Bitget在重大资金外流后重启提币服务,安全漏洞引行业警醒

在暂停提币业务四天后,Bitget正式恢复用户提取比特币功能。与此同时,该交易所披露其遭遇一起价值约3.88亿美元的网络攻击事件。此次袭击并非源于私钥泄露或冷钱包被清空,而是通过一家外部安全服务商的零日漏洞获得系统访问权,进而绕过风控机制实施大规模资金转移。

攻击路径揭示:试探性交易与多链协同渗透

2026年9月24日UTC时间18:31,两笔微额转账——0.184 ETH与193 TRX——悄然发生。由于金额低于平台风控阈值,系统未触发警报。这正是攻击者精心设计的初始探针,用于测试监控系统的反应灵敏度。

约三十分钟后,攻击者正式启动主攻阶段。在UTC时间18:58至20:09期间,十七笔大额转账跨越以太坊、XRP Ledger、Zcash、BNB Chain、Base、Arbitrum、Optimism及Avalanche等八个区块链网络同步执行。最终确认被盗总额达3.88亿美元,其中约3.61亿美元被转移至攻击者控制地址。

尽管账务系统随后检测到异常并立即冻结提币操作,但攻击者已利用内部凭证删除部分操作日志,严重干扰了事件还原过程。调查表明,其核心手段是将伪造的提币指令注入后端流程,使系统误认为请求合法。

第三方漏洞成突破口,防御体系出现结构性裂痕

值得注意的是,本次攻击并未触及Bitget自身的代码库或密钥存储机制。私钥完整无损,冷钱包亦未被动用。真正受损的是依赖第三方安全产品的身份认证与权限管理架构。

攻击者通过利用该供应商尚未公开的漏洞,获取了高权限账户凭证,从而实现对提币接口的非法调用。这一现象暴露了当前加密生态中一个深层隐患:资产安全不再仅取决于自身防护能力,更受制于供应链中每一个环节的可靠性。

正如分析师所言:“保险箱没有被撬开,而是有人拿到了钥匙。” 这一比喻精准刻画了新型攻击的本质——不是暴力破解,而是信任劫持。

THORChain拒绝冻结地址,去中心化理念遭遇现实拷问

资金流出后迅速进入多个链上通道,其中部分经由THORChain协议转换为比特币。面对来自Bitget CEO Gracy Chen的公开呼吁,该协议明确表示无法响应冻结请求。

“去中心化是一项设计原则,而非为被盗资金提供庇护的借口。”她在社交平台上的发言引发广泛讨论。然而,也有人指出,此前Bitget刚刚下架了RUNE代币,此举曾引发社区质疑,进一步加剧了双方立场的对立。

这场博弈折射出加密世界的核心矛盾:一方追求资产追回与责任追究,另一方则坚守无需许可与不可篡改的技术哲学。两者虽同视一笔交易,却得出截然相反的行动逻辑。

4.64亿保护基金覆盖损失,追索机制启动悬赏激励

Bitget拥有超过4.64亿美元的用户保护基金,足以完全覆盖本次事件造成的3.88亿美元损失,且无需向用户追偿。平台已宣布所有用户余额安全无虞,并开始分阶段恢复提币功能。

比特币提币已于UTC时间9月28日上午8点在Bitcoin和BSC网络上线;以太坊提币预计于次日恢复,其余资产将在未来数日内陆续开放。首小时内,系统处理了9,585笔申请,累计提取约4,098 BTC。

尽管快速重启彰显运营韧性,但巨额保护基金的存在也反映出系统防御机制的滞后性。修复漏洞只是第一步,如何防止类似事件再次发生,才是根本挑战。

为此,Bitget宣布启动追索计划:对于协助识别或冻结相关资金的个人或组织,将支付冻结金额的5%以及成功追回资金的5%作为奖励。目前,Mandiant与SlowMist正参与联合调查,朝鲜黑客组织的可能性仍在评估中,尚未定论。

关键数据概览

9月24日攻击事件导致3.88亿美元资金流失;保护基金规模达4.64亿美元;首小时处理9,585笔比特币提币申请;涉及17笔跨链交易分布于8个区块链网络;目前已成功提走4,098 BTC。

此事件再次印证:在2026年加密安全形势严峻的背景下,仅强化私钥保护已不足以应对复杂威胁。访问权限管理、第三方供应商审计与链上行为追踪已成为交易所必须构建的新防线。