Bitget在重大安全事件后恢复比特币提取功能

在暂停提币业务长达四日后,Bitget正式恢复用户对比特币的提取操作。与此同时,该平台正应对一起价值高达3.88亿美元的数字资产盗窃事件。此次攻击未涉及私钥泄露或冷钱包清空,而是源于外部安全服务商的零日漏洞被利用,使攻击者获得高级别系统访问权。

攻击者以小额试探为开端,跨八链完成大规模转移

2026年9月24日UTC时间18:31,两笔金额极小的交易——0.184 ETH和193 TRX——悄然发生,远低于平台风控警戒线,因而未触发任何异常提醒。约三十分钟后,攻击者启动主攻阶段,在以太坊、XRP Ledger、Zcash、BNB Chain、Base、Arbitrum、Optimism及Avalanche等八个区块链网络上执行了总计十七笔大额转账。

初步估算损失为3.516亿美元,经后续分析包括Zcash与Tron链上的资金流向后,总额上调至约3.88亿美元。由于内部权限允许删除部分操作痕迹,调查团队在重建事件时间线时面临显著挑战。

非代码缺陷,而是信任链中的关键漏洞

令人意外的是,此次攻击并未暴露在Bitget自身的代码或加密机制中。核心问题出在第三方安全工具所存在的未知漏洞,攻击者借此获取了可伪造提币指令的高权限凭证。

系统将这些伪造请求识别为合法流程,如同有人成功与守卫对话并取得通行许可,而非强行破门。因此,私钥安全、冷钱包状态均保持完整,真正的突破口在于访问控制链条中的薄弱环节。

THORChain拒绝冻结地址,引发去中心化争议

被盗资金在流出后经由THORChain协议进行转换,部分被重定向为比特币。尽管Bitget CEO Gracy Chen公开呼吁该协议采取行动,但其去中心化设计原则决定了无法响应此类冻结请求。

这一立场引发行业广泛讨论:一方面,交易所希望追回可见资金;另一方面,协议坚持无需许可原则。双方对同一笔交易持有截然不同的处理态度,反映出当前加密生态在责任边界上的深层矛盾。

超4.64亿保护基金覆盖全部损失,仍存深层风险

Bitget拥有超过4.64亿美元的用户保护基金,足以全额弥补本次损失,无需用户承担差额。平台已宣布用户余额未受影响,并逐步恢复各项提币服务。比特币在UTC时间9月28日上午8点率先恢复,以太坊则定于次日上线。

首小时内即处理了9,585笔提币申请,累计释放约4,098 BTC。然而,巨额保护基金的存在也揭示了系统防御体系的结构性短板——能吸收冲击,却未必能防止再次发生。

目前,Mandiant与SlowMist正协助调查。平台承诺将在本周发布完整安全报告,并设立追索奖励机制:向促成资金回收者支付冻结金额5%及追回金额5%作为赏金。

核心数据摘要

攻击导致3.88亿美元资金流失;保护基金规模达4.64亿美元;首小时处理9,585笔提币,合计4,098 BTC;共涉及17笔跨链转账,分布在8个不同网络;事件发生后,平台逐步恢复所有提币服务。

此事件再度印证:在现代加密金融体系中,仅保障私钥安全已不足以防范风险。访问权限管理、第三方供应商审计以及中间系统的安全性,已成为防御体系不可忽视的关键组成部分。