mt logoMyToken
ETH Gas
EN

Bitget 首度完整溯源:破口竟是外購資安工具漏洞,排除私鑰外洩與內鬼

Favoritecollect
Shareshare

Bitget 執行長 Gracy Chen 直播首度完整交代 9 月 25 日攻擊事件溯源:破口是第三方安全產品的漏洞,駭客竊得內網憑證偽造提現指令,私鑰與冷錢包未受影響。謝家印說明已排除私鑰外洩與內部作案,完成四項整改;保護基金 4.64 億美元全額覆蓋損失,BTC 提幣已分批啟動。
(前情提要: 重磅!Bitget 交易所遭駭 3.5 億美元!熱錢包遇襲急暫停出金,官方承諾「保護基金全額賠償」 )
(背景補充: Bitget 恢復提領將分四批!比特幣 9/28 最先開放 )

本文目錄

Toggle

資 安破口不在 Bitget 自己的核心程式碼,而是出在一套原本該負責防守的第三方安全產品上。Bitget 執行長 Gracy Chen 在 9 月 28 日的《Bitget 事件回顧》直播中,首度完整交代 9 月 25 日攻擊事件的技術溯源:駭客透過第三方安全產品的漏洞取得內網權限憑證,再拿這組憑證向錢包系統偽造提現命令,騙過原本該攔截異常轉帳的風控機制。Gracy Chen 強調,私鑰全程未外洩、冷錢包未受影響,完整技術細節將寫進正式安全報告;這是 Bitget 成立 8 年以來首次遇上的安全事件。

攻擊路徑首度攤牌:買來防守的工具成了破口

動區先前已連續報導熱錢包遇襲、暫停出金、損失金額從 3.5 億美元上修到 3.88 億美元;這場直播首次把因果關係講清楚,攻擊不是直接打穿錢包系統,而是先繞道打穿第三方安全產品,再拿竊得的合法憑證假冒身份下指令。相關細節可見 BlockBeats 對 Gracy Chen 直播內容的整理 。

不用病毒、靠真實憑證清痕跡:一次高水平定向攻擊

華語區負責人謝家印進一步說明手法:攻擊者沒有動用常見病毒或惡意程式,而是全程借用真實身份與日常維運操作偽裝行動、清除痕跡,他形容這是「一次比較高水平的定向攻擊」。排查後,Bitget 已完全排除私鑰洩露與內部作案的可能性,官方說法是駭客利用第三方安全產品漏洞竊得內部憑證、冒用身份得逞。

整改上,受影響伺服器已從網路隔離,保留證據供溯源;內部登入憑證已全數作廢重簽,遭竊憑證因此失效,高敏感權限全面收回、重新拆分,關鍵操作須多人審批;Bitget 也已向出問題的第三方安全廠商通報漏洞並協助修復,相關功能修復完成前暫停;此外,後續所有提現都須經獨立校驗才放行。謝家印表示,事件已完全受控,未再出現新的未授權轉帳,受影響系統均已隔離、漏洞已全部修復,但每條鏈恢復提現前仍要透過多項核心校驗。

資金與提幣進度:保護基金分批進熱錢包

資金面上,Gracy Chen 表示 Bitget 平台自有資金超過 14 億美元,其中約 4.64 億美元是用戶保護基金,本次損失都在覆蓋範圍內,用戶資金安全不受影響;資產儲備證明維持 127%,公開透明可查。她也提到,將延續 2022 年設立保護基金時的承諾,計畫一週內把基金補足至 3 億美元的基準線,並強調:「保護基金不是一句口號,而是在極端安全事件發生時,為用戶提供切實保障的重要機制。」

提幣進度上,動區先前已報導 Bitget 分四批恢復提領、比特幣 9 月 28 日最先開放;鏈上分析師 Ai 姨(@ai_9684xtpa)監測,BTC 提幣入口開放後,總額 5,500 枚 BTC 的保護基金已分批流入熱錢包因應提幣,目前已劃轉 2,042.28 枚、約合 1.69 億美元,鏈上仍剩餘 3,457.72 枚;該分析師提醒,這批資金屬於提前劃走,不等同實際提幣數量,詳細監測見 BlockBeats 整理的鏈上追蹤 。至於為何不同時開放所有資產,謝家印解釋,本次攻擊涉及多條鏈而非單一資產,每個環節都要排查驗證完成才願意讓用戶暴露在風險下,須逐鏈完成修復與安全驗證,按鏈、按資產分階段恢復,這與資金是否充足無關,說法可參考 BlockBeats 對謝家印說法的記錄 。

後續觀察重點:基金規模、第三方工具與外部驗證

關於保護基金的數字,Gracy Chen 提到基金規模約 4.64 億美元,足以覆蓋本次損失,同時也表示計畫在一週內把基金補足至 3 億美元的基準線。這兩組數字可能對應事件前後不同時點。若以 4.64 億美元扣除約 3.88 億美元損失估算,餘額約 0.76 億美元,與「補足至 3 億美元基準線」的說法可以對上。不過官方目前尚未說明實際動用的金額,也未公布補足後的基金規模,相關細節有待後續揭露。

在攻擊途徑方面,這次事件的入口是第三方安全產品的漏洞。安全類工具通常需要較高的系統權限,也多半受到內部環境的信任,因此當工具本身出現漏洞時,可能成為進入內網的途徑。第三方依賴的風險在中心化交易所普遍存在,並非單一平台獨有。

供應商的權限如何配置、相關操作如何持續監控,是業界共同面對的課題。

最後要提醒的是自證的極限。排除私鑰外洩與內部作案的結論,來自 Bitget 自己的內部排查,正式安全報告尚未公開,外部第三方鑑識結果也還沒出爐,在那之前,這些結論都只能算單方說法。

更何況謝家印自己也說,攻擊者全程沒有使用惡意程式,而是靠真實憑證與常規維運動作行動、事後清除痕跡,這種手法原本就最不容易單靠內部日誌自證清白,接下來能不能拿出經得起外部檢驗的技術報告,才是真正的考驗。

?相關報導?

Bitget 遭竊金額調高到 3.88 億鎂!Zcash、TRON 鏈上資產也加入

Bitget 遭駭 3.5 億鎂真兇追蹤:被盜 XRP 流入「北韓駭客 Lazarus」金庫

Bitget 駭客轉出 8,300 萬鎂 XRP!XRPL 不支援凍結,Ripple 無能為力

Tags: Bitget Gracy Chen 供應鏈攻擊 保護基金
Disclaimer: This article is copyrighted by the original author and does not represent MyToken’s views and positions. If you have any questions regarding content or copyright, please contact us.(www.mytokencap.com)contact
More exciting content is available on
X(https://x.com/MyTokencap)
or join the community to learn more:MyToken-English Telegram Group
(https://t.me/mytokenGroup)