mt logoMyToken
ETH Gas
日本語

Bitget 首度完整溯源:破口竟是外購資安工具漏洞,排除私鑰外洩與內鬼

収集collect
シェアshare

Bitget 執行長 Gracy Chen 直播首度完整交代 9 月 25 日攻擊事件溯源:破口是第三方安全產品的漏洞,駭客竊得內網憑證偽造提現指令,私鑰與冷錢包未受影響。謝家印說明已排除私鑰外洩與內部作案,完成四項整改;保護基金 4.64 億美元全額覆蓋損失,BTC 提幣已分批啟動。
(前情提要: 重磅!Bitget 交易所遭駭 3.5 億美元!熱錢包遇襲急暫停出金,官方承諾「保護基金全額賠償」 )
(背景補充: Bitget 恢復提領將分四批!比特幣 9/28 最先開放 )

本文目錄

Toggle

資 安破口不在 Bitget 自己的核心程式碼,而是出在一套原本該負責防守的第三方安全產品上。Bitget 執行長 Gracy Chen 在 9 月 28 日的《Bitget 事件回顧》直播中,首度完整交代 9 月 25 日攻擊事件的技術溯源:駭客透過第三方安全產品的漏洞取得內網權限憑證,再拿這組憑證向錢包系統偽造提現命令,騙過原本該攔截異常轉帳的風控機制。Gracy Chen 強調,私鑰全程未外洩、冷錢包未受影響,完整技術細節將寫進正式安全報告;這是 Bitget 成立 8 年以來首次遇上的安全事件。

攻擊路徑首度攤牌:買來防守的工具成了破口

動區先前已連續報導熱錢包遇襲、暫停出金、損失金額從 3.5 億美元上修到 3.88 億美元;這場直播首次把因果關係講清楚,攻擊不是直接打穿錢包系統,而是先繞道打穿第三方安全產品,再拿竊得的合法憑證假冒身份下指令。相關細節可見 BlockBeats 對 Gracy Chen 直播內容的整理 。

不用病毒、靠真實憑證清痕跡:一次高水平定向攻擊

華語區負責人謝家印進一步說明手法:攻擊者沒有動用常見病毒或惡意程式,而是全程借用真實身份與日常維運操作偽裝行動、清除痕跡,他形容這是「一次比較高水平的定向攻擊」。排查後,Bitget 已完全排除私鑰洩露與內部作案的可能性,官方說法是駭客利用第三方安全產品漏洞竊得內部憑證、冒用身份得逞。

整改上,受影響伺服器已從網路隔離,保留證據供溯源;內部登入憑證已全數作廢重簽,遭竊憑證因此失效,高敏感權限全面收回、重新拆分,關鍵操作須多人審批;Bitget 也已向出問題的第三方安全廠商通報漏洞並協助修復,相關功能修復完成前暫停;此外,後續所有提現都須經獨立校驗才放行。謝家印表示,事件已完全受控,未再出現新的未授權轉帳,受影響系統均已隔離、漏洞已全部修復,但每條鏈恢復提現前仍要透過多項核心校驗。

資金與提幣進度:保護基金分批進熱錢包

資金面上,Gracy Chen 表示 Bitget 平台自有資金超過 14 億美元,其中約 4.64 億美元是用戶保護基金,本次損失都在覆蓋範圍內,用戶資金安全不受影響;資產儲備證明維持 127%,公開透明可查。她也提到,將延續 2022 年設立保護基金時的承諾,計畫一週內把基金補足至 3 億美元的基準線,並強調:「保護基金不是一句口號,而是在極端安全事件發生時,為用戶提供切實保障的重要機制。」

提幣進度上,動區先前已報導 Bitget 分四批恢復提領、比特幣 9 月 28 日最先開放;鏈上分析師 Ai 姨(@ai_9684xtpa)監測,BTC 提幣入口開放後,總額 5,500 枚 BTC 的保護基金已分批流入熱錢包因應提幣,目前已劃轉 2,042.28 枚、約合 1.69 億美元,鏈上仍剩餘 3,457.72 枚;該分析師提醒,這批資金屬於提前劃走,不等同實際提幣數量,詳細監測見 BlockBeats 整理的鏈上追蹤 。至於為何不同時開放所有資產,謝家印解釋,本次攻擊涉及多條鏈而非單一資產,每個環節都要排查驗證完成才願意讓用戶暴露在風險下,須逐鏈完成修復與安全驗證,按鏈、按資產分階段恢復,這與資金是否充足無關,說法可參考 BlockBeats 對謝家印說法的記錄 。

後續觀察重點:基金規模、第三方工具與外部驗證

關於保護基金的數字,Gracy Chen 提到基金規模約 4.64 億美元,足以覆蓋本次損失,同時也表示計畫在一週內把基金補足至 3 億美元的基準線。這兩組數字可能對應事件前後不同時點。若以 4.64 億美元扣除約 3.88 億美元損失估算,餘額約 0.76 億美元,與「補足至 3 億美元基準線」的說法可以對上。不過官方目前尚未說明實際動用的金額,也未公布補足後的基金規模,相關細節有待後續揭露。

在攻擊途徑方面,這次事件的入口是第三方安全產品的漏洞。安全類工具通常需要較高的系統權限,也多半受到內部環境的信任,因此當工具本身出現漏洞時,可能成為進入內網的途徑。第三方依賴的風險在中心化交易所普遍存在,並非單一平台獨有。

供應商的權限如何配置、相關操作如何持續監控,是業界共同面對的課題。

最後要提醒的是自證的極限。排除私鑰外洩與內部作案的結論,來自 Bitget 自己的內部排查,正式安全報告尚未公開,外部第三方鑑識結果也還沒出爐,在那之前,這些結論都只能算單方說法。

更何況謝家印自己也說,攻擊者全程沒有使用惡意程式,而是靠真實憑證與常規維運動作行動、事後清除痕跡,這種手法原本就最不容易單靠內部日誌自證清白,接下來能不能拿出經得起外部檢驗的技術報告,才是真正的考驗。

?相關報導?

Bitget 遭竊金額調高到 3.88 億鎂!Zcash、TRON 鏈上資產也加入

Bitget 遭駭 3.5 億鎂真兇追蹤:被盜 XRP 流入「北韓駭客 Lazarus」金庫

Bitget 駭客轉出 8,300 萬鎂 XRP!XRPL 不支援凍結,Ripple 無能為力

Tags: Bitget Gracy Chen 供應鏈攻擊 保護基金
免責事項:この記事の著作権は元の作者に帰属し、MyTokenを表すものではありません(www.mytokencap.com)ご意見・ご感想・内容、著作権等ご不明な点がございましたらお問い合わせください。
MyTokenについて:https://www.mytokencap.com/aboutusこの記事へのリンク:https://www.mytokencap.com/news/598684.html
community_x_prefix
X(https://x.com/MyTokencap)
community_tg_prefixcommunity_tg_name
(https://t.me/mytokenGroup)