Bitget 執行長 Gracy Chen 直播首度完整交代 9 月 25 日攻擊事件溯源:破口是第三方安全產品的漏洞,駭客竊得內網憑證偽造提現指令,私鑰與冷錢包未受影響。謝家印說明已排除私鑰外洩與內部作案,完成四項整改;保護基金 4.64 億美元全額覆蓋損失,BTC 提幣已分批啟動。
(前情提要:重磅!Bitget 交易所遭駭 3.5 億美元!熱錢包遇襲急暫停出金,官方承諾「保護基金全額賠償」)
(背景補充:Bitget 恢復提領將分四批!比特幣 9/28 最先開放)
資安破口不在 Bitget 自己的核心程式碼,而是出在一套原本該負責防守的第三方安全產品上。Bitget 執行長 Gracy Chen 在 9 月 28 日的《Bitget 事件回顧》直播中,首度完整交代 9 月 25 日攻擊事件的技術溯源:駭客透過第三方安全產品的漏洞取得內網權限憑證,再拿這組憑證向錢包系統偽造提現命令,騙過原本該攔截異常轉帳的風控機制。Gracy Chen 強調,私鑰全程未外洩、冷錢包未受影響,完整技術細節將寫進正式安全報告;這是 Bitget 成立 8 年以來首次遇上的安全事件。
攻擊路徑首度攤牌:買來防守的工具成了破口
動區先前已連續報導熱錢包遇襲、暫停出金、損失金額從 3.5 億美元上修到 3.88 億美元;這場直播首次把因果關係講清楚,攻擊不是直接打穿錢包系統,而是先繞道打穿第三方安全產品,再拿竊得的合法憑證假冒身份下指令。相關細節可見 BlockBeats 對 Gracy Chen 直播內容的整理。
不用病毒、靠真實憑證清痕跡:一次高水平定向攻擊
華語區負責人謝家印進一步說明手法:攻擊者沒有動用常見病毒或惡意程式,而是全程借用真實身份與日常維運操作偽裝行動、清除痕跡,他形容這是「一次比較高水平的定向攻擊」。排查後,Bitget 已完全排除私鑰洩露與內部作案的可能性,官方說法是駭客利用第三方安全產品漏洞竊得內部憑證、冒用身份得逞。
整改上,受影響伺服器已從網路隔離,保留證據供溯源;內部登入憑證已全數作廢重簽,遭竊憑證因此失效,高敏感權限全面收回、重新拆分,關鍵操作須多人審批;Bitget 也已向出問題的第三方安全廠商通報漏洞並協助修復,相關功能修復完成前暫停;此外,後續所有提現都須經獨立校驗才放行。謝家印表示,事件已完全受控,未再出現新的未授權轉帳,受影響系統均已隔離、漏洞已全部修復,但每條鏈恢復提現前仍要透過多項核心校驗。
資金與提幣進度:保護基金分批進熱錢包
資金面上,Gracy Chen 表示 Bitget 平台自有資金超過 14 億美元,其中約 4.64 億美元是用戶保護基金,本次損失都在覆蓋範圍內,用戶資金安全不受影響;資產儲備證明維持 127%,公開透明可查。她也提到,將延續 2022 年設立保護基金時的承諾,計畫一週內把基金補足至 3 億美元的基準線,並強調:「保護基金不是一句口號,而是在極端安全事件發生時,為用戶提供切實保障的重要機制。」
提幣進度上,動區先前已報導 Bitget 分四批恢復提領、比特幣 9 月 28 日最先開放;鏈上分析師 Ai 姨(@ai_9684xtpa)監測,BTC 提幣入口開放後,總額 5,500 枚 BTC 的保護基金已分批流入熱錢包因應提幣,目前已劃轉 2,042.28 枚、約合 1.69 億美元,鏈上仍剩餘 3,457.72 枚;該分析師提醒,這批資金屬於提前劃走,不等同實際提幣數量,詳細監測見 BlockBeats 整理的鏈上追蹤。至於為何不同時開放所有資產,謝家印解釋,本次攻擊涉及多條鏈而非單一資產,每個環節都要排查驗證完成才願意讓用戶暴露在風險下,須逐鏈完成修復與安全驗證,按鏈、按資產分階段恢復,這與資金是否充足無關,說法可參考 BlockBeats 對謝家印說法的記錄。
兩個數字的落差、外購工具的反諷、自證的極限
先看數字本身的張力。Gracy Chen 一邊強調保護基金 4.64 億美元足以全額覆蓋本次損失,一邊又說要在一週內把基金補足到 3 億美元的基準線,如果基金原本就穩穩站在 4.64 億美元之上,何必另外設一個更低的門檻去補足?這兩個數字擺在一起看,其已經間接透露保護基金確實被動用過,補回的目標線比對外宣稱的規模還低,這是投資人自己可以核算的落差,不必等官方明說。
其次是供應鏈攻擊本身的諷刺。這次的破口不是 Bitget 自己寫的程式碼,而是花錢買來防守的第三方安全產品;資安工具往往因職能需要被授予相對高的系統權限、又常被內部預設信任,一旦這類工具自身被打穿,反而成了直通內網最快的捷徑。這種第三方依賴帶來的風險並非 Bitget 獨有,而是幾乎所有中心化交易所共同的盲區,外包防守的同時,也把攻擊面外包了出去。
最後要提醒的是自證的極限。排除私鑰外洩與內部作案的結論,來自 Bitget 自己的內部排查,正式安全報告尚未公開,外部第三方鑑識結果也還沒出爐,在那之前,這些結論都只能算單方說法。更何況謝家印自己也說,攻擊者全程沒有使用惡意程式,而是靠真實憑證與常規維運動作行動、事後清除痕跡,這種手法原本就最不容易單靠內部日誌自證清白,接下來能不能拿出經得起外部檢驗的技術報告,才是真正的考驗。
📍相關報導📍
Bitget 遭竊金額調高到 3.88 億鎂!Zcash、TRON 鏈上資產也加入

