BTC $83,045.03 -0.43%
ETH $2,659.36 +0.34%
BNB $755.72 -2.23%
XRP $1.48 -1.41%
SOL $116.97 -2.55%
TRX $0.3345 +0.33%
DOGE $0.0924 -2.59%
ADA $0.2412 -4.45%
BCH $303.97 -5.52%
LINK $15.02 +6.58%
HYPE $86.35 -3.86%
AAVE $146.79 -2.91%
SUI $1.11 -11.63%
XLM $0.2249 +4.89%
ZEC $1,383.50 -11.79%
AAPL $337.91 -0.70%
AMZN $246.31 -0.96%
GOOGL $342.39 +0.13%
MSFT $508.41 -1.55%
META $716.40 -2.29%
NVDA $228.51 +1.91%
TSLA $357.27 -3.46%
SNDK $1,697.13 -2.12%
INTC $114.26 -3.98%
SPCX $145.75 -2.13%
MU $1,048.63 -1.59%
AMD $606.03 -1.73%
BTC $83,045.03 -0.43%
ETH $2,659.36 +0.34%
BNB $755.72 -2.23%
XRP $1.48 -1.41%
SOL $116.97 -2.55%
TRX $0.3345 +0.33%
DOGE $0.0924 -2.59%
ADA $0.2412 -4.45%
BCH $303.97 -5.52%
LINK $15.02 +6.58%
HYPE $86.35 -3.86%
AAVE $146.79 -2.91%
SUI $1.11 -11.63%
XLM $0.2249 +4.89%
ZEC $1,383.50 -11.79%
AAPL $337.91 -0.70%
AMZN $246.31 -0.96%
GOOGL $342.39 +0.13%
MSFT $508.41 -1.55%
META $716.40 -2.29%
NVDA $228.51 +1.91%
TSLA $357.27 -3.46%
SNDK $1,697.13 -2.12%
INTC $114.26 -3.98%
SPCX $145.75 -2.13%
MU $1,048.63 -1.59%
AMD $606.03 -1.73%

Bitget công bố nguyên nhân 388 triệu bị đánh cắp: Hacker đã lợi dụng lỗ hổng zero-day của sản phẩm an ninh bên thứ ba, xâm nhập vào hệ thống quản lý nội bộ quan trọng

Quan điểm cốt lõi
Summary: Bitget bị tấn công bởi lỗ hổng bảo mật từ bên thứ ba, khoảng 3.88 triệu USD đã bị chuyển ra, nhưng khóa riêng và ví lạnh không bị ảnh hưởng, số dư của người dùng không bị tổn hại, quỹ bảo vệ sẽ được bổ sung trong vòng một tuần lên 300 triệu USD.
Người nói về Blockchain
2026-09-29 09:12:24
Bitget bị tấn công bởi lỗ hổng bảo mật từ bên thứ ba, khoảng 3.88 triệu USD đã bị chuyển ra, nhưng khóa riêng và ví lạnh không bị ảnh hưởng, số dư của người dùng không bị tổn hại, quỹ bảo vệ sẽ được bổ sung trong vòng một tuần lên 300 triệu USD.

Biên tập | Ngô Thuyết Chuỗi Khối

Nội dung bài viết này đến từ buổi phát trực tiếp công khai giữa Giám đốc điều hành Bitget Gracy Chen và người phụ trách khu vực Đại Trung Hoa Tạ Gia Ấn về sự kiện an ninh gần đây. Bitget tiết lộ rằng kẻ tấn công đã lợi dụng lỗ hổng của sản phẩm an ninh bên thứ ba để lấy được chứng chỉ quyền hạn cao bên trong, sau đó giả mạo lệnh rút tiền và vượt qua kiểm soát rủi ro, chuyển khoảng 388 triệu đô la tài sản từ nhiều ví nóng và ví lạnh. Bitget cho biết khóa riêng và ví lạnh không bị ảnh hưởng, số dư của người dùng không bị thiệt hại, các tổn thất liên quan sẽ được quỹ bảo vệ người dùng chịu trách nhiệm.

Buổi phát trực tiếp đã tổng kết chi tiết quá trình tấn công và phản ứng khẩn cấp. Bitget cho biết, kẻ tấn công trước tiên đã thực hiện các giao dịch chuyển tiền nhỏ để kiểm tra, sau đó đã thực hiện các giao dịch chuyển tiền lớn trên nhiều chuỗi như Ethereum, XRP, BSC, Arbitrum, Avalanche, và xóa bỏ dấu vết liên quan sau khi thực hiện. Nền tảng đã tạm dừng rút tiền, chuyển số tiền còn lại và kiểm tra hệ thống khi phát hiện bất thường, cuối cùng xác định được đường đi của cuộc tấn công là từ lỗ hổng zero-day của sản phẩm an ninh bên thứ ba. Hiện tại, Bitget đã cách ly hệ thống bị ảnh hưởng, đặt lại chứng chỉ nội bộ và tăng cường xác minh quyền hạn nhạy cảm cao và rút tiền.

Đối với số tiền bị đánh cắp, Bitget cho biết sẽ không coi việc thu hồi tài sản là cách chính để bảo vệ tiền của người dùng, mà sẽ dựa vào quỹ bảo vệ để bù đắp tổn thất, và dự kiến trong vòng một tuần sẽ bổ sung quỹ bảo vệ lên ít nhất 300 triệu đô la. Đồng thời, nền tảng đã khởi động chương trình thưởng thu hồi tài sản và hợp tác với các tổ chức như Mandiant, Slow Mist để tiến hành điều tra và theo dõi trên chuỗi.

Nội dung này đến từ thông báo công khai của Bitget về sự kiện an ninh, nguyên nhân tấn công và kết luận điều tra là do Bitget công bố, các thông tin tiếp theo vẫn sẽ dựa trên báo cáo điều tra an ninh độc lập. Không đại diện cho quan điểm của Ngô Thuyết, không cấu thành bất kỳ lời khuyên đầu tư nào, xin vui lòng tuân thủ nghiêm ngặt các quy định pháp luật địa phương.

Giám đốc điều hành Bitget phản hồi về sự kiện an ninh 388 triệu đô la

Gracy Chen: Xin chào mọi người, tôi là Giám đốc điều hành Bitget Gracy Chen. Buổi phát trực tiếp hôm nay chủ yếu để chia sẻ với mọi người về sự kiện an ninh xảy ra vào ngày 24 tháng 9, nếu theo múi giờ châu Á thì là ngày 25 tháng 9. Chúng tôi sẽ giới thiệu kết quả điều tra hiện tại, tiến trình xử lý và phục hồi, sắp xếp tiếp theo, cũng như trả lời các câu hỏi mà mọi người quan tâm.

Đầu tiên, tôi xin tóm tắt tình hình sự kiện. Vào lúc 2 giờ 31 phút sáng ngày 25 tháng 9 theo múi giờ UTC+8, một số tài sản trong hạ tầng ví nóng và ví lạnh của Bitget đã xảy ra các giao dịch chuyển tiền không được ủy quyền trên nhiều chuỗi. Qua điều tra, kẻ tấn công đã lợi dụng lỗ hổng của sản phẩm an ninh bên thứ ba để lấy được chứng chỉ quyền hạn cao bên trong, và đã giả mạo lệnh rút tiền cho hệ thống ví, vượt qua kiểm tra rủi ro. Khóa riêng không bị rò rỉ, ví lạnh cũng không bị ảnh hưởng.

Hiện tại, đường đi của cuộc tấn công đã được xác định, lỗ hổng đã được sửa chữa, sự kiện cũng đã được kiểm soát, không còn phát hiện giao dịch chuyển tiền không được ủy quyền nào nữa. Đã xác nhận rằng tổng giá trị tài sản bị chuyển ra khoảng 388 triệu đô la. Mandiant và Slow Mist đang hỗ trợ chúng tôi trong việc điều tra và theo dõi trên chuỗi, địa chỉ của kẻ tấn công và dữ liệu theo dõi liên quan cũng đã được công khai, hy vọng thúc đẩy toàn ngành cùng hợp tác.

Đối với người dùng, điều quan trọng nhất là tất cả số dư của người dùng sẽ không bị ảnh hưởng. Tổn thất lần này sẽ hoàn toàn do quỹ bảo vệ người dùng của Bitget chịu trách nhiệm. Sau khi quỹ bảo vệ được sử dụng, công ty sẽ sử dụng vốn tự có để trong vòng một tuần sẽ bổ sung quỹ bảo vệ lên ít nhất 300 triệu đô la tài sản tương đương.

Chúng tôi cũng đã khởi động chương trình thưởng thu hồi tài sản, hợp tác với các công ty an ninh, cơ quan thực thi pháp luật, nền tảng giao dịch, dự án chuỗi công khai và các đối tác ngành khác để theo dõi và thu hồi tài sản liên quan. Thông tin về lỗ hổng và cuộc tấn công đã được xác nhận cũng sẽ được chia sẻ với nhiều người tham gia ngành hơn, và sẽ liên tục công bố tiến trình theo dõi và thu hồi tài sản.

Sự kiện này là một thử thách rất nghiêm trọng đối với Bitget. Chúng tôi sẽ không tránh né, hy vọng rút ra bài học từ đây, và sẽ không để sự kiện này định nghĩa Bitget. Quá trình điều tra, thu hồi và điều chỉnh sẽ được giữ càng minh bạch càng tốt, để người dùng và toàn ngành giám sát.

Từ kiểm tra nhỏ đến chuyển tiền lớn đa chuỗi

Gracy Chen: Tiếp theo, tôi sẽ nói chi tiết về dòng thời gian xảy ra cuộc tấn công.

Theo múi giờ UTC+8, vào lúc 2 giờ 31 phút sáng ngày 25 tháng 9, hacker đã thực hiện hai giao dịch chuyển tiền rất nhỏ: chuyển 0.84 ETH từ ví nóng Ethereum và chuyển 93 TRX từ ví nóng TRON. Vì số tiền rất nhỏ, dưới ngưỡng kiểm soát rủi ro lúc đó, nên không kích hoạt cảnh báo của hệ thống.

Từ 2 giờ 58 phút đến 4 giờ 09 phút là giai đoạn rất quan trọng. Hacker đã thực hiện 17 giao dịch chuyển tiền lớn trên các chuỗi như Ethereum, XRP, ZEC, BSC, Base, Arbitrum, Optimism và Avalanche, tổng giá trị khoảng 360 triệu đô la.

Giao dịch chuyển tiền lớn đầu tiên xảy ra 7 phút sau đó, tức là vào lúc 3 giờ 05 phút, hệ thống đối chiếu của nền tảng đã phát hiện sự khác biệt lớn, hệ thống rủi ro đã tự động chặn tất cả các yêu cầu rút tiền do người dùng khởi xướng. Vào lúc 3 giờ 14 phút, nền tảng đã khởi động phản ứng khẩn cấp cấp độ P0 cao nhất; vào lúc 3 giờ 40 phút, đội ngũ kỹ thuật bắt đầu thực hiện các biện pháp ngăn chặn thiệt hại.

Vào lúc 4 giờ 40 phút, do chưa thể hoàn toàn loại trừ rủi ro khóa riêng bị đánh cắp, đội ngũ ví đã bắt đầu tập hợp tài sản vào ví lạnh. Từ 4 giờ 55 phút đến 5 giờ 23 phút, hacker lại thực hiện vòng chuyển tiền thứ hai với tổng cộng 7 giao dịch, trị giá khoảng 28 triệu đô la, liên quan đến Avalanche, XRP, Ethereum, ZEC, ALGO, TIA và ATOM.

Vào lúc 5 giờ 44 phút, đội ngũ kỹ thuật đã ngừng dịch vụ rút tiền của máy ký và các ví khác, và thực hiện cách ly an toàn đối với các giao dịch rút tiền liên quan, đồng thời xác định sơ bộ rằng khóa riêng không bị rò rỉ. Vào chiều hôm đó lúc 4 giờ 43 phút, đội ngũ an ninh đã xác định được nguyên nhân gốc rễ của toàn bộ sự kiện. Vào tối lúc 9 giờ 42 phút, đội ngũ pháp lý đã báo cáo với cơ quan chức năng tại địa phương liên quan.

Ngày hôm sau, sau khi hoàn thành việc sửa chữa lỗ hổng, cách ly dịch vụ và kiểm tra an ninh, chúng tôi đã xác định kế hoạch phục hồi rút tiền. Việc rút tiền sẽ được phục hồi dần theo thứ tự Bitcoin, Ethereum, USDT, các token khác và tiền pháp định.

Hacker làm thế nào để giả mạo lệnh rút tiền và xóa dấu vết

Gracy Chen: Toàn bộ cuộc tấn công có thể được chia thành một số bước.

Đầu tiên, hacker đã lợi dụng lỗ hổng zero-day của sản phẩm an ninh bên thứ ba để đánh cắp chứng chỉ mạng nội bộ của chúng tôi và truy cập vào hệ thống quản lý quan trọng bên trong nền tảng. Do chứng chỉ mà kẻ tấn công sử dụng là hợp lệ và có thật, nên hệ thống đã nhận diện đó là hành vi đăng nhập bình thường.

Bước thứ hai, kẻ tấn công đã sử dụng chứng chỉ quyền hạn cao bị đánh cắp để truy cập vào các dịch vụ backend liên quan đến ví, trực tiếp ghi lệnh rút tiền giả mạo vào hệ thống ví, khiến ví thực hiện như một lệnh rút tiền bình thường, vượt qua quy trình kiểm tra rủi ro trước khi tạo ra hồ sơ rút tiền, từ đó chuyển tiền từ ví nóng và ví lạnh.

Bước thứ ba là xóa dấu vết. Sau mỗi lần chuyển tiền hoàn tất, kẻ tấn công sẽ xóa bỏ các hồ sơ có thể để lại từ lệnh rút tiền giả mạo, cố gắng che giấu hành vi tấn công và làm tăng độ khó trong việc xác định nguyên nhân gốc rễ của chúng tôi. Do thiếu bằng chứng trực tiếp, chúng tôi phải kiểm tra một hệ thống rộng lớn hơn, và việc xác minh sau khi sửa chữa cũng cần phải bao phủ nhiều hệ thống hơn, do đó toàn bộ quá trình điều tra và phục hồi cần một khoảng thời gian nhất định.

Trong toàn bộ quá trình, kẻ tấn công không sử dụng virus hoặc phần mềm độc hại phổ biến, mà lợi dụng chứng chỉ thật, ngụy trang cuộc tấn công thành các hoạt động vận hành thông thường, và xóa dấu vết sau khi hoàn thành các thao tác. Theo chúng tôi, đây là một cuộc tấn công có định hướng rất cao.

Hiện tại đã loại trừ khả năng rò rỉ khóa riêng, cũng như loại trừ khả năng nội bộ tham gia. Cuộc tấn công này là do hacker lợi dụng lỗ hổng của sản phẩm an ninh bên thứ ba để đánh cắp chứng chỉ nội bộ và mạo danh danh tính để thực hiện. Việc điều tra thêm sẽ được Mandiant và Slow Mist hỗ trợ, trước khi báo cáo chính thức được công bố, chúng tôi tạm thời sẽ không đưa ra nhiều suy đoán về danh tính của kẻ tấn công, hy vọng có thể công bố báo cáo điều tra trong vòng một tuần.

Quỹ bảo vệ sẽ chịu trách nhiệm cho tổn thất 388 triệu đô la như thế nào

Tạ Gia Ấn: Xin chào mọi người, tôi là người phụ trách khu vực Đại Trung Hoa của Bitget, Tạ Gia Ấn.

Vừa rồi Gracy đã giới thiệu về tình hình cơ bản của sự kiện này. Chúng tôi đã hoàn thành việc truy tìm nguồn gốc một cách khá triệt để, hacker đã lợi dụng lỗ hổng của sản phẩm an ninh bên thứ ba để đánh cắp chứng chỉ quyền hạn mạng nội bộ, thông qua việc giả mạo lệnh rút tiền cho hệ thống ví, lừa dối ví thực hiện và vượt qua kiểm tra rủi ro, cuối cùng hoàn thành giao dịch chuyển tiền bất thường.

Trong toàn bộ quá trình, kẻ tấn công không sử dụng virus hoặc phần mềm độc hại phổ biến, mà ngụy trang bằng chứng chỉ danh tính thật và các hoạt động vận hành thông thường, đồng thời xóa dấu vết. Sau khi sự kiện xảy ra, chúng tôi đã loại trừ khả năng mất khóa riêng. Sự kiện này là do hệ thống backend quan trọng trong hạ tầng ví bị tấn công. Qua kiểm tra sơ bộ, chúng tôi cũng đã loại trừ khả năng nội bộ tham gia.

Hiện tại, các đội an ninh bên thứ ba như Slow Mist và Mandiant đang hỗ trợ điều tra. Về danh tính của kẻ tấn công và quá trình tấn công chi tiết hơn, sẽ được công bố trong báo cáo an ninh sơ bộ.

Nhiều người dùng cũng đang hỏi, sau khi sử dụng quỹ bảo vệ có được bổ sung không. Câu trả lời là chắc chắn. Khi quỹ bảo vệ được thành lập vào năm 2022, chúng tôi đã cam kết với bên ngoài rằng sẽ duy trì quy mô ít nhất 300 triệu đô la mỗi tháng, để nhanh chóng bảo vệ tài sản của người dùng khi xảy ra sự kiện thiên nga đen. Trong tuần này, chúng tôi sẽ bổ sung quỹ bảo vệ lên trên 300 triệu đô la.

Tại sao việc rút tiền cần phục hồi theo từng giai đoạn

Tạ Gia Ấn: Bởi vì lần này liên quan đến nhiều chuỗi và loại tiền tệ, để đảm bảo an toàn sau khi phục hồi, mỗi chuỗi cần hoàn thành nhiều bước kiểm tra cốt lõi trước khi phục hồi, vì vậy chúng tôi đã áp dụng phương pháp phục hồi rút tiền theo từng đợt, có trật tự.

Trước tiên sẽ mở rút tiền Bitcoin, sau đó phục hồi rút tiền cho Ethereum và các tài sản liên quan đến các mạng như BSC, Arbitrum, Base và Optimism, tiếp theo là rút tiền USDT, cuối cùng là phục hồi rút tiền cho các loại tiền tệ khác và tiền pháp định trên toàn nền tảng.

Tất cả người dùng, bao gồm khách hàng tổ chức, khách hàng VIP và khách hàng thông thường, đều sử dụng cùng một kênh rút tiền, không ai có quyền ưu tiên. Số tiền rút tối thiểu và hạn mức rút tối đa trong 24 giờ cũng giữ nguyên. Người dùng không cần thực hiện thao tác bổ sung, sau khi phục hồi nền tảng sẽ hiển thị trực tiếp.

Việc tạm dừng rút tiền lần này kéo dài khoảng ba ngày rưỡi, nhiều người hỏi tại sao cần thời gian dài như vậy. Nguyên nhân chính là cuộc tấn công lần này ảnh hưởng đến hệ thống backend quan trọng trong hạ tầng, liên quan đến toàn bộ quy trình rút tiền. Trước khi hoàn thành việc kiểm tra và xác minh ở mỗi bước, chúng tôi không muốn tiếp tục phơi bày rủi ro tiềm ẩn.

Ngoài ra, lần này liên quan đến nhiều chuỗi chính và nhiều loại tài sản, mỗi chuỗi đều cần hoàn thành sửa chữa và xác minh an ninh riêng, vì vậy phải phục hồi theo từng giai đoạn theo chuỗi và tài sản.

Cần nhấn mạnh rằng việc tạm dừng rút tiền không liên quan đến việc có đủ tiền hay không. Khi đó, quy mô quỹ bảo vệ của Bitget khoảng 464 triệu đô la, tỷ lệ dự trữ tài sản là 127%, các dữ liệu liên quan đều công khai minh bạch và có thể tra cứu.

Bitget làm thế nào để sửa chữa lỗ hổng và điều chỉnh kiểm soát rủi ro

Tạ Gia Ấn: Tiếp theo, tôi sẽ giới thiệu về tiến trình sửa chữa và kiểm soát rủi ro.

Đầu tiên, chúng tôi đã cách ly hệ thống bị ảnh hưởng. Tất cả các máy chủ liên quan đã được cách ly khỏi mạng, ngăn chặn cuộc tấn công tiếp tục lan rộng, đồng thời giữ lại chứng cứ để phục vụ cho việc truy tìm nguồn gốc sau này.

Thứ hai, chúng tôi đã đặt lại chứng chỉ nội bộ và thắt chặt quyền hạn nhạy cảm cao hơn. Tất cả các chứng chỉ đăng nhập nội bộ đã bị hủy bỏ và cấp lại, do đó chứng chỉ mà kẻ tấn công đã đánh cắp trước đó đã không còn hiệu lực. Quyền hạn nhạy cảm cao cũng đã được thu hồi hoàn toàn và phân chia lại, các thao tác quan trọng cần có sự phê duyệt của nhiều người.

Thứ ba, chúng tôi đã thông báo chi tiết về lỗ hổng cho các nhà cung cấp an ninh bên thứ ba liên quan, hỗ trợ họ trong việc phân tích và sửa chữa. Trước khi hoàn thành việc sửa chữa, chúng tôi đã ngừng sử dụng các chức năng liên quan.

Thứ tư, chúng tôi đã tăng cường kiểm tra rút tiền, tất cả các giao dịch rút tiền đều cần phải được xác minh độc lập.

Hiện tại, sự kiện đã được kiểm soát, không còn phát hiện giao dịch chuyển tiền không được ủy quyền mới nào. Hệ thống bị ảnh hưởng đã được cách ly, lỗ hổng đã được sửa chữa, nhưng trước khi mỗi chuỗi phục hồi rút tiền vẫn cần hoàn thành nhiều kiểm tra an ninh cốt lõi.

Cách giảm thiểu rủi ro từ sản phẩm bảo mật bên thứ ba

Tạ Gia Ấn: Bitget đã thành lập được tám năm, đây là lần đầu tiên xảy ra sự cố bảo mật, và lần đầu tiên lại gặp phải sự kiện lớn như vậy. Điều này cũng đã cảnh báo chúng tôi một cách nghiêm túc: sau này làm thế nào để giảm thiểu rủi ro tương tự, làm thế nào để phát hiện sớm hơn và ngăn chặn nhanh hơn?

Đầu tiên, trước khi đưa vào sử dụng sản phẩm bảo mật bên thứ ba, chúng tôi sẽ áp dụng các tiêu chuẩn đánh giá nghiêm ngặt hơn. Thứ hai, trong giai đoạn triển khai sản phẩm bên thứ ba, tăng cường các biện pháp bảo mật và cơ chế cách ly, bù đắp cho những thiếu sót hệ thống có thể tồn tại trong sản phẩm bên thứ ba. Thứ ba, hoàn thiện hơn nữa việc giám sát bất thường, đảm bảo tính khả dụng và ổn định của cảnh báo, đồng thời nâng cao độ chính xác trong việc đánh giá cảnh báo, giảm thiểu các trường hợp đánh giá sai và bỏ sót.

Có người hỏi trước đây có thực hiện kiểm toán bên thứ ba và kiểm tra xâm nhập hay không. Chúng tôi luôn thực hiện, hàng năm đều có các cuộc kiểm tra bảo mật với các tổ chức như Hacken.

Chúng tôi cũng đã công bố kế hoạch thưởng cho những người bảo mật. Nếu có thể giúp đóng băng tài sản của kẻ tấn công, có thể nhận được 5% tiền thưởng tương ứng; nếu có thể trực tiếp giúp thu hồi tài sản, cũng có thể nhận được 5% tiền thưởng tương ứng. Hiện tại địa chỉ của kẻ tấn công đã được công khai, chúng tôi cũng đang theo dõi theo thời gian thực, thông tin liên quan và cổng nộp đều công khai.

Có thể thu hồi bao nhiêu tài sản bị đánh cắp

Tạ Gia Ấn: Có người hỏi chúng tôi có khả năng thu hồi tài sản bao nhiêu, chẳng hạn như có thể thu hồi 30% hay không. Nói thẳng ra, chúng tôi không lạc quan như vậy.

Lấy ví dụ từ các sự cố bảo mật của các nền tảng giao dịch khác trong quá khứ, ngay cả sau một năm, tỷ lệ tài sản bị đóng băng và thực tế thu hồi có thể rất hạn chế. Những kẻ tấn công này rất chuyên nghiệp và biết cách chuyển đổi và làm mờ tài sản.

Đây chính là lý do cần thiết cho quỹ bảo vệ người dùng. Quỹ bảo vệ đã hoạt động được bốn năm, chúng tôi cam kết duy trì quy mô ít nhất 300 triệu đô la Mỹ, để có thể nhanh chóng bảo vệ tài sản của người dùng trong những tình huống tương tự.

Hiện tại, điều chúng tôi có thể làm là tăng cường độ khó cho kẻ tấn công trong việc rút tiền. Mỗi nền tảng giao dịch theo dõi địa chỉ liên quan, nhà phát hành stablecoin đóng băng địa chỉ và cầu nối chuỗi đều đang thu hẹp lối thoát cho kẻ tấn công. Đối với 388 triệu đô la Mỹ bị đánh cắp lần này, chúng tôi sẽ không giả định chắc chắn có thể thu hồi bao nhiêu, nhưng sẽ cố gắng theo dõi và thu hồi, cũng rất cảm ơn các nền tảng giao dịch, chuỗi công khai và các bên dự án đã hỗ trợ.

Vì sự cố lần này liên quan đến lỗ hổng sản phẩm bảo mật bên thứ ba, chúng tôi đang hợp tác với Mandiant và Slow Mist để tiến hành điều tra, hy vọng sẽ công bố báo cáo bảo mật hoàn chỉnh trong vòng một tuần.

Vấn đề nhận tiền sau khi rút Bitcoin đã phục hồi

Gracy Chen: Hiện tại việc rút Bitcoin đã được phục hồi, tôi xin giải thích lý do tại sao một số người dùng có thể tạm thời chưa nhận được tiền.

Việc rút tiền thực tế được chia thành hai phần. Phần đầu tiên là xử lý của nền tảng giao dịch. Sau khi người dùng khởi động rút tiền từ ứng dụng hoặc trang web, từ khi đơn hàng được tạo ra đến khi nền tảng đóng gói và phát sóng lên chuỗi thường mất vài phút. Nếu đơn rút tiền đã xuất hiện TXID, có nghĩa là giao dịch đã được phát sóng lên mạng blockchain, có thể kiểm tra trạng thái theo thời gian thực qua trình duyệt blockchain. Nếu chưa có TXID, có nghĩa là đơn hàng vẫn đang được xử lý trên nền tảng.

Phần thứ hai là xử lý của mạng Bitcoin. Mạng Bitcoin tương đối chậm, thời gian tạo khối mục tiêu khoảng 10 phút, nhưng thực tế có thể từ vài phút đến hàng chục phút. Sau khi người dùng rút tiền từ Bitget sang nền tảng giao dịch khác, bên đó thường cần chờ ít nhất một khối xác nhận.

Vì vậy, nếu đã có TXID nhưng tạm thời chưa nhận được tiền, rất có thể là đang chờ xác nhận từ mạng Bitcoin, không có nghĩa là việc rút tiền vẫn đang dừng lại ở Bitget.

Tạ Gia Ấn: Hiện tại đã có người dùng phản hồi rằng việc rút tiền thành công, còn nhiều giao dịch rút tiền khác đã được phê duyệt và đang được đóng gói. Nếu tốc độ có hơi chậm, xin mọi người kiên nhẫn chờ đợi. Hôm nay chúng tôi cũng đã tăng cường khoảng năm lần nhân lực để xử lý việc rút tiền.

Gracy Chen: Hiện tại việc rút tiền đang hoạt động bình thường, đã nhận được hơn 6000 yêu cầu rút tiền, tương ứng với hơn 2700 Bitcoin, không có sự tích lũy rõ ràng. Lô đầu tiên từ hai đến ba nghìn giao dịch rút tiền đã được xác nhận trên blockchain.

Khi việc phục hồi tiếp tục, chúng tôi cũng đã mở khả năng rút BTC qua mạng BSC. Mạng chính của Bitcoin tương đối chậm và phí cũng cao, trong khi BSC có tốc độ nhanh hơn và chi phí thấp hơn, vì vậy người dùng hiện có thể chọn mạng khác nhau theo nhu cầu.

Dữ liệu tiếp theo cho thấy, số đơn rút tiền mà chúng tôi nhận được đã tăng lên hơn 6800 đơn, tương ứng với khoảng 3300 BTC. Một phần trong số đó đã được xác nhận ít nhất một khối, phần còn lại đã được phát sóng và có TXID, đang chờ xác nhận trên chuỗi.

Tại sao việc thu hồi tài sản không phải là cách chính để bảo vệ người dùng

Gracy Chen: Đối với tổn thất lần này, chúng tôi sẽ không coi việc thu hồi tài sản bị đánh cắp là cách chính để bảo vệ tài sản của người dùng.

Thực tế là, đặc biệt là khi đối mặt với những hacker rất chuyên nghiệp và quen thuộc với các phương thức rửa tiền và chuyển đổi tài sản, việc thu hồi tài sản bị đánh cắp rất khó khăn. Vì vậy, an toàn tài sản của người dùng không thể phụ thuộc vào việc cuối cùng có thể thu hồi tiền từ tay kẻ tấn công hay không, đây cũng là lý do Bitget thiết lập quỹ bảo vệ.

Mục đích của kế hoạch thưởng thu hồi tài sản là tăng cường độ khó cho kẻ tấn công trong việc xử lý tài sản. Nếu các nền tảng giao dịch, nhà phát hành stablecoin và cầu nối chuỗi cùng từ chối xử lý tài sản liên quan và đóng băng địa chỉ nghi ngờ, lối thoát cho kẻ tấn công sẽ ngày càng ít đi.

Nhưng bất kể cuối cùng thu hồi được bao nhiêu, chúng tôi sẽ bảo vệ tài sản của người dùng thông qua quỹ bảo vệ, chứ không phải chờ đợi kết quả thu hồi rồi mới xử lý tổn thất của người dùng.

Gracy Chen: Lần này chúng tôi sẽ sử dụng quỹ bảo vệ để bù đắp tổn thất, vì vậy sẽ sử dụng một phần từ quỹ bảo vệ ban đầu hơn 400 triệu đô la. Chúng tôi sẽ bổ sung quỹ bảo vệ lên trên 300 triệu đô la trong vòng một tuần.

Tài sản bổ sung vẫn sẽ được giữ trong ví công khai, người dùng có thể xác minh theo thời gian thực trên chuỗi.

Bitget đã thành lập được tám năm, đây là lần đầu tiên chúng tôi xảy ra sự cố bảo mật. Không có công nghệ, mạng hay phần mềm nào là tuyệt đối không thể bị tấn công. Sự cố này đã xảy ra, chúng tôi rất xin lỗi về điều đó. Điều quan trọng nhất tiếp theo là hoàn thành việc sửa chữa, chịu trách nhiệm về tổn thất và tiếp tục nâng cao tiêu chuẩn bảo mật.

Nếu sự cố này khiến một số người dùng mất niềm tin vào chúng tôi, chúng tôi hy vọng sẽ lấy lại niềm tin đó bằng hành động trong tương lai.

Có truy cứu trách nhiệm đối với nhà cung cấp bảo mật bên thứ ba không

Gracy Chen: Có người dùng hỏi, liệu sản phẩm bảo mật bên thứ ba liên quan lần này có cần chịu trách nhiệm hay không, chúng tôi có truy đòi bồi thường từ họ không.

Câu hỏi này cần đội ngũ pháp lý thảo luận thêm. Mặc dù sản phẩm bên thứ ba có lỗ hổng liên quan, nhưng với tư cách là nền tảng giao dịch, chúng tôi cũng có trách nhiệm. Vì vậy, cuối cùng có truy cứu trách nhiệm hay không, và bằng cách nào, vẫn cần đội ngũ pháp lý xác nhận.

Điều này tương tự như logic thu hồi tài sản bị đánh cắp. Dù là kế hoạch thưởng hay hợp tác với toàn ngành để tăng cường độ khó cho hacker trong việc rửa tiền, chúng tôi sẽ không coi đây là điều kiện bồi thường và bảo vệ người dùng. Bảo vệ người dùng vẫn phụ thuộc vào quỹ bảo vệ của Bitget và cơ chế bảo mật của nền tảng.

Hiện tại, Mandiant và Slow Mist đang tiến hành thu thập chứng cứ độc lập, bao gồm đánh giá hệ thống và phạm vi tài sản bị ảnh hưởng, đường tấn công và phương pháp tấn công, cũng như xác minh các biện pháp dừng lỗ và sửa chữa của chúng tôi, đồng thời hỗ trợ theo dõi tài chính. Báo cáo điều tra độc lập dự kiến sẽ được công bố trong vòng một tuần.

Cập nhật dữ liệu rút tiền và tổng kết sự kiện

Gracy Chen: Cuối cùng, tôi xin cập nhật một lần nữa dữ liệu rút tiền. Tính đến 16:50 UTC+8, chúng tôi đã nhận được 7683 đơn rút Bitcoin, tương ứng với 3609 Bitcoin. Trong số đó, 6946 đơn đã được xác nhận ít nhất một khối, tương ứng với 3326 Bitcoin; còn lại 737 đơn đã được phát sóng và đang chờ xác nhận trên chuỗi, tương ứng với 283 Bitcoin.

Lô rút Bitcoin đầu tiên diễn ra khá suôn sẻ, không có sự tích lũy rõ ràng. Ngoài mạng chính của Bitcoin, chúng tôi cũng đã nhận được một số đơn rút qua BSC, hiện cũng khá suôn sẻ.

Đây là sự cố bảo mật đầu tiên trong tám năm thành lập của Bitget. Theo điều tra hiện tại, nguyên nhân chính của cuộc tấn công là lỗ hổng sản phẩm bảo mật bên thứ ba, nhiều chi tiết hơn sẽ được công bố trong báo cáo bảo mật độc lập.

Join ChainCatcher Official
Telegram Feed: @chaincatcher
X (Twitter): @ChainCatcher_
warnning Cảnh báo rủi ro
app_icon
ChainCatcher Building the Web3 world with innovations.