Bitget 首席执行官 Gracy Chen 在 9 月 28 日的《Bitget 事件回顾》直播中,首次完整交代了 9 月 25 日攻击事件的技术溯源。她表示,这次安全事件的破口并不在 Bitget 自身核心代码,而是一款第三方安全产品的漏洞。黑客借此取得内网权限凭证,再利用这组凭证向钱包系统伪造提币命令,绕过原本用于拦截异常转账的风控机制。
Gracy Chen 在直播中强调,私钥在整个过程中没有泄露,冷钱包也未受影响,完整技术细节将写入正式安全报告。她还称,这是 Bitget 成立 8 年以来首次遭遇安全事件。
攻击路径首次披露
根据直播披露的信息,这次攻击并非直接攻破钱包系统,而是先绕道打入第三方安全产品,再利用窃取到的合法凭证冒充身份下达指令。报道提到,BlockBeats 对 Gracy Chen 直播内容做了整理。
在此之前,BlockTempo 已连续报道 Bitget 热钱包遇袭、暂停提币,以及损失金额从 3.5 亿美元上修至 3.88 亿美元。此次直播则首次把攻击链路和因果关系讲清楚。
谢家印:未使用恶意程序,已排除私钥泄露与内部作案
Bitget 华语区负责人谢家印进一步说明,攻击者没有使用常见病毒或恶意程序,而是借用真实身份和日常运维操作进行伪装,并在事后清除痕迹。他将这次事件形容为「一次比较高水平的定向攻击」。
谢家印表示,经过排查,Bitget 已完全排除私钥泄露和内部作案的可能性。按照官方说法,黑客是利用第三方安全产品漏洞窃取内部凭证,并通过冒用身份完成攻击。
四项整改已完成,提币恢复前仍需逐链校验
针对后续处置,谢家印披露了整改措施:
- 受影响服务器已从网络隔离,并保留证据用于溯源;
- 内部登录凭证已全部作废并重新签发,遭窃凭证随之失效;
- 高敏感权限已全面收回并重新拆分,关键操作需要多人审批;
- Bitget 已向出现问题的第三方安全厂商通报漏洞并协助修复,在相关功能修复完成前先行暂停。
此外,后续所有提币都需要经过独立校验后才会放行。谢家印称,事件已经完全受控,未再出现新的未授权转账,受影响系统均已隔离,漏洞也已全部修复。不过,每条链在恢复提币前,仍需通过多项核心校验。
保护基金覆盖损失,BTC提币已分批启动
资金方面,Gracy Chen 表示,Bitget 平台自有资金超过 14 亿美元,其中约 4.64 亿美元为用户保护基金,本次损失处于覆盖范围内,用户资金安全不受影响。她还表示,平台资产储备证明维持在 127%,相关数据公开可查。
她同时提到,Bitget 将延续 2022 年设立保护基金时的承诺,计划在一周内把基金补足至 3 亿美元的基准线,并称「保护基金不是一句口号,而是在极端安全事件发生时,为用户提供切实保障的重要机制」。
提币进度方面,BlockTempo 此前已报道,Bitget 将分四批恢复提领,比特币于 9 月 28 日最先开放。链上分析师 Ai 姨(@ai_9684xtpa)监测称,在 BTC 提币入口开放后,总额 5,500 枚 BTC 的保护基金已分批流入热钱包以应对提币需求,目前已划转 2,042.28 枚,约合 1.69 亿美元,链上仍剩余 3,457.72 枚。
不过,该分析师也提醒,这部分资金属于提前划转,并不等同于实际提币数量。相关链上追踪细节由 BlockBeats 做了整理。
对于为何不同时开放所有资产,谢家印解释称,这次攻击涉及多条链,而非单一资产,因此每个环节都需要完成排查和验证后,平台才会恢复用户操作权限。恢复节奏将按链、按资产分阶段推进,这与资金是否充足无关。
报道中的三点观察
原文还提到三个值得关注的观察点。
第一,Gracy Chen 一方面表示 4.64 亿美元保护基金足以全额覆盖本次损失,另一方面又称将在一周内把基金补足到 3 亿美元基准线。原文认为,这两个数字并列出现,已经显示保护基金可能确实被动用过,而补回目标线又低于对外宣称的规模。
第二,这次事件暴露出供应链攻击的风险。原文指出,出问题的不是 Bitget 自己编写的程序,而是外购的第三方安全产品。此类工具通常拥有较高系统权限,也更容易被内部默认信任,一旦自身被攻破,就可能成为进入内网的捷径。
第三,原文提醒应看到平台自证的边界。排除私钥泄露和内部作案的结论,目前仍来自 Bitget 内部排查,正式安全报告尚未公开,外部第三方鉴识结果也尚未出炉。在正式报告发布前,这些结论仍属于平台单方说法。原文还指出,既然谢家印提到攻击者没有使用恶意程序,而是依靠真实凭证和常规运维动作行动并清除痕迹,那么仅靠内部日志进行自证,本身就更具难度。

