性,已成为交易所必须直面的核心挑战。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
