
Bitget在重大安全事件后恢复比特币提币功能
在暂停提币业务四天后,Bitget正式重新开放比特币提取通道。与此同时,该平台披露其遭遇一起价值约3.88亿美元的跨链资产盗取事件。此次攻击未涉及私钥泄露或冷钱包清空,而是通过一家外部供应商的安全组件漏洞实现内部访问权限的非法获取。
攻击路径揭示:小额试探触发系统盲区
2026年9月24日UTC时间18:31,两笔金额极小的交易——0.184 ETH和193 TRX——悄然发生。由于低于平台设定的风险阈值,这些操作未触发任何警报机制。约三十分钟后,攻击者启动主阶段行动,在以太坊、XRP Ledger、Zcash、BNB Chain、Base、Arbitrum、Optimism及Avalanche等八个区块链网络上执行了总计十七笔大额转账。
系统在首笔大额资金转移七分钟后才察觉异常,并随即冻结提币功能。值得注意的是,所有指令均被系统识别为合法请求,表明攻击者已具备后端操作权限,而非通过暴力破解方式入侵。
核心漏洞源于第三方系统权限滥用
调查确认,攻击者并未破坏Bitget自身的代码体系,也未动用冷钱包。相反,他们利用了第三方安全服务商存在的零日漏洞,获取了高级别内部凭证。凭借这些权限,攻击者可直接向钱包后台注入提币指令,使系统误认为是授权操作。
这一过程如同窃贼掌握了守卫的对话密语,而非强行破门。尽管账务系统最终发现异常,但攻击者已删除部分操作痕迹,极大增加了事件还原难度。
跨链流转与去中心化协议的立场冲突
被盗资金经由THORChain进行转换,尽管Bitget公开请求冻结相关地址,但该协议因坚持无需许可原则而拒绝响应。其负责人在社交平台表示:“去中心化是一种设计哲学,不应成为洗钱或赃款流通的掩护。”
此事件凸显出当前加密生态中的深层矛盾:交易所希望追回损失,而去中心化网络则强调不可篡改性与自主控制权。双方对同一笔资金流动持有截然不同的处置立场。
超4.6亿美元保护基金保障用户权益
Bitget目前拥有超过4.64亿美元的用户保护基金,足以覆盖本次3.88亿美元的损失。平台承诺全额保障用户余额,并已启动分阶段提币恢复计划。比特币提币于UTC时间9月28日上午8点在Bitcoin与BSC网络上线,以太坊预计次日恢复,其余资产将陆续开放。
首小时内即处理9,585笔提币申请,累计释放约4,098 BTC。然而,保护基金的存在并不等同于安全加固。如何防止类似访问权限滥用,仍是后续重点。
关键数据摘要
2026年9月24日,攻击造成3.88亿美元资产流失;保护基金规模达4.64亿美元;首小时处理9,585笔比特币提币申请;共涉及17笔主要转账,分布于8个区块链网络;当前提币服务正逐步全面恢复。
Bitget案例再次印证:在现代加密金融体系中,仅强化私钥防护已不足以应对新型威胁。访问权限管理、第三方供应商审计以及系统间联动控制,已成为防御链条的关键环节。随着Mandiant与SlowMist深入调查,未来报告或将揭示更多关于“朝鲜黑客组织”关联性的线索,但目前仍属推测。
