
Bitget 在一起最初估值為 3.516 億美元的攻擊事件後,推出資產追回懸賞計畫,對成功凍結被盜資產提供 5% 獎勵,對成功追回資產再提供額外 5% 獎勵。
Bitget 執行長 Gracy Chen 在 X 上宣布這項懸賞,並呼籲各交易所、安全研究人員與鏈上調查員協助追蹤資金流向。她同時感謝 Circle 與 Tether 凍結與此次攻擊有關的資產。
這兩項獎勵對應不同成果。根據 Bitget 的計畫,符合資格的參與者可就其直接協助凍結的受影響資金獲得 5%,並就其直接協助追回的資金再獲得 5%。交易所表示,先前已自發促成凍結的行動,以及未來的相關努力,都可納入資格審核。
Bitget 將決定誰符合資格、如何衡量各方貢獻,以及實際支付金額。僅參與行動並不保證一定能獲得獎勵;此外,交易所排除依據法院命令、執法機關要求或其他法律程序所採取的行動。
該公司已上線即時追蹤儀表板,以及一個用於提交受影響資金資訊的入口網站。其公布的主要接收地址清單涵蓋以太坊及其他相容網路、XRP Ledger、Zcash 與 TRON。Bitget 表示,隨著調查人員識別出更多地址並追蹤後續轉移,儀表板將持續更新。
根據 Bitget 說法,Bybit 的 LazarusBounty 計畫也將作為此次行動的協作管道之一。交易所、穩定幣發行方、跨鏈橋與託管機構,皆在公司要求監控所列地址的對象之列。
根據先前就此事件分享的報告,Circle 與 Tether 已分別在與此次攻擊有關的地址上凍結 99,990 枚 USDC 與 218,023 枚 USDT,總額約為 31.8 萬美元。Bitget 在更新中表示,透過與業界合作夥伴協作,其他受影響資產也已遭凍結,但未提供凍結或追回資產的合計數字。
這次凍結行動發生於市場對攻擊期間 USDC 資金流動加強審視之後。正如 crypto.news 於週五報導,安全研究員 Taylor Monahan 曾標記與攻擊者有關的轉帳與兌換行為。她的說法指出,被盜 USDC 曾在多個錢包間流轉,同時部分資產被兌換為 ETH。
Bitget 最新追蹤結果顯示,轉入由攻擊者控制地址的資產價值約為 3.875 億美元,高於最初估計的 3.516 億美元。公司表示,修正後的數字納入了首次計算中未包含的 Zcash 與 TRON 上受影響資產。其指出,數字上升是因為對原始事件進行了更完整的盤點,而非出現了更多未經授權的轉帳。
該交易所於 9 月 24 日 UTC 時間 18:31 偵測到部分熱錢包出現未經授權的轉帳。其最初安全公告指出,熱錢包與溫錢包系統的部分區塊受到影響,但冷錢包仍然安全。Bitget 在偵測到這些轉帳後暫停提現,但仍維持充值與交易功能可用。
調查人員認為,攻擊者入侵了後端錢包服務,向 Bitget 系統注入虛假的轉帳資訊,並觸發其授權流程。Chen 表示,初步調查已排除私鑰外洩的可能。crypto.news 曾於 9 月 25 日、也就是 Bitget 公布修正後資產總額之前,報導過可疑入侵路徑的相關說法。
在後續更新中,Bitget 表示其團隊已識別出攻擊路徑,並修補底層漏洞。Mandiant 與 SlowMist 正協助進行調查與安全檢查。交易所表示,事件已獲控制,且不再可能發生進一步的未經授權轉帳。
根據 Bitget 說法,受影響資產包括 XRP、ETH、USDT、ZEC、USDC、USDT0、XAUt、BNB、AVAX 與 TRX。其追蹤資訊目前已識別出四個主要接收地址,分別對應 EVM 網路、XRP Ledger、Zcash 與 TRON。
Bitget 在對系統進行進一步檢查後,於 9 月 26 日公布提現時間表。比特幣提現預計於 9 月 28 日 UTC 時間 08:00 恢復;所列網路上的以太坊提現則預定於 9 月 29 日同一時間恢復,之後是 9 月 30 日恢復 USDT 提現,其他代幣、法幣及點對點服務則將於 10 月 2 日恢復。
該交易所表示,客戶帳戶餘額不受影響,且其保護基金將承擔此次事件帶來的財務衝擊。公司在最初公告中曾將該基金估值為超過 4.64 億美元,而那是在其修正已轉出資產估值之前。Bitget 並未隨 3.875 億美元的新數字同步公布新的基金估值。
對美國讀者而言,發行方凍結所涉及的是與美元掛鉤、且也可在 Bitget 平台外持有的代幣。Circle 的 USDC 條款允許其阻止涉及特定鏈上地址的轉帳。美國司法部近期另一起案件中,也曾出現 Tether 協助追蹤並限制與疑似非法網路有關加密資產的情況;但官方尚未就 Bitget 調查中的美方行動發布類似公開聲明。
Chen 預定於 9 月 28 日 UTC 時間 07:30 主持一場即時問答活動,討論此次事件、提現恢復安排,以及 Bitget 的後續措施。