Bitget 披露 3.88 亿被盗原因:黑客利用第三方安全产品零日漏洞,进入内部关键管理系统
吴说区块链
2026-09-29
热度:4107

Bitget遭遇黑客攻击,损失约3.88亿美元,原因是攻击者利用第三方安全产品的零日漏洞获取内部高权限凭证,伪造提现指令绕过风控,从热钱包和温钱包转出资产;私钥及冷钱包未受影响,用户余额无损,损失由用户保护基金全额承担,并计划一周内将基金补足至3亿美元以上。

摘要由 Mars AI 生成
本摘要由 Mars AI 模型生成,其生成内容的准确性、完整性还处于迭代更新阶段。

编辑| 吴说区块链

 

本文内容来自 Bitget CEO Gracy Chen 与大中华区负责人谢家印针对近期安全事件进行的公开直播。Bitget 披露,攻击者利用第三方安全产品的漏洞获取内部高权限凭证,随后伪造提现指令并绕过风控,从多个热钱包和温钱包转出约 3.88 亿美元资产。Bitget 称私钥及冷钱包未受影响,用户余额不受损失,相关损失将由用户保护基金承担。

直播详细复盘了攻击与应急响应过程。Bitget 表示,攻击者先通过小额转账测试,随后在 Ethereum、XRP、BSC、Arbitrum、Avalanche 等多条链发起大额转账,并在操作后删除相关痕迹。平台在发现异常后暂停提现、转移剩余资金并排查系统,最终将攻击路径指向第三方安全产品的零日漏洞。目前 Bitget 已隔离受影响系统、重置内部凭证并加强高敏感权限与提现验证。

对于被盗资金,Bitget 表示不会将追回资产作为保障用户资金的主要方式,而将依靠保护基金覆盖损失,并计划在一周内将保护基金补充至至少 3 亿美元。同时,平台已启动资产追回悬赏,并与 Mandiant、慢雾等机构开展调查和链上追踪。

本期内容来自 Bitget 针对安全事件的公开说明,相关攻击原因及调查结论为 Bitget 方面披露,后续仍以独立安全调查报告为准。不代表吴说观点,不构成任何投资建议,请严格遵循当地法律法规。

Bitget CEO 回应 3.88 亿美元安全事件

Gracy Chen:大家好,我是 Bitget CEO Gracy Chen。今天这场直播主要跟大家分享 9 月 24 日发生的安全事件,如果按照亚洲时区,则是 9 月 25 日。我们会介绍目前的调查结果、处置和恢复进展、后续安排,以及回答大家关心的问题。

首先总结一下事件情况。UTC+8 时区 9 月 25 日凌晨 2 点 31 分,Bitget 热钱包和温钱包基础设施中的部分资产在多条链上发生未经授权的转账。经过调查,攻击者利用第三方安全产品的漏洞,获取了高权限内部凭证,并向钱包系统伪造提现指令,绕过风险校验。私钥没有泄露,冷钱包也没有受到影响。

目前攻击路径已经明确,漏洞已经修复,事件也得到控制,此后没有再发现未经授权的转账。经确认,被转出的资产总价值约为 3.88 亿美元。Mandiant 和慢雾正在协助我们进行调查和链上追踪,攻击者地址和相关追踪数据也已经公开,希望推动整个行业共同协作。

对用户而言,最重要的是所有用户余额都不会受到影响。本次损失将完全由 Bitget 用户保护基金承担。保护基金使用后,公司会使用自有资金,在一周内将保护基金重新补充至至少 3 亿美元等值资产。

我们也已经启动资产追回悬赏计划,与安全公司、执法机构、交易平台、公链项目和其他行业伙伴合作,追踪和追回相关资产。经过确认的漏洞和攻击信息也会与更多行业参与者共享,并持续公布资产追踪和追回进展。

这次事件是对 Bitget 的一次非常严峻的考验。我们不会回避,希望从中吸取教训,也不会让这次事件定义 Bitget。调查、追回和整改过程都会尽可能保持透明,让用户和整个行业监督。

从小额测试到多链大额资产转出

Gracy Chen:接下来详细讲一下攻击发生的时间线。

按照 UTC+8 时区,9 月 25 日凌晨 2 点 31 分,黑客首先进行了两笔非常小额的资金划转:从以太坊热钱包转出 0.84 ETH,从 TRON 热钱包转出 93 TRX。因为金额非常小,低于当时的风控阈值,所以没有触发系统告警。

2 点 58 分至 4 点 09 分是非常关键的阶段。黑客在 Ethereum、XRP、ZEC、BSC、Base、Arbitrum、Optimism 和 Avalanche 等多条链上发起 17 笔大额资金划转,总价值约 3.6 亿美元。

第一笔大额转账发生 7 分钟后,也就是 3 点 05 分,平台对账系统监测到大额差异,风险系统自动阻断了整个平台由用户发起的提现请求。3 点 14 分,平台启动 P0 最高级别应急响应;3 点 40 分,技术团队开始采取止损措施。

4 点 40 分,由于当时还无法完全排除私钥被盗的风险,钱包团队开始将资金归集至冷钱包。4 点 55 分至 5 点 23 分,黑客又发起第二轮共 7 笔资金划转,价值约 2800 万美元,涉及 Avalanche、XRP、Ethereum、ZEC、ALGO、TIA 和 ATOM。

5 点 44 分,技术团队停止签名机等钱包提现服务,并对提现相关的出入向访问进行安全隔离,同时初步判断私钥没有泄露。当天下午 4 点 43 分,安全团队已经定位整个事件的根因。当晚 9 点 42 分,法务团队向相关主体所在地报案。

第二天,在完成漏洞修复、服务隔离和安全核查后,我们确定了恢复提现的计划。提现会按照比特币、以太坊、USDT、其他代币以及法币服务的顺序逐步恢复。

黑客如何伪造提现指令并清除痕迹

Gracy Chen:整个攻击大致可以拆成几个步骤。

首先,黑客利用第三方安全产品的零日漏洞窃取我们的内部网络凭证,并进入平台内部的关键管理系统。由于攻击者使用的身份凭证是真实有效的,因此系统将其识别为正常登录行为。

第二步,攻击者利用窃取到的高权限凭证进入钱包相关后端服务,直接向钱包系统写入伪造的提现命令,使钱包将其当作正常提现执行,绕过提现记录产生之前的风险校验流程,从而将热钱包和温钱包中的资金转出。

第三步是清除痕迹。每次转账完成以后,攻击者都会删除伪造提现命令可能留下的记录,试图掩盖攻击行为,并增加我们定位根因的难度。由于缺乏直接证据,我们必须对更加广泛的系统进行排查,修复后的验证也需要覆盖更多系统,因此整个调查和恢复过程需要一定时间。

整个过程中,攻击者没有使用常见病毒或者恶意软件,而是利用真实凭证,将攻击伪装成常规运维操作,并在完成操作以后清除痕迹。在我们看来,这是一次非常高水平的定向攻击。

目前已经排除私钥泄露,也初步排除了内部作案的可能。本次攻击是黑客利用第三方安全产品漏洞窃取内部凭证、冒用身份实施的。进一步调查由 Mandiant 和慢雾协助进行,在正式报告出来之前,我们暂时不会对攻击者身份做过多猜测,希望能够在一周内公布调查报告。

保护基金如何承担 3.88 亿美元损失

谢家印:大家好,我是 Bitget 大中华区负责人谢家印。

刚才 Gracy 已经介绍了这次事件的基本情况。我们已经完成了比较彻底的溯源,黑客利用第三方安全产品的漏洞,窃取内部网络权限凭证,通过向钱包系统伪造提现订单,欺骗钱包执行并绕过风控校验,最终完成异常转账。

整个过程中,攻击者没有使用常见病毒或者恶意程序,而是借助真实身份凭证和常规运维操作进行伪装,同时清除痕迹。事件发生以后,我们已经排除了私钥丢失的可能性。本次事件是钱包基础设施中的关键后端系统被攻破导致的。经过初步排查,我们也排除了内部作案的可能。

目前慢雾和 Mandiant 等第三方安全团队正在协助调查。关于攻击者身份以及更详细的攻击过程,会在初步安全报告中进一步披露。

很多用户也在问,保护基金使用以后会不会补充。答案是肯定的。2022 年保护基金成立之初,我们就向外界承诺,每个月至少保持 3 亿美元规模,用于黑天鹅事件发生时快速保障用户资产。本周之内,我们会把保护基金重新补充至 3 亿美元以上。

为什么提现需要分阶段恢复

谢家印:因为这次涉及的链和币种比较多,为了保证恢复后的安全,每条链恢复之前都需要完成多个环节的核心校验,因此我们采取分批、有序恢复提现的方式。

首先开放比特币提现,随后恢复以太坊及 Ethereum、BSC、Arbitrum、Base 和 Optimism 等网络相关资产的提现,再恢复 USDT,最后恢复全平台其他币种和法币提现。

所有用户,包括机构客户、VIP 客户和普通客户,使用的都是同一个提现通道,没有任何人拥有优先权。原有最低提现金额和 24 小时最大提现额度也保持不变。用户不需要进行额外操作,恢复以后平台会直接显示。

这次提现暂停大约三天半,很多人问为什么需要这么长时间。主要原因是这次攻击影响的是基础设施中的关键后端系统,涉及整个提现流程。在每一个环节排查和验证完成以前,我们不希望继续暴露潜在风险。

另外,这次涉及多条主网和多种资产,每条链都需要单独完成修复和安全验证,所以必须按照链和资产分阶段恢复。

需要强调的是,暂停提现与资金是否充足没有关系。当时 Bitget 保护基金规模约为 4.64 亿美元,资产储备率为 127%,相关数据都是公开透明、可以查询的。

Bitget 如何修复漏洞与调整风控

谢家印:接下来介绍一下修复和风控方面的进展。

首先,我们已经隔离受影响的系统。所有相关服务器都从网络中隔离,阻止攻击继续扩散,同时保留证据用于后续溯源。

第二,我们重置了内部凭证,并进一步收紧高敏感权限。所有内部登录凭证都已经作废并重新签发,因此攻击者此前窃取的凭证已经失效。高敏感权限也被全面收回并重新拆分,关键操作需要多人审批。

第三,我们已经把漏洞详情通报给相关第三方安全厂商,协助对方进行分析和修复。在修复完成以前,我们停止使用相关功能。

第四,我们进一步加强提现校验,所有提现都需要进行独立验证。

目前事件已经得到控制,没有再发现新的未授权转账。受影响系统已经隔离,漏洞已经修复,但每条链恢复提现之前仍然需要完成多项核心安全校验。

如何降低第三方安全产品带来的风险

谢家印:Bitget 成立八年以来,这是第一次发生安全事故,而且第一次就遇到这么大的事件。这也给我们敲了非常重的一记警钟:以后怎样降低类似风险,怎样更早发现、更快阻断?

首先,在引入第三方安全产品以前,我们会采用更加严格的评估标准。第二,在第三方产品部署阶段加强安全措施和隔离机制,弥补第三方产品本身可能存在的系统缺陷。第三,进一步完善异常监控,保证告警的可用性和稳定性,同时提升告警判断的准确性,减少错判和漏判。

有人问此前有没有进行第三方审计和渗透测试。我们一直有做,这些年每年都会和 Hacken 等机构进行安全测试。

我们也已经公布白帽赏金计划。如果能够帮助主动冻结攻击者资金,可以获得相应资金 5% 的赏金;如果能够直接帮助追回资金,同样可以获得相应资金 5% 的赏金。目前攻击者地址已经公开,我们也在实时追踪,相关信息和提交入口都是公开的。

被盗资金能够追回多少

谢家印:有人问我们有多大概率能够追回资金,比如能不能追回 30%。坦率来说,我们没有这么乐观。

以过去其他交易平台的安全事件为例,即使一年以后,被冻结和实际追回的资产比例也可能非常有限。这些攻击者非常专业,也清楚应该如何转移和混淆资金。

这正是用户保护基金存在的必要性。保护基金已经运行四年,我们承诺至少保持 3 亿美元规模,就是为了在类似情况下能够迅速保障用户资产。

现在我们能做的是尽可能增加攻击者套现的难度。每一个监控相关地址的交易平台、冻结地址的稳定币发行商以及跨链桥,都在压缩攻击者的资金出口。对于这次被盗的 3.88 亿美元,我们不会假设一定能够追回多少,但会尽力追踪和追回,也非常感谢交易平台、公链和项目方提供协助。

因为这次事件涉及第三方安全产品漏洞,我们正在联合 Mandiant 和慢雾进行调查,希望在一周内发布完整的安全报告。

比特币提现恢复后的到账问题

Gracy Chen:现在比特币提现已经恢复,我解释一下为什么有些用户可能暂时还没有到账。

提现实际上分成两个部分。第一部分是交易平台处理。用户在 App 或网页端发起提现以后,从订单产生到平台打包并广播上链通常需要几分钟。如果提现订单已经出现 TXID,就意味着交易已经广播到区块链网络,可以通过区块链浏览器查询实时状态。如果还没有 TXID,就说明订单仍然在平台处理中。

第二部分是比特币网络本身的处理。比特币网络相对比较慢,目标出块时间大约是 10 分钟,但实际可能从几分钟到几十分钟不等。用户从 Bitget 提现到其他交易平台以后,对方通常还需要等待至少一个区块确认。

因此,如果已经有 TXID,但暂时没有到账,很可能是在等待比特币网络确认,并不代表提现仍然停留在 Bitget。

谢家印:目前已经有用户反馈提币成功,还有更多提现已经审核通过、正在打包。如果速度比较慢,请大家耐心等待。今天我们也增加了大约五倍的人手来处理提现。

Gracy Chen:目前提现整体运行正常,已经收到 6000 多笔提现请求,对应 2700 多枚比特币,没有出现明显积压。第一批两三千笔提现已经获得区块链确认。

随着恢复继续进行,我们也开放了通过 BSC 网络提现 BTC。比特币主网相对较慢、费用也较高,BSC 的速度更快、成本更低,所以用户现在可以根据需要选择不同网络。

后续数据显示,我们收到的提现订单进一步增加到 6800 多笔,对应约 3300 枚 BTC。其中一部分已经获得至少一个区块确认,其余已经广播并获得 TXID,正在等待链上确认。

为什么资产追回不是用户保障的主要方式

Gracy Chen:对于这次损失,我们不会把追回被盗资产作为保障用户资金的主要方式。

现实情况是,尤其面对非常专业、熟悉洗钱和资产转移方式的黑客,被盗资产追回难度很高。所以用户资产安全不能依赖最终能不能从攻击者手中把钱追回来,这也是 Bitget 设立保护基金的原因。

资产追回悬赏计划的目的,是尽可能增加攻击者处理资金的难度。如果交易平台、稳定币发行商和跨链桥共同拒绝处理相关资金并冻结可疑地址,攻击者能够选择的出口就会越来越少。

但无论最终追回多少,我们都会通过保护基金保障用户资产,而不是等待追回结果以后再处理用户损失。

Gracy Chen:这次我们会使用保护基金覆盖损失,因此会从原本 4 亿多美元的保护基金中使用一部分资金。我们会在一周以内重新将保护基金补充至 3 亿美元以上。

补充后的资产仍然会放在公开钱包中,用户可以在链上实时验证。

Bitget 成立八年以来,这是我们第一次发生安全事故。不存在绝对不会被攻破的技术、网络或者软件。这次事故已经发生,我们对此非常抱歉。接下来最重要的是完成修复、承担损失,并继续提高安全标准。

如果这次事件让一些用户失去了对我们的信任,我们希望以后通过行动重新赢回来。

是否会向第三方安全厂商追责

Gracy Chen:有用户问,这次涉及的第三方安全产品是否需要承担责任,我们会不会向对方追讨赔偿。

这个问题还需要法务团队进一步讨论。虽然第三方产品存在相关漏洞,但作为交易平台,我们自身也有责任。因此最终是否追责、以什么方式追责,还需要法务团队确认。

这和追回被盗资产的逻辑类似。无论是悬赏计划,还是与整个行业合作增加黑客洗钱难度,我们都不会把这些作为赔偿和保护用户的前提。用户保障还是依靠 Bitget 保护基金以及平台自身的安全机制。

目前 Mandiant 和慢雾正在进行独立取证,包括评估受影响的系统和资产范围、攻击路径和攻击手法,以及验证我们的止损和修复措施,同时支持资金追踪。独立调查报告预计会在一周内公布。

提现数据更新与事件总结

Gracy Chen:最后再更新一次提现数据。截至 UTC+8 16 点 50 分,我们收到 7683 笔比特币提现订单,对应 3609 枚比特币。其中已经获得至少一个区块确认的是 6946 笔,对应 3326 枚比特币;另外 737 笔已经广播、正在等待链上确认,对应 283 枚比特币。

第一批比特币提现整体比较顺畅,没有出现明显积压。除了比特币主网,我们也收到了一些通过 BSC 提现的订单,目前同样比较顺畅。

这次是 Bitget 成立八年以来第一次安全事故。根据目前调查,攻击的主要原因是第三方安全产品漏洞,更多细节会在独立安全报告中披露。

本内容旨在传递行业动态,不构成投资建议或承诺。
为你推荐

商务合作:TG:@Lottie96