在暂停提币业务四天后,Bitget正式恢复比特币提取功能。与此同时,该交易所披露了一起价值约3.88亿美元的资产盗取事件。值得注意的是,此次攻击并未涉及私钥泄露或冷钱包被清空,而是源于外部安全服务商的零日漏洞,攻击者借此获得高级别系统访问权。
2026年9月24日UTC时间18:31,两笔小额交易悄然发生——0.184 ETH与193 TRX。金额远低于平台风控阈值,因此未触发警报。约三十分钟后,攻击者启动主要操作,在以太坊、XRP Ledger、Zcash、BNB Chain、Base、Arbitrum、Optimism和Avalanche等八个区块链网络上,执行了总计十七笔大额转账。
最终确认被盗资金总额为3.88亿美元。调查发现,攻击者利用内部凭证将提币指令注入后端系统,系统误认为其为合法请求。这相当于“守卫被冒充”,而非保险箱被强行打开。
部分被盗资金经由THORChain进行跨链转换,尽管Bitget公开请求该协议冻结相关地址,但去中心化机制使其无法响应此类要求。平台创始人Gracy Chen在社交平台强调:“去中心化是一项设计原则,不应成为被盗资金的避风港。”
这一冲突凸显了当前加密生态的核心矛盾:交易所希望追回资产,而协议坚持无需许可原则。双方对同一笔交易持有截然不同的立场。
Bitget拥有超过4.64亿美元的用户保护基金,足以覆盖本次损失。平台承诺用户余额不受影响,并已开始逐步恢复提币服务。比特币提现已在UTC时间9月28日上午8点于Bitcoin和BSC网络上线,以太坊将于次日恢复。
首小时内,平台处理了9,585笔提币申请,累计释放约4,098 BTC。此外,平台宣布设立赏金机制:对于协助追回资金的个人或组织,将支付冻结资金的5%及已追回金额的5%作为奖励。
此次事件表明,仅保护私钥已不足以应对新型威胁。攻击者真正突破的是系统的访问控制逻辑。随着第三方服务在交易所架构中占比上升,供应商的安全性正成为整个生态的薄弱环节。
Mandiant与SlowMist已介入调查,初步认定漏洞来自外部安全产品。朝鲜黑客组织理论仍在评估中,尚未定论。完整安全报告预计将在本周内发布。
虽然资金可被覆盖,但真正的挑战在于重建信任。未来防御重点必须从“资产存储”转向“访问管理”与“链下协同安全”。