Bitget在经历为期四天的提币暂停后,于UTC时间9月28日逐步恢复比特币提取服务。与此同时,该交易所披露一起涉及约3.88亿美元资金被盗的重大安全事件。此次攻击并未导致私钥泄露或冷钱包被清空,而是源于外部第三方安全系统中的零日漏洞,攻击者借此获得高级别内部访问权限。
2026年9月24日UTC时间18:31,两笔金额极小的交易悄然发生——0.184 ETH和193 TRX。由于低于风控阈值,系统未触发警报。这并非资金挪用,而是一次精准的“探针测试”,用于验证监控机制是否活跃。
约三十分钟后,攻击者启动主攻阶段。在UTC时间18:58至20:09之间,共执行了十七笔跨链转账,覆盖以太坊、BNB Chain、Base、Arbitrum、Optimism、Avalanche、Zcash及XRP Ledger等八个网络。最终确认被盗金额为约3.88亿美元。
尽管系统在首次大额转账七分钟后即停止提币操作,但攻击者已利用合法访问权限删除部分操作痕迹,给调查带来挑战。目前,Mandiant与SlowMist已介入分析,初步认定漏洞源自第三方安全产品,而非Bitget自身代码。
部分被盗资金经由THORChain协议流转并转换为比特币。尽管Bitget CEO Gracy Chen公开请求该网络冻结相关地址,但作为无许可协议,THORChain无法强制执行此类操作。
这一事件凸显加密世界的核心矛盾:一方追求资产追回与责任可追溯,另一方坚持无需许可原则。有用户指出,此举也与Bitget此前下架RUNE代币的争议形成呼应,反映平台与去中心化生态间的张力。
Bitget拥有超过4.64亿美元的用户保护基金,足以覆盖本次损失。平台明确表示,所有用户余额未受影响,且承诺全额保障资产安全。
自9月28日早上8点起,比特币在Bitcoin与BSC网络上恢复提现;以太坊将于次日开放。首小时内处理提币申请9,585笔,合计约4,098 BTC,显示系统恢复能力较强。
尽管资金层面已稳定,但平台仍面临根本性挑战:如何防止类似权限滥用再次发生。当前架构表明,仅保护私钥已不足以抵御新型攻击,访问控制与第三方供应商管理成为新防线。
Bitget宣布启动专项追索计划,对协助锁定或返还被盗资金的个人或组织提供奖励:冻结资金的5%及追回金额的5%作为奖金。此举旨在动员社区力量参与资产追回。
平台计划于本周发布完整安全报告,深入剖析攻击根源,并强化内部审计与权限管理体系。目前,“朝鲜黑客组织”仅为潜在假设,尚无确凿证据支持。
攻击时间:2026年9月24日;被盗金额:约3.88亿美元;保护基金规模:超4.64亿美元;跨链数量:8个;主要转账笔数:17笔;首小时提币处理量:9,585笔,累计4,098 BTC。
Bitget事件再次警示行业:加密安全不再局限于钱包与代码层面。访问权限、第三方集成与系统信任链已成为防御体系的关键节点。未来,真正的安全将建立在透明、可审计与多层验证之上。