Bitget 披露 3.88 億被盜原因:黑客利用第三方安全產品零日漏洞,進入內部關鍵管理系統
編輯| 吳說區塊鏈
本文內容來自 Bitget CEO Gracy Chen 與大中華區負責人謝家印針對近期安全事件進行的公開直播。Bitget 披露,攻擊者利用第三方安全產品的漏洞獲取內部高權限憑證,隨後偽造提現指令並繞過風控,從多個熱錢包和溫錢包轉出約 3.88 億美元資產。Bitget 稱私鑰及冷錢包未受影響,用戶餘額不受損失,相關損失將由用戶保護基金承擔。
直播詳細複盤了攻擊與應急響應過程。Bitget 表示,攻擊者先通過小額轉帳測試,隨後在 Ethereum、XRP、BSC、Arbitrum、Avalanche 等多條鏈發起大額轉帳,並在操作後刪除相關痕跡。平台在發現異常後暫停提現、轉移剩餘資金並排查系統,最終將攻擊路徑指向第三方安全產品的零日漏洞。目前 Bitget 已隔離受影響系統、重置內部憑證並加強高敏感權限與提現驗證。
對於被盜資金,Bitget 表示不會將追回資產作為保障用戶資金的主要方式,而將依靠保護基金覆蓋損失,並計劃在一週內將保護基金補充至至少 3 億美元。同時,平台已啟動資產追回懸賞,並與 Mandiant、慢霧等機構開展調查和鏈上追蹤。
本期內容來自 Bitget 針對安全事件的公開說明,相關攻擊原因及調查結論為 Bitget 方面披露,後續仍以獨立安全調查報告為準。不代表吳說觀點,不構成任何投資建議,請嚴格遵循當地法律法規。
Bitget CEO 回應 3.88 億美元安全事件
Gracy Chen:大家好,我是 Bitget CEO Gracy Chen。今天這場直播主要跟大家分享 9 月 24 日發生的安全事件,如果按照亞洲時區,則是 9 月 25 日。我們會介紹目前的調查結果、處置和恢復進展、後續安排,以及回答大家關心的問題。
首先總結一下事件情況。UTC+8 時區 9 月 25 日凌晨 2 點 31 分,Bitget 熱錢包和溫錢包基礎設施中的部分資產在多條鏈上發生未經授權的轉帳。經過調查,攻擊者利用第三方安全產品的漏洞,獲取了高權限內部憑證,並向錢包系統偽造提現指令,繞過風險校驗。私鑰沒有洩露,冷錢包也沒有受到影響。
目前攻擊路徑已經明確,漏洞已經修復,事件也得到控制,此後沒有再發現未經授權的轉帳。經確認,被轉出的資產總價值約為 3.88 億美元。Mandiant 和慢霧正在協助我們進行調查和鏈上追蹤,攻擊者地址和相關追蹤數據也已經公開,希望推動整個行業共同協作。
對用戶而言,最重要的是所有用戶餘額都不會受到影響。本次損失將完全由 Bitget 用戶保護基金承擔。保護基金使用後,公司會使用自有資金,在一週內將保護基金重新補充至至少 3 億美元等值資產。
我們也已經啟動資產追回懸賞計劃,與安全公司、執法機構、交易平台、公鏈項目和其他行業夥伴合作,追蹤和追回相關資產。經過確認的漏洞和攻擊信息也會與更多行業參與者共享,並持續公布資產追蹤和追回進展。
這次事件是對 Bitget 的一次非常嚴峻的考驗。我們不會回避,希望從中吸取教訓,也不會讓這次事件定義 Bitget。調查、追回和整改過程都會盡可能保持透明,讓用戶和整個行業監督。
從小額測試到多鏈大額資產轉出
Gracy Chen:接下來詳細講一下攻擊發生的時間線。
按照 UTC+8 時區,9 月 25 日凌晨 2 點 31 分,黑客首先進行了兩筆非常小額的資金劃轉:從以太坊熱錢包轉出 0.84 ETH,從 TRON 熱錢包轉出 93 TRX。因為金額非常小,低於當時的風控閾值,所以沒有觸發系統告警。
2 點 58 分至 4 點 09 分是非常關鍵的階段。黑客在 Ethereum、XRP、ZEC、BSC、Base、Arbitrum、Optimism 和 Avalanche 等多條鏈上發起 17 筆大額資金劃轉,總價值約 3.6 億美元。
第一筆大額轉帳發生 7 分鐘後,也就是 3 點 05 分,平台對賬系統監測到大額差異,風險系統自動阻斷了整個平台由用戶發起的提現請求。3 點 14 分,平台啟動 P0 最高級別應急響應;3 點 40 分,技術團隊開始採取止損措施。
4 點 40 分,由於當時還無法完全排除私鑰被盜的風險,錢包團隊開始將資金歸集至冷錢包。4 點 55 分至 5 點 23 分,黑客又發起第二輪共 7 筆資金劃轉,價值約 2800 萬美元,涉及 Avalanche、XRP、Ethereum、ZEC、ALGO、TIA 和 ATOM。
5 點 44 分,技術團隊停止簽名機等錢包提現服務,並對提現相關的出入向訪問進行安全隔離,同時初步判斷私鑰沒有洩露。當天下午 4 點 43 分,安全團隊已經定位整個事件的根因。當晚 9 點 42 分,法務團隊向相關主體所在地報案。
第二天,在完成漏洞修復、服務隔離和安全核查後,我們確定了恢復提現的計劃。提現會按照比特幣、以太坊、USDT、其他代幣以及法幣服務的順序逐步恢復。
黑客如何偽造提現指令並清除痕跡
Gracy Chen:整個攻擊大致可以拆成幾個步驟。
首先,黑客利用第三方安全產品的零日漏洞竊取我們的內部網絡憑證,並進入平台內部的關鍵管理系統。由於攻擊者使用的身份憑證是真實有效的,因此系統將其識別為正常登錄行為。
第二步,攻擊者利用竊取到的高權限憑證進入錢包相關後端服務,直接向錢包系統寫入偽造的提現命令,使錢包將其當作正常提現執行,繞過提現記錄產生之前的風險校驗流程,從而將熱錢包和溫錢包中的資金轉出。
第三步是清除痕跡。每次轉帳完成以後,攻擊者都會刪除偽造提現命令可能留下的記錄,試圖掩蓋攻擊行為,並增加我們定位根因的難度。由於缺乏直接證據,我們必須對更加廣泛的系統進行排查,修復後的驗證也需要覆蓋更多系統,因此整個調查和恢復過程需要一定時間。
整個過程中,攻擊者沒有使用常見病毒或者惡意軟件,而是利用真實憑證,將攻擊偽裝成常規運維操作,並在完成操作以後清除痕跡。在我們看來,這是一場非常高水平的定向攻擊。
目前已經排除私鑰洩露,也初步排除了內部作案的可能。本次攻擊是黑客利用第三方安全產品漏洞竊取內部憑證、冒用身份實施的。進一步調查由 Mandiant 和慢霧協助進行,在正式報告出來之前,我們暫時不會對攻擊者身份做過多猜測,希望能夠在一週內公布調查報告。
保護基金如何承擔 3.88 億美元損失
謝家印:大家好,我是 Bitget 大中華區負責人謝家印。
剛才 Gracy 已經介紹了這次事件的基本情況。我們已經完成了比較徹底的溯源,黑客利用第三方安全產品的漏洞,竊取內部網絡權限憑證,通過向錢包系統偽造提現訂單,欺騙錢包執行並繞過風控校驗,最終完成異常轉帳。
整個過程中,攻擊者沒有使用常見病毒或者惡意程序,而是借助真實身份憑證和常規運維操作進行偽裝,同時清除痕跡。事件發生以後,我們已經排除了私鑰丟失的可能性。本次事件是錢包基礎設施中的關鍵後端系統被攻破導致的。經過初步排查,我們也排除了內部作案的可能。
目前慢霧和 Mandiant 等第三方安全團隊正在協助調查。關於攻擊者身份以及更詳細的攻擊過程,會在初步安全報告中進一步披露。
很多用戶也在問,保護基金使用以後會不會補充。答案是肯定的。2022 年保護基金成立之初,我們就向外界承諾,每個月至少保持 3 億美元規模,用於黑天鵝事件發生時快速保障用戶資產。本週之內,我們會把保護基金重新補充至 3 億美元以上。
為什麼提現需要分階段恢復
謝家印:因為這次涉及的鏈和幣種比較多,為了保證恢復後的安全,每條鏈恢復之前都需要完成多個環節的核心校驗,因此我們採取分批、有序恢復提現的方式。
首先開放比特幣提現,隨後恢復以太坊及 Ethereum、BSC、Arbitrum、Base 和 Optimism 等網絡相關資產的提現,再恢復 USDT,最後恢復全平台其他幣種和法幣提現。
所有用戶,包括機構客戶、VIP 客戶和普通客戶,使用的都是同一個提現通道,沒有任何人擁有優先權。原有最低提現金額和 24 小時最大提現額度也保持不變。用戶不需要進行額外操作,恢復以後平台會直接顯示。
這次提現暫停約三天半,很多人問為什麼需要這麼長時間。主要原因是這次攻擊影響的是基礎設施中的關鍵後端系統,涉及整個提現流程。在每一個環節排查和驗證完成以前,我們不希望繼續暴露潛在風險。
另外,這次涉及多條主網和多種資產,每條鏈都需要單獨完成修復和安全驗證,所以必須按照鏈和資產分階段恢復。
需要強調的是,暫停提現與資金是否充足沒有關係。當時 Bitget 保護基金規模約為 4.64 億美元,資產儲備率為 127%,相關數據都是公開透明、可以查詢的。
Bitget 如何修復漏洞與調整風控
謝家印:接下來介紹一下修復和風控方面的進展。
首先,我們已經隔離受影響的系統。所有相關伺服器都從網絡中隔離,阻止攻擊繼續擴散,同時保留證據用於後續溯源。
第二,我們重置了內部憑證,並進一步收緊高敏感權限。所有內部登錄憑證都已經作廢並重新簽發,因此攻擊者此前竊取的憑證已經失效。高敏感權限也被全面收回並重新拆分,關鍵操作需要多人審批。
第三,我們已經把漏洞詳情通報給相關第三方安全廠商,協助對方進行分析和修復。在修復完成以前,我們停止使用相關功能。
第四,我們進一步加強提現校驗,所有提現都需要進行獨立驗證。
目前事件已經得到控制,沒有再發現新的未授權轉帳。受影響系統已經隔離,漏洞已經修復,但每條鏈恢復提現之前仍然需要完成多項核心安全校驗。
如何降低第三方安全產品帶來的風險
謝家印:Bitget 成立八年以來,這是第一次發生安全事故,而且第一次就遇到這麼大的事件。這也給我們敲了非常重的一記警鐘:以後怎樣降低類似風險,怎樣更早發現、更快阻斷?
首先,在引入第三方安全產品以前,我們會採用更加嚴格的評估標準。第二,在第三方產品部署階段加強安全措施和隔離機制,彌補第三方產品本身可能存在的系統缺陷。第三,進一步完善異常監控,保證告警的可用性和穩定性,同時提升告警判斷的準確性,減少錯判和漏判。
有人問此前有沒有進行第三方審計和滲透測試。我們一直有做,這些年每年都會和 Hacken 等機構進行安全測試。
我們也已經公布白帽賞金計畫。如果能夠幫助主動凍結攻擊者資金,可以獲得相應資金 5% 的賞金;如果能夠直接幫助追回資金,同樣可以獲得相應資金 5% 的賞金。目前攻擊者地址已經公開,我們也在實時追蹤,相關信息和提交入口都是公開的。
被盜資金能夠追回多少
謝家印:有人問我們有多大概率能夠追回資金,比如能不能追回 30%。坦率來說,我們沒有這麼樂觀。
以過去其他交易平台的安全事件為例,即使一年以後,被凍結和實際追回的資產比例也可能非常有限。這些攻擊者非常專業,也清楚應該如何轉移和混淆資金。
這正是用戶保護基金存在的必要性。保護基金已經運行四年,我們承諾至少保持 3 億美元規模,就是為了在類似情況下能夠迅速保障用戶資產。
現在我們能做的是盡可能增加攻擊者套現的難度。每一個監控相關地址的交易平台、凍結地址的穩定幣發行商以及跨鏈橋,都在壓縮攻擊者的資金出口。對於這次被盜的 3.88 億美元,我們不會假設一定能夠追回多少,但會盡力追蹤和追回,也非常感謝交易平台、公鏈和項目方提供協助。
因為這次事件涉及第三方安全產品漏洞,我們正在聯合 Mandiant 和慢霧進行調查,希望在一周內發布完整的安全報告。
比特幣提現恢復後的到賬問題
Gracy Chen:現在比特幣提現已經恢復,我解釋一下為什麼有些用戶可能暫時還沒有到賬。
提現實際上分成兩個部分。第一部分是交易平台處理。用戶在 App 或網頁端發起提現以後,從訂單產生到平台打包並廣播上鏈通常需要幾分鐘。如果提現訂單已經出現 TXID,就意味著交易已經廣播到區塊鏈網絡,可以通過區塊鏈瀏覽器查詢實時狀態。如果還沒有 TXID,就說明訂單仍然在平台處理中。
第二部分是比特幣網絡本身的處理。比特幣網絡相對比較慢,目標出塊時間大約是 10 分鐘,但實際可能從幾分鐘到幾十分鐘不等。用戶從 Bitget 提現到其他交易平台以後,對方通常還需要等待至少一個區塊確認。
因此,如果已經有 TXID,但暫時沒有到賬,很可能是在等待比特幣網絡確認,並不代表提現仍然停留在 Bitget。
謝家印:目前已經有用戶反饋提幣成功,還有更多提現已經審核通過、正在打包。如果速度比較慢,請大家耐心等待。今天我們也增加了大約五倍的人手來處理提現。
Gracy Chen:目前提現整體運行正常,已經收到 6000 多筆提現請求,對應 2700 多枚比特幣,沒有出現明顯積壓。第一批兩三千筆提現已經獲得區塊鏈確認。
隨著恢復繼續進行,我們也開放了通過 BSC 網絡提現 BTC。比特幣主網相對較慢、費用也較高,BSC 的速度更快、成本更低,所以用戶現在可以根據需要選擇不同網絡。
後續數據顯示,我們收到的提現訂單進一步增加到 6800 多筆,對應約 3300 枚 BTC。其中一部分已經獲得至少一個區塊確認,其餘已經廣播並獲得 TXID,正在等待鏈上確認。
為什麼資產追回不是用戶保障的主要方式
Gracy Chen:對於這次損失,我們不會把追回被盜資產作為保障用戶資金的主要方式。
現實情況是,尤其面對非常專業、熟悉洗錢和資產轉移方式的黑客,被盜資產追回難度很高。所以用戶資產安全不能依賴最終能不能從攻擊者手中把錢追回來,這也是 Bitget 設立保護基金的原因。
資產追回懸賞計畫的目的,是盡可能增加攻擊者處理資金的難度。如果交易平台、穩定幣發行商和跨鏈橋共同拒絕處理相關資金並凍結可疑地址,攻擊者能夠選擇的出口就會越來越少。
但無論最終追回多少,我們都會通過保護基金保障用戶資產,而不是等待追回結果以後再處理用戶損失。
Gracy Chen:這次我們會使用保護基金覆蓋損失,因此會從原本 4 億多美元的保護基金中使用一部分資金。我們會在一周以內重新將保護基金補充至 3 億美元以上。
補充後的資產仍然會放在公開錢包中,用戶可以在鏈上實時驗證。
Bitget 成立八年以來,這是我們第一次發生安全事故。不存在絕對不會被攻破的技術、網絡或者軟件。這次事故已經發生,我們對此非常抱歉。接下來最重要的是完成修復、承擔損失,並繼續提高安全標準。
如果這次事件讓一些用戶失去了對我們的信任,我們希望以後通過行動重新贏回來。
是否會向第三方安全廠商追責
Gracy Chen:有用戶問,這次涉及的第三方安全產品是否需要承擔責任,我們會不會向對方追討賠償。
這個問題還需要法務團隊進一步討論。雖然第三方產品存在相關漏洞,但作為交易平台,我們自身也有責任。因此最終是否追責、以什麼方式追責,還需要法務團隊確認。
這和追回被盜資產的邏輯類似。無論是懸賞計畫,還是與整個行業合作增加黑客洗錢難度,我們都不會把這些作為賠償和保護用戶的前提。用戶保障還是依靠 Bitget 保護基金以及平台自身的安全機制。
目前 Mandiant 和慢霧正在進行獨立取證,包括評估受影響的系統和資產範圍、攻擊路徑和攻擊手法,以及驗證我們的止損和修復措施,同時支持資金追蹤。獨立調查報告預計會在一周內公布。
提現數據更新與事件總結
Gracy Chen:最後再更新一次提現數據。截至 UTC+8 16 點 50 分,我們收到 7683 筆比特幣提現訂單,對應 3609 枚比特幣。其中已經獲得至少一個區塊確認的是 6946 筆,對應 3326 枚比特幣;另外 737 筆已經廣播、正在等待鏈上確認,對應 283 枚比特幣。
第一批比特幣提現整體比較順暢,沒有出現明顯積壓。除了比特幣主網,我們也收到了一些通過 BSC 提現的訂單,目前同樣比較順暢。
這次是 Bitget 成立八年以來第一次安全事故。根據目前調查,攻擊的主要原因是第三方安全產品漏洞,更多細節會在獨立安全報告中披露。











