Bitget 在 3.875 亿美元失窃事件后恢复 BTC 提现,取证调查仍在进行
要点速览
- •攻击者利用第三方安全产品中的漏洞获取内部访问凭证,并提交绕过现有风控检查的伪造提现指令;私钥和冷钱包未被泄露。
- •在更多 Zcash 和 TRON 交易被归入此次事件后,损失估计从 9 月 24 日的 3.516 亿美元上调至 3.875 亿美元。
- •Bitget 正分阶段恢复提现:比特币已于 9 月 28 日恢复上线,ETH、USDT、其余代币、法币和 P2P 服务分别定于 9 月 29 日、9 月 30 日和 10 月 2 日。
- •Bitget 保护基金经评估持有超过 4.64 亿美元,超过已确认的损失金额,将承担此次影响,用户账户余额保持不变。
- •Mandiant 与 SlowMist 正在进行独立取证调查,攻击者归属仍未确认;THORChain 拒绝封锁攻击者地址一事引发了关于无许可协议去中心化的争论。

攻击者从 Bitget 部分联网的热钱包和温钱包基础设施中转走约 3.875 亿美元后,Bitget 已开始恢复提现,取证团队仍在追踪资金并调查攻击是如何实施的。热钱包和温钱包是交易所用于处理日常提现的联网系统,而冷存储则离线存放,作为额外的保护层。
根据 Bitget 官方事件披露,攻击者利用第三方安全产品中的漏洞获取内部访问凭证,随后直接向交易所的钱包系统提交伪造的提现指令。由于这些指令看似授权操作,因而绕过了现有风控检查。私钥未被泄露,Bitget 的冷钱包也未受影响。
损失估计从 9 月 24 日最初确认的 3.516 亿美元——Crypto Adventure 当时首次报道了该事件——上调至 3.875 亿美元,此前更多 Zcash 和 TRON 交易被归入此次事件。
暂停四天后比特币提现恢复
据交易所公布的事件时间线,在对比特币提现基础设施进行额外安全检查后,BTC 提现已于 9 月 28 日 08:00(UTC)在 Bitcoin 和 BNB Smart Chain 上恢复。ETH 提现计划于 9 月 29 日 08:00(UTC)在 Ethereum、BNB Smart Chain、Arbitrum、Base 和 Optimism 上恢复。USDT 定于 9 月 30 日,其余代币、法币提现和 P2P 服务计划于 10 月 2 日恢复。分阶段恢复意味着每个网络组只有在其检查完成后才会重新上线,因此处于后一阶段的用户在转出资金时将面临错开的时间安排。在提现暂停期间,交易和充值始终可用。
经评估,事件发生时 Bitget 保护基金持有超过 4.64 亿美元,超过目前确认的损失金额。交易所已指定该基金——其作为抵御损失的后备储备而设立——来承担财务影响,用户账户余额保持不变。
攻击者归属仍未确认
Bitget 尚未正式将此次攻击归因于朝鲜或任何其他国家级背景组织。威胁情报公司 Mandiant 和区块链安全公司 SlowMist 正在开展独立取证调查,在该工作进行期间,攻击者归属列入交易所确认的结论之中。在该工作结束前,最终损失总额和资金追回比例仍是未决事项。
应对工作已从遏制阶段进入资金追踪与追回阶段。通过与交易所、区块链项目和安全公司协调,部分受影响资产已被冻结,Bitget 还为直接促成资产冻结或追回的符合条件行为提供 5% 的悬赏。
锁定被盗资金的行动也暴露出围绕无许可跨链基础设施的争议。THORChain 拒绝了 Bitget 封锁已确认攻击者地址的请求,引发了更广泛的去中心化争论:当已知被盗资产流经由验证者运营的协议时,这些协议是否应当进行干预。这一分歧的核心在于与中心化平台的结构性差异:无许可协议在没有中央管理方的情况下运行,因此不存在拥有单方面封锁地址权限的主体。
Bitget 已排除私钥泄露的可能,并隔离了受影响的系统,目前正在加强针对第三方安全产品——此次攻击的入口——以及内部访问、提现验证和异常活动监控的管控。ETH 提现仍按计划于 9 月 29 日 08:00(UTC)恢复,随后是 9 月 30 日的 USDT 和 10 月 2 日的其余提现服务,未来几天将是检验各恢复阶段能否按时间表推进的明确节点。
Bitget 管理层已公开回应此次事件,包括 Gracy Chen 在 X 上发布的一条帖子。本报道基于 Crypto Adventure 对该事件的报道。