BTC $84,298.92 -0.05%
ETH $2,696.55 +0.32%
BNB $774.13 -0.16%
XRP $1.56 +0.93%
SOL $121.12 +3.40%
TRX $0.3370 -0.42%
DOGE $0.0981 +2.20%
ADA $0.2567 +1.97%
BCH $337.29 +0.81%
LINK $14.14 +3.11%
HYPE $92.09 -1.54%
AAVE $155.13 +6.97%
SUI $1.15 +13.15%
XLM $0.2184 -0.15%
ZEC $1,538.31 -2.95%
AAPL $340.25 +1.23%
AMZN $249.59 -0.32%
GOOGL $343.42 +0.02%
MSFT $517.83 +4.22%
META $745.56 -4.04%
NVDA $224.42 -0.72%
TSLA $372.17 -2.42%
SNDK $1,773.66 -1.24%
INTC $123.00 -5.31%
SPCX $148.55 -0.33%
MU $1,081.32 -1.42%
AMD $628.04 -2.44%
BTC $84,298.92 -0.05%
ETH $2,696.55 +0.32%
BNB $774.13 -0.16%
XRP $1.56 +0.93%
SOL $121.12 +3.40%
TRX $0.3370 -0.42%
DOGE $0.0981 +2.20%
ADA $0.2567 +1.97%
BCH $337.29 +0.81%
LINK $14.14 +3.11%
HYPE $92.09 -1.54%
AAVE $155.13 +6.97%
SUI $1.15 +13.15%
XLM $0.2184 -0.15%
ZEC $1,538.31 -2.95%
AAPL $340.25 +1.23%
AMZN $249.59 -0.32%
GOOGL $343.42 +0.02%
MSFT $517.83 +4.22%
META $745.56 -4.04%
NVDA $224.42 -0.72%
TSLA $372.17 -2.42%
SNDK $1,773.66 -1.24%
INTC $123.00 -5.31%
SPCX $148.55 -0.33%
MU $1,081.32 -1.42%
AMD $628.04 -2.44%

Bitget sắp mở lại việc rút tiền: Sau khi bị đánh cắp 380 triệu USD, thử thách thực sự mới chỉ bắt đầu

Quan điểm cốt lõi
Summary: Sau khi bị đánh cắp, sàn giao dịch có thể sống sót hay không không phụ thuộc vào số tiền họ mất, mà phụ thuộc vào thời gian họ để người dùng lấy lại tiền. Bitget đưa ra câu trả lời là 86 giờ - và để phục hồi hoàn toàn, phải chờ đến ngày 2 tháng 10.
ChainCatcher lựa chọn
2026-09-26 15:08:52
Sau khi bị đánh cắp, sàn giao dịch có thể sống sót hay không không phụ thuộc vào số tiền họ mất, mà phụ thuộc vào thời gian họ để người dùng lấy lại tiền. Bitget đưa ra câu trả lời là 86 giờ - và để phục hồi hoàn toàn, phải chờ đến ngày 2 tháng 10.

Tác giả: Cốc Dữ, ChainCatcher

Vào trưa ngày 26 tháng 9, Bitget đã thực hiện lời hứa của ngày hôm trước, công bố thời gian biểu phục hồi rút tiền theo từng giai đoạn: vào lúc 16:00 (UTC+8) ngày 28 tháng 9 sẽ mở rút tiền trên mạng Bitcoin, vào lúc 16:00 ngày 29 tháng 9 sẽ mở rút tiền ETH trên Ethereum, BSC, Arbitrum, Base, Optimism, vào lúc 16:00 ngày 30 tháng 9 sẽ mở rút tiền USDT trên Ethereum, BSC, Solana, Tron, và vào lúc 16:00 ngày 2 tháng 10 sẽ mở rút tiền cho các token còn lại, tiền pháp định và P2P. Chính thức cũng nhấn mạnh rằng việc tạm ngừng rút tiền "là biện pháp an toàn, không liên quan đến khả năng sử dụng tài sản của người dùng", việc nạp tiền và giao dịch chưa bao giờ bị gián đoạn, tổn thất tài chính sẽ do quỹ bảo vệ chịu trách nhiệm.

Từ 18:31 (UTC) ngày 24 tháng 9, hệ thống phát hiện giao dịch chuyển tiền trái phép đầu tiên, đến khi mở rút tiền lần đầu tiên, mất khoảng 86 giờ; đến ngày 2 tháng 10, tất cả đã được phục hồi, tổng cộng là 7 ngày rưỡi.

Thời gian này có thể so sánh. Vào tháng 2 năm 2025, Bybit đã bị đánh cắp 1,5 tỷ USD, quy mô gấp bốn lần lần này, Ben Zhou đã dùng khoản vay cầu nối để bù đắp lỗ hổng, việc rút tiền đã được phục hồi trong vòng 72 giờ. Lần này Bitget có quy mô nhỏ hơn, nhưng thời gian lại lâu hơn. Giải thích của Giám đốc khu vực nói tiếng Hoa của Bitget, Tạ Gia Ấn, là: "Bởi vì phương thức bị đánh cắp khác nhau, để hoàn toàn loại trừ mọi rủi ro tiềm ẩn, nên cách xử lý cũng khác với các trường hợp khác."

Câu này thực sự đã đề cập đến một điều quan trọng hơn: Vấn đề không phải là kho bạc mà là toàn bộ quy trình. Sửa quy trình chậm hơn nhiều so với việc thay một chiếc khóa.

Từ 180 triệu đến 387,5 triệu: Số liệu vẫn đang được điều chỉnh, nhưng việc cầm máu đã mất gần ba giờ

Số tiền đến nay đã được điều chỉnh hai lần, và có khả năng sẽ thay đổi thêm.

Thông báo ban đầu là 351,6 triệu USD, trước đó ước tính của các tổ chức trên chuỗi còn thấp hơn------Nhà phân tích Arkham Emmett Gallic ban đầu đưa ra 178 triệu USD, PeckShield và Bubblemaps ước tính trong khoảng 145 triệu đến 192 triệu USD, đều chỉ bằng một nửa con số cuối cùng. Vào ngày 25 tháng 9, Bitget đã điều chỉnh lên khoảng 387,5 triệu USD, lý do là "để tính toán tình hình chuyển tiền trong thời gian xảy ra sự kiện một cách đầy đủ hơn", đã thêm Zcash và TRON với ZEC, TRX và XAUt chưa được tính trước đó. Chính thức nhấn mạnh rằng điều này không có nghĩa là đã xảy ra việc đánh cắp mới, sự kiện đã được kiểm soát.

Theo phân tích của Lookonchain, số tiền lớn này rất tập trung: 102,930,000 XRP (khoảng 157,48 triệu USD), 31,890 ETH (khoảng 85,75 triệu USD), 34,75 triệu USDT, 21,05 triệu USDC, 19,67 triệu USDT0, 3,000 XAUt (khoảng 12,82 triệu USD), 12,719 BNB, 821,012 AVAX, 20,59 triệu TRX. Danh sách đánh dấu của SlowMist MistTrack cho thấy, địa chỉ của kẻ tấn công ít nhất bao gồm 7 địa chỉ Ripple (tổng cộng khoảng 102,926,478 XRP), 11 địa chỉ EVM và 1 địa chỉ TRON.

Điều thực sự đáng chú ý là thời gian. Dữ liệu trên chuỗi đã phát hiện vấn đề sớm hơn chính thức: trước 19 giờ, các nhà phân tích Arkham Emmett Gallic, PeckShield, Bubblemaps đã lần lượt đánh dấu bất thường. Arkham sau đó ước tính, 228 triệu USD đã rời khỏi ví Bitget trong vòng 18 phút từ 18:58 đến 19:16. Trong khi dữ liệu trên chuỗi mà Forbes trích dẫn cho thấy, việc chuyển tiền đã diễn ra liên tục gần ba giờ, giao dịch ETH cuối cùng xảy ra 52 phút trước khi chính thức công bố thông báo.

Nói cách khác, từ "phát hiện" đến "dừng lại", đã mất gần ba giờ. Trong ba giờ này, kẻ tấn công đã đổi phần lớn chiến lợi phẩm trên EVM thành khoảng 67,982 ETH (khoảng 183 triệu USD)------không phải để đầu tư, mà để khiến bản thân trở nên "không thể đóng băng".

Còn một mâu thuẫn đến nay vẫn chưa được giải quyết: Arkham từng cho biết có 153 triệu USD XRP đến từ một địa chỉ mà họ đánh dấu là ví lạnh của Bitget, trong khi Bitget vẫn khẳng định rằng ví lạnh hoàn toàn an toàn. Đến nay, cả hai bên vẫn chưa đồng bộ hóa thông tin công khai.

Không mất khóa riêng: Quy trình ủy quyền bị vượt qua

Giải thích của Gracy Chen vào rạng sáng ngày 25 tháng 9 là phần không bình thường nhất trong sự kiện này.

Cô cho biết, kẻ tấn công đã xâm nhập vào hệ thống backend cốt lõi của dịch vụ ví, từ đó "tạo ra thông tin chuyển tiền giả và gọi quy trình ký của Bitget", để chuyển tiền ra khỏi nền tảng; đồng thời khẳng định "có thể loại trừ khả năng rò rỉ khóa riêng." Trong buổi phát trực tiếp X kéo dài ba giờ vào ngày hôm đó, cô còn cho biết các manh mối ban đầu chỉ ra rằng đây là một cuộc tấn công chuỗi cung ứng------các công cụ bên thứ ba mà sàn giao dịch sử dụng hàng ngày đã bị ô nhiễm, chứ không phải hệ thống cốt lõi, và hiện chưa nghi ngờ có sự tham gia của nhân viên nội bộ. Hiện Mandiant và SlowMist vẫn đang hỗ trợ điều tra, con đường xâm nhập cụ thể vẫn chờ báo cáo cuối cùng xác nhận.

Con đường kỹ thuật này có trọng lượng vì nó đã viết lại định nghĩa về ranh giới an toàn. Trong nhiều năm qua, câu chuyện về an toàn của sàn giao dịch gần như hoàn toàn xoay quanh việc bảo quản khóa riêng: phân tầng nóng-lạnh, đa chữ ký, MPC, HSM. Bitget cũng sử dụng ngôn ngữ này------cấu trúc ví ba lớp, phân tách nóng, ấm, lạnh, ví lạnh ngoại tuyến. Nhưng lần này, không có khóa riêng nào bị mất, không có dòng mã nào của ví lạnh bị chạm vào, kẻ tấn công chỉ khiến hệ thống phê duyệt một yêu cầu rút tiền giả như một yêu cầu bình thường mà không ai phát hiện.

Vì vậy, vấn đề đã chuyển từ "tiền được lưu trữ ở đâu" thành "ai có quyền làm cho tiền di chuyển".

Phản ứng của ngành khá kiềm chế, nhưng không hề nhẹ nhàng. Esme Pau, Giám đốc thị trường vốn và chính sách của CertiK, cho biết đây là "một trong những cuộc tấn công sàn giao dịch tập trung thực chất nhất năm 2026", là "một hồi chuông cảnh tỉnh cho ngành tài sản kỹ thuật số", và chỉ ra rằng quy mô bị đánh cắp đã tương đương với ba phần tư quỹ bảo vệ, "vượt qua những sơ hở an toàn thông thường, biến nó thành một sự kiện khủng hoảng". Giám đốc điều hành của công ty an ninh mạng FailSafe, Aneirin Flynn, nói thẳng hơn: ý nghĩa của vụ đánh cắp này là "đã phá hủy ảo tưởng rằng các sàn giao dịch lớn đã giải quyết được vấn đề an toàn của ví nóng"; ngay cả khi quỹ bảo vệ bù đắp tổn thất, "cuộc xâm nhập quy mô như vậy vẫn nghiêm trọng làm tổn hại niềm tin của thị trường vào cơ sở hạ tầng tiền điện tử."

Giám đốc công nghệ của Ledger, Charles Guillemet, thì chỉ trích chính các biến số------AI đang khiến việc phát hiện lỗ hổng và viết tấn công trở nên rẻ hơn, "an toàn luôn là một vấn đề trong lĩnh vực tiền điện tử, và AI đang đẩy lợi thế về phía kẻ tấn công. Việc thu hẹp khoảng cách này không phải là sửa chữa công việc khắc phục sau cuộc tấn công tiếp theo, mà là thay đổi các nguyên tắc và cấu trúc an toàn cơ bản."

Khi nhìn ba điểm này cùng nhau, bề mặt tấn công của năm 2026 đã rất rõ ràng: CertiK đã quan sát thấy, trọng tâm tấn công đang chuyển từ lỗ hổng hợp đồng thông minh sang xâm nhập cơ sở hạ tầng, đánh cắp ví nóng và rò rỉ khóa. Sự khác biệt là, lỗ hổng hợp đồng có thể được kiểm toán đến mức tận cùng, trong khi chuỗi dữ liệu được tin tưởng trong quy trình phê duyệt, không ai có thể dự đoán trước nó sẽ bị giả mạo ở khâu nào.

0.08%: Hiệu suất và trần của việc thu hồi

Số tiền bị đánh cắp có thể thu hồi được bao nhiêu, gần như đã được quyết định trong vài phút đầu tiên của vụ việc.

Circle và Tether đều đã hành động. Vào lúc 05:00 (UTC) ngày 25 tháng 9, Circle đã gọi chức năng danh sách đen tích hợp trong hợp đồng USDC, đóng băng 99,990 USDC trong địa chỉ được Etherscan đánh dấu là "Kẻ khai thác Bitget 8"; khoảng bảy giờ sau, Tether đã thêm địa chỉ này vào danh sách đen USDT, khóa 218,023 USDT. Tổng cộng khoảng 318,000 USD, chiếm khoảng 0.08% tổng số bị đánh cắp.

Tỷ lệ này thấp đến mức chói mắt, nhưng nó không giải thích sự thiếu sót của Circle và Tether, mà là trần cấu trúc của sự việc này: stablecoin là hợp đồng do bên phát hành viết, bên phát hành có thể đóng băng ở cấp hợp đồng; ETH là tài sản gốc của mạng, không có hợp đồng, không có bên phát hành, không ai có quyền này. Kẻ tấn công rõ ràng hiểu rõ điều này hơn bất kỳ ai------một ví mới được tạo ra đã đổi 19,67 triệu USDT0 thành 7,111 ETH thông qua UniswapX và 1inch Fusion trong vòng sáu phút, với mức phí cao nhất khoảng 5%. Để không bị đóng băng, thà bán rẻ. Phân tích trên chuỗi mà Bitget công bố cũng cho thấy, trong vài giờ sau khi vụ việc xảy ra, đã có khoảng 6,300 ETH (gần 19 triệu USD) chảy vào Tornado Cash.

Sự đồng thuận của các bên theo dõi là, trên địa chỉ liên quan của kẻ tấn công còn hơn 63,000 ETH, nằm trong phạm vi mà bất kỳ bên phát hành nào cũng không thể chạm tới.

Phần còn lại là một mạng lưới thu hồi đang hình thành nhưng hiệu suất hạn chế. Bitget đã triển khai kế hoạch thưởng thu hồi, trả 5% tiền thưởng cho những người hỗ trợ đóng băng hoặc thu hồi tiền, đồng thời ra mắt bảng theo dõi thời gian thực, cổng thông tin nộp thông tin và API địa chỉ kẻ tấn công, và hỗ trợ nộp manh mối thông qua nền tảng Lazarus Bounty của Bybit. Trong ngành, Giám đốc điều hành Bybit Ben Zhou cho biết sẵn sàng hỗ trợ------Bitget đã từng hỗ trợ điều tra sau vụ đánh cắp 1,5 tỷ USD của anh; Giám đốc điều hành Binance Richard Teng cho biết đã chia sẻ thông tin, hỗ trợ theo dõi; Giám đốc điều hành MEXC Vugar Usi tuyên bố "sẵn sàng hỗ trợ Bitget bằng bất kỳ cách nào"; CZ cũng công khai ủng hộ.

Cảnh tượng "các đồng nghiệp hỗ trợ lẫn nhau sau khi bị đánh cắp" đã hình thành rất nhanh trong hai năm qua. Nhưng những gì nó có thể làm vẫn chỉ là đóng băng phần tiền đã không kịp đổi thành ETH.

Quỹ bảo vệ còn lại bao nhiêu

Câu hỏi thực tế hơn là: quỹ bảo vệ 464 triệu USD, có đủ không.

Theo số liệu điều chỉnh 387,5 triệu USD, tỷ lệ bảo phủ khoảng 1.2 lần, số dư đệm chỉ còn khoảng 76,5 triệu USD------giảm hơn một phần ba so với khi ước tính ban đầu là 351,6 triệu USD. Gracy Chen đã cố gắng củng cố cam kết này bằng nhiều con số hơn: "Ngoài quỹ bảo vệ trên 464 triệu USD, tất cả đều được lưu trữ trong ví có thể công khai xác minh, Bitget còn nắm giữ tài sản trên 1 tỷ USD, quỹ của người dùng được bảo đảm theo tỷ lệ 1:1." Bitget đã liên tục công bố chứng minh dự trữ trong 45 tháng, tỷ lệ dự trữ tháng 8 là 122%.

Tất cả những điều này thuộc về phạm trù "công ty nói". Sau FTX, mọi người đều biết câu này có nghĩa là gì. Điểm kiểm tra thực sự có hai: liệu báo cáo sự kiện đầy đủ có thể được công bố đúng hạn hay không, và sau ngày 28 tháng 9, người dùng có thể thực sự rút tiền ra hay không. Lịch sử cũng đã cung cấp mẫu phản diện------Bitmart cũng đã hứa hoàn trả toàn bộ khi bị đánh cắp 196 triệu USD vào năm 2021, nhưng đến năm 2026, nền tảng đã đóng cửa, người dùng vẫn chưa lấy lại được tiền.

Về vấn đề thuộc quyền sở hữu, Bitget cho biết mô hình hành vi IP và các đặc điểm trên chuỗi chỉ ra rằng có liên quan đến Triều Tiên. Elliptic xác định đây là vụ đánh cắp tiền điện tử nghi ngờ lớn nhất vào năm 2026, và tổng số tài sản tiền điện tử bị đánh cắp trong cả năm đã vượt qua 1 tỷ USD. Dữ liệu từ Chainalysis cho thấy, Triều Tiên đã đánh cắp kỷ lục 2 tỷ USD vào năm 2025, và ngày càng phụ thuộc vào việc cử nhân viên CNTT xâm nhập vào các công ty mục tiêu. SentinelOne vừa mới liên kết nhóm đứng sau vụ TraderTraitor------vụ việc 1,5 tỷ USD của Bybit và vụ việc 2,92 triệu USD của KelpDAO với một cuộc xâm nhập nhằm vào nhà cung cấp dịch vụ CNTT Ấn Độ một tuần trước sự kiện này. Tuy nhiên, cũng có những nhà phân tích giữ thái độ thận trọng đối với việc liên kết trực tiếp với Lazarus, đây vẫn là một manh mối điều tra, chứ không phải là kết luận thực thi pháp luật.

Hiện tại, đồng tiền nền tảng của Bitget BGB đã giảm từ mức 2,02---2,06 USD trước khi bị đánh cắp xuống còn khoảng 1,93 USD, giảm khoảng 5%---7%, sau đó đã hồi phục nhẹ; trong cùng thời gian, thị trường tiền điện tử lớn đã tăng gần 10% trong tuần qua.

Kết luận

Trong hai năm qua, ngành công nghiệp tiền điện tử đã nỗ lực rất nhiều để thuyết phục bên ngoài rằng "chúng tôi đã khác biệt"------giấy phép, kiểm toán, chứng minh dự trữ, quỹ bảo vệ, cấu trúc ví ba lớp, Bitget không thiếu bất kỳ điều gì, vừa công bố tỷ lệ dự trữ 122% vào tháng 8, 45 tháng liên tục của PoR, thậm chí còn có một quỹ bảo vệ vẫn đủ để bồi thường.

Nhưng con đường mất tiền lần này không nằm trong bất kỳ mục nào trong danh sách đó. Kẻ tấn công không phá vỡ bất kỳ mật mã nào, cũng không đánh cắp bất kỳ khóa riêng nào, họ chỉ đơn giản là để một yêu cầu chuyển tiền đáng lẽ phải được xem xét, đi qua một quy trình phê duyệt hoàn chỉnh mà không gặp trở ngại đến bước cuối cùng. Ngành công nghiệp củng cố là khóa, nhưng bị tấn công là niềm tin; và niềm tin không bao giờ có thể được lưu trữ lạnh.

Vì vậy, cánh cửa mở ra vào ngày 28 tháng 9 có ý nghĩa không chỉ là khôi phục việc rút tiền. Nó cũng là một bài kiểm tra áp lực: nếu người dùng có thể rút tiền hoàn chỉnh trong thời gian đã cam kết, Bitget sẽ biến cuộc khủng hoảng này thành một sự tái xây dựng niềm tin kiểu Bybit; nếu có sự chờ đợi, giới hạn rút tiền hoặc bất kỳ hình thức chậm trễ nào xuất hiện, thì thời gian biểu đã mất 86 giờ để thiết lập cuối cùng sẽ không đo lường tốc độ sửa chữa kỹ thuật, mà là khả năng của một sàn giao dịch để thực hiện cam kết của mình.

Sau khi bị đánh cắp, nguyên nhân cái chết của sàn giao dịch không bao giờ là vì mất tiền, mà là vì người dùng phát hiện ra họ không thể rút tiền.

Join ChainCatcher Official
Telegram Feed: @chaincatcher
X (Twitter): @ChainCatcher_
warnning Cảnh báo rủi ro
app_icon
ChainCatcher Building the Web3 world with innovations.