Bitget披露攻击溯源:第三方安全工具漏洞成入侵入口

Bitget披露攻击溯源:第三方安全工具漏洞成入侵入口

N
News Editor
2026-09-28 09:04:54
Bitget CEO Gracy Chen在9月28日直播中首次完整说明9月25日攻击事件的溯源结果,称黑客利用第三方安全产品漏洞获取内网凭证,并伪造提币指令,私钥与冷钱包未受影响。Bitget华语区负责人谢家印表示,已排除私钥泄露和内部作案,并完成服务器隔离、凭证重签、权限重构等四项整改。平台称4.64亿美元保护基金可全额覆盖损失,BTC提币已分批恢复,链上监测显示部分保护基金已转入热钱包。

Bitget 首席执行官 Gracy Chen 在 9 月 28 日的《Bitget 事件回顾》直播中,首次完整交代了 9 月 25 日攻击事件的技术溯源。她表示,这次安全事件的破口并不在 Bitget 自身核心代码,而是一款第三方安全产品的漏洞。黑客借此取得内网权限凭证,再利用这组凭证向钱包系统伪造提币命令,绕过原本用于拦截异常转账的风控机制。

Gracy Chen 在直播中强调,私钥在整个过程中没有泄露,冷钱包也未受影响,完整技术细节将写入正式安全报告。她还称,这是 Bitget 成立 8 年以来首次遭遇安全事件。

攻击路径首次披露

根据直播披露的信息,这次攻击并非直接攻破钱包系统,而是先绕道打入第三方安全产品,再利用窃取到的合法凭证冒充身份下达指令。报道提到,BlockBeats 对 Gracy Chen 直播内容做了整理。

在此之前,BlockTempo 已连续报道 Bitget 热钱包遇袭、暂停提币,以及损失金额从 3.5 亿美元上修至 3.88 亿美元。此次直播则首次把攻击链路和因果关系讲清楚。

谢家印:未使用恶意程序,已排除私钥泄露与内部作案

Bitget 华语区负责人谢家印进一步说明,攻击者没有使用常见病毒或恶意程序,而是借用真实身份和日常运维操作进行伪装,并在事后清除痕迹。他将这次事件形容为「一次比较高水平的定向攻击」。

谢家印表示,经过排查,Bitget 已完全排除私钥泄露和内部作案的可能性。按照官方说法,黑客是利用第三方安全产品漏洞窃取内部凭证,并通过冒用身份完成攻击。

四项整改已完成,提币恢复前仍需逐链校验

针对后续处置,谢家印披露了整改措施:

  • 受影响服务器已从网络隔离,并保留证据用于溯源;
  • 内部登录凭证已全部作废并重新签发,遭窃凭证随之失效;
  • 高敏感权限已全面收回并重新拆分,关键操作需要多人审批;
  • Bitget 已向出现问题的第三方安全厂商通报漏洞并协助修复,在相关功能修复完成前先行暂停。

此外,后续所有提币都需要经过独立校验后才会放行。谢家印称,事件已经完全受控,未再出现新的未授权转账,受影响系统均已隔离,漏洞也已全部修复。不过,每条链在恢复提币前,仍需通过多项核心校验。

保护基金覆盖损失,BTC提币已分批启动

资金方面,Gracy Chen 表示,Bitget 平台自有资金超过 14 亿美元,其中约 4.64 亿美元为用户保护基金,本次损失处于覆盖范围内,用户资金安全不受影响。她还表示,平台资产储备证明维持在 127%,相关数据公开可查。

她同时提到,Bitget 将延续 2022 年设立保护基金时的承诺,计划在一周内把基金补足至 3 亿美元的基准线,并称「保护基金不是一句口号,而是在极端安全事件发生时,为用户提供切实保障的重要机制」。

提币进度方面,BlockTempo 此前已报道,Bitget 将分四批恢复提领,比特币于 9 月 28 日最先开放。链上分析师 Ai 姨(@ai_9684xtpa)监测称,在 BTC 提币入口开放后,总额 5,500 枚 BTC 的保护基金已分批流入热钱包以应对提币需求,目前已划转 2,042.28 枚,约合 1.69 亿美元,链上仍剩余 3,457.72 枚。

不过,该分析师也提醒,这部分资金属于提前划转,并不等同于实际提币数量。相关链上追踪细节由 BlockBeats 做了整理。

对于为何不同时开放所有资产,谢家印解释称,这次攻击涉及多条链,而非单一资产,因此每个环节都需要完成排查和验证后,平台才会恢复用户操作权限。恢复节奏将按链、按资产分阶段推进,这与资金是否充足无关。

报道中的三点观察

原文还提到三个值得关注的观察点。

第一,Gracy Chen 一方面表示 4.64 亿美元保护基金足以全额覆盖本次损失,另一方面又称将在一周内把基金补足到 3 亿美元基准线。原文认为,这两个数字并列出现,已经显示保护基金可能确实被动用过,而补回目标线又低于对外宣称的规模。

第二,这次事件暴露出供应链攻击的风险。原文指出,出问题的不是 Bitget 自己编写的程序,而是外购的第三方安全产品。此类工具通常拥有较高系统权限,也更容易被内部默认信任,一旦自身被攻破,就可能成为进入内网的捷径。

第三,原文提醒应看到平台自证的边界。排除私钥泄露和内部作案的结论,目前仍来自 Bitget 内部排查,正式安全报告尚未公开,外部第三方鉴识结果也尚未出炉。在正式报告发布前,这些结论仍属于平台单方说法。原文还指出,既然谢家印提到攻击者没有使用恶意程序,而是依靠真实凭证和常规运维动作行动并清除痕迹,那么仅靠内部日志进行自证,本身就更具难度。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。