Bitget遭遇3.88亿美元热钱包攻击后恢复比特币(BTC)提币

Bitget在第三方零日漏洞导致3.88亿美元热钱包攻击后分阶段恢复提币,已处理3,609枚BTC提币,基金将补足至3亿美元。

AI 摘要AI
  • Bitget已处理3,609枚BTC提币申请,6,946笔已获链上确认
  • Bitget失窃总额约3.88亿美元,涉及热钱包与温钱包
  • 保护基金规模近4.64亿美元,储备率为127%
  • 攻击始于0.84 ETH与93 TRX两笔小额试探
p9zt4hjs

比特币提币重新上线

Bitget在上周遭遇安全事件后开始分阶段恢复用户提币,比特币(BTC)网络提币已于9月28日东京时间约17:00重新开放。分阶段重启的顺序是:先开放比特币,随后是以太坊以及BSC、Arbitrum、Base和Optimism网络,接着开放USDT,最后是其余代币和法币服务。交易所为散户、VIP和机构客户保留单一提币通道,不设优先队列,最低提币金额和24小时限额也保持不变。需求相当旺盛但秩序井然:截至UTC+8时间16:50,平台已收到7,683笔比特币提币申请,合计3,609枚BTC,其中6,946笔、共3,326枚BTC已至少获得一次链上确认,另有737笔、共283枚BTC已广播并等待确认。提币处理人力增配至约五倍,用户目前还可以经由BSC将BTC转出,作为比特币主网拥堵时更快、更便宜的替代路线。交易所强调,这次持续约三天半的暂停,反映的是需要重新核验的系统数量之多,并非资金缺口。伴随提币重启,Bitget同步收紧了安全策略:敏感系统的访问现在需要多方审批,引入漏洞的第三方供应商已被切断接入、待其完成修复,且每一笔提币请求都要经过独立核验。公司重申,私钥从未暴露。与此同时,链上观察者正在追踪被盗资金:链上分析师ZachXBT指出,资金正通过跨链桥在多条链之间跳转,并流入Wasabi等混币服务;他判断,中文洗钱团伙正代表攻击组织行事,在Discord和Telegram上公然兜售出金服务。其中一个化名“lolo/Marin”的操作者,此前曾被指参与2.92亿美元Kelp DAO被盗资金的洗钱,ZachXBT认为这一模式在朝鲜TraderTraitor集群的多次攻击中反复出现。

第三方零日漏洞与伪造指令

Bitget CEO Gracy Chen与大中华区负责人谢家印公开复盘了攻击的全程时间线。事件始于9月25日UTC+8时间02:31,攻击者先以两笔小额试探——从以太坊热钱包转出0.84 ETH、从TRON热钱包转出93 TRX——由于金额低于风控阈值,未触发任何告警。02:58至04:09之间,攻击者在以太坊、XRP、BSC、Base、Arbitrum、Optimism和Avalanche网络上发起17笔大额转账,价值约3.6亿美元,第二波涉及ALGO、TIA、ATOM和隐私币Zcash。平台对账系统于03:05发现异常,自动冻结全部用户提币,03:14启动P0级应急响应;第二轮7笔转账在被冻结钱包前又转走约2,800万美元。最终失窃总额:热钱包和温钱包合计约3.88亿美元。官方披露指出,入口点是第三方安全产品中的一个零日漏洞,攻击者借此窃取了真实的高权限内部凭证,将伪造的提币指令直接写入钱包后端,绕过执行前风控检查,并在每次转账后删除痕迹——全程未使用恶意软件。作为业内最大的合约与现货交易平台之一,Bitget表示私钥和冷钱包从未被触碰,并初步排除内部人员参与。其保护基金当时规模接近4.64亿美元、储备率127%,将承担此次损失,并在一周内以公开可验证的钱包形式补足至至少3亿美元。Mandiant和SlowMist正在进行独立取证,完整报告将在一周内出具;追回悬赏为任何被冻结或返还资金的5%。 希望实时跟踪行情的读者,可在Gate查看现货与合约的实时价格。

3亿美元基金补足考验在前

我们的看法:这是Bitget八年历史上的首次安全事件,其核心教训在于,第三方安全层本身就是攻击面,交易所对它的审计力度必须与自有代码一视同仁。链上证据链异常清晰——攻击者地址公开,每笔资金流向可追踪,整改措施也可独立核验,因为补足后的基金将存放在用户可自行验证的公开钱包中。3亿美元的基金补足和一周内出具的独立取证报告,才是真正的考验;像加密恐惧与贪婪指数这类市场情绪指标,将检验市场是否将此事视为已受控。

COINOTAG News Desk

COINOTAG News Desk

COINOTAG 的编辑与研究团队。

News Desk 运作方式
AI 辅助

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。