mt logoMyToken
ETH Gas
EN

恢复提币后资金不降反升,Bitget 如何五天扳回局面?

Favoritecollect
Shareshare

原文作者:WhiteRunner

过去几年,交易所遭遇大型安全事件并不罕见,攻击入口也从热钱包、签名系统逐渐延伸到内部权限和第三方服务。随着系统越来越复杂,交易所需要防守的边界也越来越大。

9 月 25 日,Bitget 遭遇安全事件,最终确认约 3.88 亿美元资产受到影响。CEO Gracy Chen 随后在直播中表示,这是平台运营八年来首次发生此类安全事件。根据 SlowMist 公布的调查结果,最早发现的恶意活动涉及一款第三方安全产品节点上的零日漏洞。Mandiant 与 SlowMist 的调查均将攻击路径指向第三方安全基础设施遭入侵,并最终进入 Bitget 的钱包环境。

事故发生后,Bitget 宣布由用户保护基金承担损失。事发时,这只 2022 年设立的基金持有 5,500 BTC,价值超过 4.64 亿美元。Gracy 承诺,保护基金在使用后将于一周内补足至 3 亿美元,恢复至 2022 年设立时确定的基准规模。9 月 30 日,这一承诺已如期兑现。

提现也开始按照此前公布的时间表恢复。9 月 28 日  16:00 BTC 首先开放提现,29 日 ETH 恢复提现后相关热钱包从净流出迅速转为净流入,很快余额甚至已略超提现开放前的初始水平,用户的信任正在回归。截至发稿时,所有币种均已恢复提现。

从近 4 亿美元被盗,到提现恢复、资金重新流入,中间只过去了几天。黑客究竟如何在私钥没有泄露的情况下转走资产?一只准备了四年的保护基金如何真正派上用场?Bitget 又做了什么,让事件开始出现转折?

黑客利用零日漏洞攻破第三方安全产品

这次攻击比较特殊的一点,是 Bitget 的私钥没有泄露,冷钱包也没有被攻破,更不是智能合约漏洞。黑客找到的突破口,竟然是平台使用的一款第三方安全产品。

根据 Bitget 目前披露的调查结果,北京时间 9 月 25 日 02:31 左右,链上出现了最早确认的相关小额转账,随后开始出现更大规模的资产转移。

Gracy 在接受 The Block 采访时表示,从 02:58 至 04:09,攻击者通过 Ethereum、XRP、Zcash、BNB Chain、Base、Arbitrum、Optimism 和 Avalanche 等多个网络进行了 17 笔大额交易。随着后续统计补充,Bitget 最终确认此次事件影响约 3.88 亿美元资产。

03:05,也就是第一笔大额转账发生约 7 分钟后,Bitget 的对账系统发现明显资金差异并触发全平台提现阻断;03:14,平台启动最高级别应急响应。由于当时还不能排除私钥泄露,钱包团队随后将资产向冷钱包转移,并关闭钱包提现和签名服务。

随后,安全团队确认事件根因。按照目前公布的攻击链,黑客利用的是一款第三方安全产品此前未知的零日漏洞。

所谓零日漏洞,是指厂商和使用方此前尚未掌握、也没有现成补丁可以提前部署的安全缺陷。换句话说,这是一条此前未知的攻击入口。接下来发生的事情,才是理解这次近 4 亿美元损失的关键。

利用这一漏洞,攻击者通过第三方安全产品的漏洞窃取了内网权限凭证,向钱包系统伪造提现命令,欺骗钱包执行了绕过风险校验的异常转账。整个过程私钥未泄漏、冷钱包也未受影响。

Gracy 此后还透露,攻击者完成操作后删除了部分相关痕迹,增加了调查和还原攻击过程的难度。

Bitget 此后停用了受影响的第三方功能,并重新签发内部凭证、收回和重新拆分高敏感权限,同时对提现增加独立校验。Mandiant 和 SlowMist 目前仍在参与独立取证调查和资金追踪。

这次事件给行业留下的一个直接警示是,交易所的安全边界已经不只是私钥和冷钱包。安全软件、钱包基础设施以及其他能够接触核心系统的第三方服务,本身也可能成为攻击入口。

保护基金开始动用,提现按时间表恢复

事件发生后,接下来真正检验一家交易所的,是当面对损失该由谁来承担,管理层如何面对和安抚用户。

Bitget 首先动用了保护基金。

这只基金在 2022 年设立,并长期以 3 亿美元作为基准规模。事故发生时,基金持有 5,500 BTC,价值超过 4.64 亿美元,足以覆盖最终确认的约 3.88 亿美元受损金额。

Bitget 随后明确表示,由保护基金承担此次事件造成的资金影响,用户账户余额不受影响。

9 月 28 日 BTC 恢复提现之前,链上已经可以看到保护基金开始向热钱包调拨资产。链上分析师 Ai 姨监测到,最初有 2,042.28 BTC 从相关保护基金地址转入 Bitget 热钱包( Bitget 保护基金链上监测 )。

这是Bitget 此次处理最值得行业参考的地方之一。

这个保护基金不是事故发生以后临时宣布的赔付方案,而是在四年前就已经建立。资金长期储备,钱包地址公开可查,同时有明确的规模基准;真正发生事故以后实际调用,使用之后再按照原来的标准补充。

保护基金解决了损失承担的问题。这一次,近 4 亿美元的损失最终没有转嫁给用户。Gracy 表示,Bitget 将在一周内把保护基金重新补充至至少 3 亿美元,从链上监测情况来看已如期履行。

Bitget 也在 9 月 30 日发布第 47 期储备金证明(PoR),总储备金率达 131%,覆盖 19 类资产。其中,BTC、ETH、USDT 及 USDC 的储备金率分别为 142%、110%、107% 和 154%。

资金之外,Bitget 这几天的沟通方式同样值得关注。

Gracy 在面向社区的直播中连续回应了约三个小时,谢家印也持续通过社交媒体和社区更新进展。直播三个小时本身不是重点,更重要的是,在事故最混乱的几天里,管理层始终站在前台回应问题。

而且几次关键发声基本都给出了明确的信息或下一步方案。

损失由谁承担,很快明确由保护基金覆盖;影响金额从 3.516 亿美元调整至 3.88 亿美元后,解释了数字变化的原因;攻击入口没有确认之前,没有急于给攻击者身份和攻击方式下结论;调查取得进展以后,再陆续公布第三方安全产品、零日漏洞、高权限凭证和伪造提现指令等细节。

提现恢复也是一样。

此次事件涉及多个币种和多条网络,排查范围并不局限于一个钱包。Bitget 没有一次性恢复全部提现,而是在逐一确认相关钱包、网络和风险排除后分批开放。

9 月 26 日,平台公布了具体的恢复时间表:9 月 28 日恢复 BTC,9 月 29 日恢复 ETH 及相关网络,9 月 30 日恢复 USDT 及相关网络,其他代币、法币和 C2C 服务安排在 10 月 2 日恢复。发稿前已查实全部如期恢复。

考虑到这是一次涉及多个币种、多条网络、第三方软件和内部权限的大型安全事故,先给出具体到日期和时间的恢复计划,再一项项兑现,这一点值得肯定。

保护基金提前四年准备,真正出事以后拿出来用;管理层持续面对社区;确定的信息及时公布,不确定的信息不抢着下结论;恢复计划给出明确时间,再按照时间执行。

这一系列干净利落的行动让许多人看待 Bitget 更加积极。

事件拐点已现,资金重新净流入

9 月 29 日 ETH 恢复提现后,链上很快出现了一个值得关注的变化。

据链上分析师 Ai 姨监测,Bitget 为应对 ETH 提现准备的相关热钱包,在提现开放后的半小时内,余额重新回到 3 万 ETH 以上、超过初始值。

Bitget 随后公布的数据显示,恢复提现后的第一个小时,ETH 流入约 9,674 枚、流出约 9,023 枚,净流入约 651 ETH。9 月 30 日数据显示,24 小时平台资金流入金额达 2.31 亿美元,与今年 8 月日均资金流入金额 2.45 亿美元接近,没有出现市场此前担心的单向资金外流,反而能看到市场的信心回暖。

与此同时,为了回馈用户的信任,Bitget 也开始推出多项激励活动。

ETH PoolX 提供 50 万 USDT 奖池,用户锁仓 ETH 即可参与分配,活动早期页面预估 APR 一度达到约 37.11%,随后随着参与资金增加动态回落。

BTC PoolX 随后上线,提供 10 万 BGB 奖池,并根据用户此前 15 日的 BTC 持仓给予额外加成。

稳定币方面,Bitget 同期推出 USDT 和 USDGO 活期理财活动,支持随存随取,限时 APR 分别达到 10% 和 12%。“同行计划”则将活动期间符合条件的交易手续费收入的 30% 纳入用户奖池,其中 60% 按交易量分配,40% 按资产量分配。10 月 2 日,Bitget 官方数据显示首批奖励已发放,累计向 763,543 名用户发放 1,907,455 USDT。

这些活动的意图并不难理解。提现恢复解决的是用户“能不能走”的问题,随后推出的一系列活动,则是在重新启动交易、理财和资金沉淀。

很快,许多用户用资金投票,展现出对 Bitget 的信心和对活动的热情。

几天前,市场最关心的还是“钱什么时候能提”;随着提现恢复,问题开始变成“参加哪一项活动能收获更高的 APR”。

事件出现拐点的信号。

对于交易所来说,用户信心恢复最直接的证明,就是在可以自由出入之时仍愿意把钱留下来。

一次安全事故,给交易所行业留下了什么

Bitget 此次事件发生后,几乎得到了行业“半壁江山”的支持。

这里面最值得说的是 Bybit。

2025 年 2 月,Bybit 遭遇约 14 亿美元安全事件。攻击发生后大约 5 个小时,Bitget 向 Bybit 提供了 40,000 ETH,当时价值超过 1 亿美元。这 40,000 ETH 没有利息、没有抵押,也没有约定固定还款期限。Bybit 随后在三天内全额归还。

一年多以后,双方的位置交换了。Bitget 出事后,Bybit CEO Ben Zhou 很快公开表示愿意提供帮助,并特意提到:“我们遭遇黑客攻击时,Bitget 曾经帮助过我们。”随后 Bybit 将相关被盗资金纳入 LazarusBounty 系统追踪。

站出来的远不只是 Bybit。CZ 在事件发生后公开声援,Binance 安全团队随后与 Bitget 展开合作,包括共享威胁情报、追踪被盗资金和支持资产追回;MEXC CEO Vugar Usi 也主动联系 Bitget 表示支持。交易所之外,Mandiant、SlowMist 参与调查和取证,Circle、Tether 参与相关资产冻结。

看到这些新闻时,我确实有些热血沸腾。

加密行业从来不缺竞争。交易所之间争用户、争流动性、争市场份额,但真正遇到数亿美元级别的安全危机,作为同行又会抱团取暖。

而 Bitget 作为一个平台在行业里有没有真正赢得信任和尊重,到了危机时刻最直观。

但这件事如果只停留在“患难见真情”,又低估了它的意义。

加密行业没有一个统一的机构兜底,但保护基金、同行协作、安全机构和链上追踪正在形成一套自己的风险处理网络。与此同时,从热钱包、签名系统到第三方软件和内部权限,交易所需要防守的边界也越来越大:攻击越来越复杂,行业需要携手应对。

而设立保护基金、事后保持公开透明与遵循承诺、以及行业合作,现在已经是应对危机的优秀范式,Bitget 现在已经认真演示了一遍。

过去两年,加密行业一直在谈 Mass Adoption。ETF、稳定币、RWA 和代币化证券把更多传统金融资金带进来,美国的监管框架也在逐步建立。走到这一步,行业需要证明的已经不只是创新和增长,还有处理风险的能力。

Bitget 这次用 4 亿美元检验了一家平台在危机面前的责任感。危机不会终结一个平台,担当可以重新定义一个平台

对正在走向主流金融的加密行业来说,这同样是一场必须经历的考试。没有任何金融体系能够建立在“永远不出事”的假设上。真的出了事,能不能赔得起、说得清、恢复得了,考验的则是责任和底线。

金融世界最终如何看待加密行业,可能就取决于它如何正确应对糟糕的一天。

Disclaimer: This article is copyrighted by the original author and does not represent MyToken’s views and positions. If you have any questions regarding content or copyright, please contact us.(www.mytokencap.com)contact
More exciting content is available on
X(https://x.com/MyTokencap)
or join the community to learn more:MyToken-English Telegram Group
(https://t.me/mytokenGroup)