9 月 25 日,Bitget 遭遇安全事件,最终确认约 3.88 亿美元资产受到影响。Bitget CEO Gracy Chen 随后在直播中表示,这是平台运营八年来首次发生此类安全事件。根据 SlowMist 公布的调查结果,最早发现的恶意活动涉及一款第三方安全产品节点上的零日漏洞。Mandiant 与 SlowMist 的调查均将攻击路径指向第三方安全基础设施遭入侵,并最终进入 Bitget 的钱包环境。

事故发生后,Bitget 宣布由用户保护基金承担损失。事发时,这只 2022 年设立的基金持有 5,500 BTC,价值超过 4.64 亿美元。Gracy 承诺,保护基金在使用后将于一周内补足至 3 亿美元,恢复至 2022 年设立时确定的基准规模。9 月 30 日,这一承诺已如期兑现。
提现也开始按照此前公布的时间表恢复。9 月 28 日 16:00,BTC 首先开放提现;29 日 ETH 恢复提现后,相关热钱包从净流出迅速转为净流入,很快余额甚至已略超提现开放前的初始水平。截至发稿时,所有币种均已恢复提现。
从近 4 亿美元被盗,到提现恢复、资金重新流入,中间只过去了几天。这次事件里,私钥没有泄露,冷钱包也没有被攻破,攻击入口则落在平台使用的一款第三方安全产品上。
第三方安全产品零日漏洞成为攻击入口
根据 Bitget 目前披露的调查结果,北京时间 9 月 25 日 02:31 左右,链上出现了最早确认的相关小额转账,随后开始出现更大规模的资产转移。

Gracy 在接受 The Block 采访时表示,从 02:58 至 04:09,攻击者通过 Ethereum、XRP、Zcash、BNB Chain、Base、Arbitrum、Optimism 和 Avalanche 等多个网络进行了 17 笔大额交易。随着后续统计补充,Bitget 最终确认此次事件影响约 3.88 亿美元资产。
03:05,也就是第一笔大额转账发生约 7 分钟后,Bitget 的对账系统发现明显资金差异并触发全平台提现阻断;03:14,平台启动最高级别应急响应。由于当时还不能排除私钥泄露,钱包团队随后将资产向冷钱包转移,并关闭钱包提现和签名服务。
随后,安全团队确认事件根因。按照目前公布的攻击链,黑客利用的是一款第三方安全产品此前未知的零日漏洞。所谓零日漏洞,是指厂商和使用方此前尚未掌握、也没有现成补丁可以提前部署的安全缺陷。
Bitget 披露称,攻击者利用这一漏洞窃取了内网权限凭证,向钱包系统伪造提现命令,欺骗钱包执行了绕过风险校验的异常转账。整个过程私钥未泄漏,冷钱包也未受影响。Gracy 此后还透露,攻击者完成操作后删除了部分相关痕迹,增加了调查和还原攻击过程的难度。

事发后,Bitget 停用了受影响的第三方功能,并重新签发内部凭证、收回和重新拆分高敏感权限,同时对提现增加独立校验。Mandiant 和 SlowMist 目前仍在参与独立取证调查和资金追踪。
这次事件留下的一个直接警示是,交易所的安全边界已经不只限于私钥和冷钱包。安全软件、钱包基础设施以及其他能够接触核心系统的第三方服务,同样可能成为攻击入口。
保护基金承担损失,提币按计划恢复
事件发生后,Bitget 首先动用了保护基金。这只基金设立于 2022 年,并长期以 3 亿美元作为基准规模。事故发生时,基金持有 5,500 BTC,价值超过 4.64 亿美元,足以覆盖最终确认的约 3.88 亿美元受损金额。
Bitget 随后明确表示,由保护基金承担此次事件造成的资金影响,用户账户余额不受影响。9 月 28 日 BTC 恢复提现之前,链上已经可以看到保护基金开始向热钱包调拨资产。链上分析师 Ai 姨监测到,最初有 2,042.28 BTC 从相关保护基金地址转入 Bitget 热钱包。
这一安排并不是事故发生后临时提出的赔付方案,而是提前建立、长期储备、钱包地址公开可查,且有明确规模基准的基金机制。事故发生后实际调用,使用之后再按原标准补充。Gracy 表示,Bitget 将在一周内把保护基金重新补充至至少 3 亿美元;从链上监测情况来看,这一承诺已如期履行。

9 月 30 日,Bitget 还发布第 47 期储备金证明(PoR),总储备金率达 131%,覆盖 19 类资产。其中,BTC、ETH、USDT 及 USDC 的储备金率分别为 142%、110%、107% 和 154%。
除资金安排外,Bitget 管理层也持续对外更新进展。Gracy 在面向社区的直播中连续回应了约 3 个小时,谢家印则持续通过社交媒体和社区更新情况。在事故最混乱的几天里,管理层一直站在前台回应问题。
几次关键发声也都给出了明确的信息或下一步安排。损失由谁承担,很快明确由保护基金覆盖;影响金额从 3.516 亿美元调整至 3.88 亿美元后,也解释了数字变化原因;攻击入口没有确认之前,平台没有急于给出攻击者身份和攻击方式的结论;随着调查推进,再陆续披露第三方安全产品、零日漏洞、高权限凭证和伪造提现指令等细节。
提现恢复同样采取分批方式。此次事件涉及多个币种和多条网络,排查范围并不局限于单一钱包。Bitget 没有一次性恢复全部提现,而是在逐一确认相关钱包、网络和风险排除后分批开放。

- 9 月 26 日,平台公布恢复时间表;
- 9 月 28 日恢复 BTC;
- 9 月 29 日恢复 ETH 及相关网络;
- 9 月 30 日恢复 USDT 及相关网络;
- 其他代币、法币和 C2C 服务安排在 10 月 2 日恢复。
发稿前,相关服务已查实全部如期恢复。对于一次涉及多个币种、多条网络、第三方软件和内部权限的大型安全事故而言,先给出具体到日期和时间的恢复计划,再逐项兑现,是这次处置中的重要部分。
ETH 提币恢复后,链上资金重新转为净流入
9 月 29 日 ETH 恢复提现后,链上很快出现变化。根据链上分析师 Ai 姨监测,Bitget 为应对 ETH 提现准备的相关热钱包,在提现开放后的半小时内,余额重新回到 3 万 ETH 以上,并超过初始值。
Bitget 随后公布的数据显示,恢复提现后的第一个小时,ETH 流入约 9,674 枚,流出约 9,023 枚,净流入约 651 ETH。9 月 30 日数据显示,24 小时平台资金流入金额达 2.31 亿美元,与今年 8 月日均资金流入金额 2.45 亿美元接近,没有出现市场此前担心的单向资金外流。
与此同时,Bitget 也开始推出多项激励活动。ETH PoolX 提供 50 万 USDT 奖池,用户锁仓 ETH 可参与分配,活动早期页面预估 APR 一度达到约 37.11%,随后随着参与资金增加动态回落。BTC PoolX 随后上线,提供 10 万 BGB 奖池,并根据用户此前 15 日的 BTC 持仓给予额外加成。
稳定币方面,Bitget 同期推出 USDT 和 USDGO 活期理财活动,支持随存随取,限时 APR 分别达到 10% 和 12%。“同行计划”则将活动期间符合条件的交易手续费收入的 30% 纳入用户奖池,其中 60% 按交易量分配,40% 按资产量分配。10 月 2 日,Bitget 官方数据显示首批奖励已发放,累计向 763,543 名用户发放 1,907,455 USDT。

从链上与平台披露的数据来看,提现恢复解决了用户能否提走资产的问题,而随后推出的活动则围绕交易、理财和资金留存展开。几天前,市场最关心的还是提币时间;随着提现恢复,关注点开始转向不同活动对应的 APR。这也是事件出现拐点的一个信号。
行业协作也在这次事件中被放大
Bitget 此次事件发生后,获得了多家机构和业内平台的支持。文中提到,最值得注意的是 Bybit。
2025 年 2 月,Bybit 遭遇约 14 亿美元安全事件。攻击发生后大约 5 个小时,Bitget 向 Bybit 提供了 40,000 ETH,当时价值超过 1 亿美元。这 40,000 ETH 没有利息、没有抵押,也没有约定固定还款期限,Bybit 随后在 3 天内全额归还。
一年多后,双方位置对调。Bitget 出事后,Bybit CEO Ben Zhou 很快公开表示愿意提供帮助,并特意提到:「我们遭遇黑客攻击时,Bitget 曾经帮助过我们。」随后,Bybit 将相关被盗资金纳入 LazarusBounty 系统追踪。

除 Bybit 外,CZ 也在事件发生后公开声援。Binance 安全团队随后与 Bitget 展开合作,包括共享威胁情报、追踪被盗资金和支持资产追回;MEXC CEO Vugar Usi 也主动联系 Bitget 表示支持。交易所之外,Mandiant、SlowMist 参与调查和取证,Circle、Tether 参与相关资产冻结。
一次安全事故留下的行业样本
原文认为,这件事的意义不只停留在同行互相支持。加密行业没有统一的机构兜底,但保护基金、同行协作、安全机构和链上追踪,正在形成一套风险处理网络。与此同时,从热钱包、签名系统到第三方软件和内部权限,交易所需要防守的边界也在扩大。
文中提到,设立保护基金、事后保持公开透明并遵循承诺,以及行业合作,正在成为危机处置中的一套范式。过去两年,加密行业持续讨论 Mass Adoption。ETF、稳定币、RWA 和代币化证券把更多传统金融资金带入市场,美国的监管框架也在逐步建立。走到这一步,行业需要证明的已不只是创新和增长,也包括处理风险的能力。
在这场事件中,Bitget 用一次约 4 亿美元级别的损失,接受了平台责任、赔付能力、信息披露和恢复能力的检验。正如原文最后所说,金融世界如何看待加密行业,可能也取决于它如何应对最糟糕的一天。

