新闻加密货币Bitget 第三方安全工具遭380万美元级漏洞利用后四日恢复BTC提款

Bitget 第三方安全工具遭380万美元级漏洞利用后四日恢复BTC提款

作者: Metaverse Post·

要点速览

  • •Bitget于9月28日08:00 UTC在Bitcoin和BSC网络重新开放BTC提款,ETH提款定于9月29日,USDT定于9月30日,包括法币和P2P在内的其余服务定于10月2日恢复。
  • •CEO Gracy Chen确认事件期间约有3.88亿美元资产被转出,同时用户账户余额未受影响。
  • •攻击者利用第三方安全产品的漏洞获取高级别内部凭证并发出欺诈性提款指令,Bitget报告私钥未被泄露,冷钱包未受影响。
  • •截至9月28日09:00 UTC,Bitget已处理来自9,585名用户、总计4,098.03574 BTC的提款,运营情况正常。
  • •网络安全公司Mandiant和SlowMist正协助独立取证审查和链上追踪,部分受影响资产已通过行业协作被冻结,官方安全报告预计本周发布。
Bitget 第三方安全工具遭380万美元级漏洞利用后四日恢复BTC提款

加密货币交易所Bitget宣布,在9月24日首次发现安全事件后,已开始分阶段恢复提款服务,BTC提款于9月28日08:00 UTC在Bitcoin和BSC网络重新开放。在官方声明中,CEO Gracy Chen确认事件期间约有3.88亿美元资产被转出,同时强调用户账户余额未受影响。

据交易所说明,攻击者利用集成于Bitget基础设施中的第三方安全产品的漏洞,获取了高级别内部凭证。这些凭证随后被用于向钱包系统发出欺诈性提款指令,产生绕过现有风险控制的异常转账。Bitget表示,私钥未被泄露,冷钱包未受影响。这一区别——被攻破的是凭证和指令路径而非密钥材料——是理解该事件为何仅局限于交易所在线钱包基础设施部分环节、而冷存储始终处于攻击者触及范围之外的关键。

此次安全漏洞是Bitget运营八年来首起此类性质的安全事件。涉及部分资产的未授权转账始于9月24日约18:31 UTC,从交易所热钱包和温钱包基础设施的部分环节跨越多条区块链转出。受影响系统已被隔离,漏洞已修复,公司表示在控制住局面后未再发现进一步的未授权转账。Bitget此后加强了其提款基础设施的控制,包括对第三方产品实施更严格的评估标准和部署控制、更强的内部访问控制、提款独立验证,以及改进异常活动检测——这些措施与公司所描述的攻击链的各个阶段相对应,涵盖从第三方软件监管到攻击者滥用的内部凭证和提款审批。

据公司说明,3.88亿美元这一数字反映与该事件相关交易的最新对账和分类,并不代表事件受控后的额外损失。Bitget报告其综合储备证明率为127%,其专门的用户保护基金目前超过4.64亿美元——这些披露表明交易所有能力支撑用户余额,且据其报告,用户余额在整个事件期间保持完好。

分阶段提款时间表与恢复工作

按照当前时间表,ETH提款将于9月29日在Ethereum、BSC、Arbitrum、Base和Optimism网络恢复。USDT提款于9月30日在Ethereum、BSC、Solana和Tron网络跟进,其他支持的代币、法币及P2P服务定于10月2日重新开放。提款可用状态直接在平台上显示。截至9月28日09:00 UTC,交易所已处理来自9,585名用户、总计4,098.03574 BTC的提款,运营情况正常。

在调查方面,网络安全公司Mandiant和SlowMist继续协助独立取证审查,分析攻击向量、验证控制与修复措施,并协助链上追踪。Bitget还在与执法机构、交易所、区块链项目及链上安全专家协调合作部分受影响资产已通过行业协作被冻结,交易所已公布已识别的攻击者地址和追踪数据以支持资产追回。官方安全报告预计本周完成,将把取证审查的发现汇总为公司对该事件的公开说明。

在恢复提款的同时,Bitget推出了两项限时计划:Bitget Alliance Program允许符合条件的用户分享平台交易活动产生的手续费,而Project Stand Together为符合条件的专业客户和做市商提供临时手续费折扣及延长的PRO级保护。

来源:Metaverse Post