Bitget 损失 3.875 亿美元:攻击通过了购买的安全产品,现在看什么
核心要点
- 供应商的零日:为什么外部缺陷会影响整个交易所加密货币交易所不仅运行交易软件。
- 使用条款规定了哪家公司是您的交易对手以及适用哪些法律。
- 根据您的交易频率而不是当前价格来判断。

如果你在中心化加密货币交易所保持余额,那么自 9 月 28 日以来 Bitget 的情况就有所不同。交易所自己的密钥没有被破解,也没有冷钱包被清空。攻击者通过Bitget自己购买的安全产品进入,并利用该产品的权限冒充管理员。根据迄今为止公布的数据,损失在 3.875 亿美元至 3.88 亿美元之间。对您来说,这意味着交易所是否安全的问题不仅仅取决于其自身的技术,还取决于它允许进入其系统的每个供应商。本文列出了攻击路径、记录的数据名称以及重新启动提款的时间表。它还说明其中的哪些部分涉及您自己的决定,哪些部分仍然是公司新闻,仅此而已。 Bitget 对攻击路径的描述 在该公司的帐户上,攻击者利用了第三方安全产品中的零日漏洞。零日意味着软件制造商在攻击时不知道的缺陷,因此既没有补丁也没有警告。通过该缺陷,攻击者获得了有效的管理员凭据。利用这些凭据,他将伪造的提款指令直接写入钱包后端系统,然后删除了这些指令的痕迹。该序列才是真正的发现。关键管理层没有被闯入。 Bitget首席执行官Gracy Chen告诉The Block,删除痕迹是这次行动中最微妙的部分,并将这一事件定性为如此规模的非常严重的事件,但严重并不等于存在。根据目前的调查情况,私钥和冷钱包并未受到损害。安全公司 Mandiant 和 SlowMist 已介入调查到底发生了什么。
交易游戏 交易游戏:用真实价格 10,000 美元的游戏币、真实市场价格、排行榜进行练习。前三笔交易无需账户。免费试用模拟账户 免费交易模拟账户 10,000 美元游戏币,真实市场价格,无限练习。无需注册,无需信用卡。开设模拟账户
9 月 24 日的时间表:两次测试传输,然后是 17 笔交易 该序列读起来就像是对警报阈值的测试。世界标准时间 18:31 发生了两笔小额转账:0.184 ETH 和 193 TRX。两者均低于交易所风险控制火力水平。之后才出现真正的资金外流:在 UTC 时间 18:58 至 20:09 之间,跨越 8 个不同区块链的 17 笔大型交易,总价值约为 3.61 亿美元。阻止它的不是提款控制,而是账本对账。世界标准时间 19:05,对账系统标记出记录余额与实际余额之间存在差距,Bitget 随后冻结了整个平台的提款。第一笔大额交易与警报相隔七分钟;警报响起与资金流出结束相隔一个多小时。作为用户,最重要的部分是先执行两个最低金额。它表明,当攻击者可以事先探测这些阈值而不引起注意时,仅值阈值并不能起到防御作用。供应商的零日:为什么外部缺陷会影响整个交易所加密货币交易所不仅运行交易软件。它购买了监控工具、访问管理、日志记录和防御系统,而这些工具本质上需要深远的特权才能完成其工作。这正是问题的根源:允许查看一切并干预其中大部分内容的产品作为切入点比任何单个用户帐户更有价值。对于判断交易,这改变了标准。平台可以完美地保存自己的密钥,但仍然容易受到攻击,因为供应商存在缺陷。这并不是该交易所的一次性行为,而是攻击者在整个金融领域使用的一种模式。对你来说,这并不需要恐慌,但一个清醒的后果如下:你留在交易平台上的金额应该与你在最坏的情况下可以忍受数周不移动的金额相匹配。硬件钱包比较中介绍了如何在实践中处理远离交易所的托管,该比较考察了设备、价格以及努力获得回报的金额。提现是一个网络一个网络的重启,而不是一次全部重启。提现时间表:ETH网络于UTC时间9月29日08:00开放 Bitget并没有一次性释放提现,而是分阶段进行。时间表在交易所的通知中列出,运行时间如下: UTC 时间 9 月 28 日 08:00:比特币网络上的 BTC。
比特币网络上的比特币。 9 月 29 日 08:00 UTC:以太坊优于以太坊本身以及 BSC、Arbitrum、Base 和 Optimism。
以太坊优于以太坊本身以及 BSC、Arbitrum、Base 和 Optimism。 UTC 时间 9 月 30 日 08:00:USDT 通过以太坊、BSC、Solana 和 Tron。
USDT 超过以太坊、BSC、Solana 和 Tron。从 10 月 2 日 08:00 UTC 起:剩余代币、法币余额和 P2P 持有量。该交易所补充说,暂停是为了进行最终的安全审查,不会影响用户资金的可用性;账户余额未变,交易和存款全程运行。您可以从中得出什么:如果您的余额是 BTC、ETH 或 USDT 以外的代币,则在 10 月 2 日之前您不会发生任何变化。截至 9 月 26 日(阶段公布时)的头寸已由 cryptoticker.io 记录。
4.65 亿美元的保护基金应对 3.875 亿美元的损失 Bitget 表示,它正在从其保护基金中全额吸收损失,该基金在 9 月 25 日的价值为 4.65 亿美元。该基金将在一周内恢复到至少 3 亿美元;截至 8 月 31 日,该公司的公司储备金已超过 14 亿美元。保护基金不是存款担保计划。它是一种自愿储备,其使用由交易所自行决定,并且不受国家监管,在重要的时候可以强制支付。这从根本上区别于银行账户的法定存款担保,在欧盟,银行账户的法定存款担保为每个客户和机构提供高达 100,000 欧元的担保,并且明确不适用于加密资产。 cryptoticker.io 于 9 月 25 日统计了较大交易场所的资金实际规模,以及它们与交易量的比较情况。本周损失数字有所增加。我们 9 月 24 日的第一份报告仍然显示该数字为 3.51 亿美元,因为当时只有部分资金流出;这就是 cryptoticker.io 在事件发生当天的说法。根据 9 月 28 日给出的数据,价值在 3.875 亿美元至 3.88 亿美元之间。这种向上修正是交易所事件发生的第一天的常态,也是不将早期数据视为最终数据的一个原因。 MiCA 和托管:德国的许可证要求 由于欧洲加密法规 MiCA 完全适用,因此任何向欧盟客户提供托管、交易或交换的提供商都需要获得加密资产服务提供商的授权。对于托管,该法规除其他外要求客户持有的资产与提供商自己的资产分开,并且提供商对因情况造成的托管加密资产的损失承担责任。我们对 MiCA 许可证的概述中详细介绍了与此相关的个人职责以及主管设定的最后期限。实际上,这对您来说意味着:您是否可以在损失中援引该责任取决于您与哪家公司签订了合同。受欧盟监管的供应商部门与其国际实体之间的交易场所通常存在完全不同的法律体系。使用条款规定了哪家公司是您的交易对手以及适用哪些法律。在重要之前,值得先查一下。只要保护基金承担了损失,它的权重就越大。自托管与交易所托管:事件后的权衡 该案并不是避免每次交易所的理由。这是有意进行分裂的论据。在交易平台上,您的余额位于您可以快速出售或交换的位置,而其他人则在亏损时负责该技术。由您自己保管,外部系统访问无法移动它,并且丢失的恢复短语是最终的。一个可行的经验法则是:交易所的金额与您在未来几周内实际打算交易的金额相匹配,再加上缓冲。以上所有内容均属于您自己掌控的监护权。该线落在哪里取决于您交易的频率,而不是适合每个人的数字。每两天重新平衡的人需要与每年添加两次的人不同的分配。根据我们的经验,在这种权衡中,有两件事成本最高:便利性,以及假设事件总是影响另一个平台。 9月24日的17笔交易耗时71分钟。在那个窗口中,没有用户能够做出反应,即使是最细心的用户也无法做出反应。
持有期和税收:提款冻结不会改变第 23 EStG 条规定的任何内容 每次提款冻结都会出现一个问题:当您无法取回您的代币时,一年的持有期是否会继续有效?它继续运行。根据德国所得税法第 23 条,重要的是收购和处置之间的时间间隔,而不是您是否可以同时处置资产。由于技术原因而阻止的访问不是一种处置,因此不会造成任何中断。相反,只要您的账户余额不变并且交易所支付,此类事件也不会造成您可以索赔的自动损失。计入税收的损失以资产的实际流出为前提。如果一家交易所永久无法支付,那么这个职位就会不同,并且属于税务顾问,因为问题就变成了何时将失败算作最终的。无论如何,请将您的交易记录保留在平台之外。经验表明,当交易所限制访问时,首先无法访问的是税务文件。目前仍悬而未决 Bitget 已公布正式调查报告。在此之前,涉及哪种安全产品以及潜在缺陷是否已被关闭仍然悬而未决,因为这决定了其他平台是否存在相同的风险。保护基金是否在公布的期限内补充也同样是开放的。肇事者的归属仍然悬而未决;该公司仅表示,根据评估,该组织与之前已怀疑的组织是同一伙。在这些观点被记录下来之前,本文中阐述的立场仍然有效。一旦调查报告出来,我们将进行更新。 Bitget hack:你决策的关键点 检查你的余额所在的代币。BTC自9月28日起可提现,ETH和EVM网络自世界标准时间今天08:00起可提现,USDT自9月30日起可提现,其他一切只能从10月2日起提现。这决定了你是否可以做任何事情。加密货币交易所概述中显示了如有疑问应移至何处。设置余额离开交易所的阈值。根据您的交易频率而不是当前价格来判断。哪些设备存在问题以及它们的成本在硬件钱包比较中列出。查一下你的交易对手是谁。使用条款命名了公司和适用的法律。如果合同位于欧盟境外,则 MiCA 义务不适用于您;获得欧洲授权的替代品已在受监管的加密货币交易所列出。 (截至 2026 年 9 月 29 日。本文不是投资建议。价格和费用结构会发生变化;购买前请与提供商核实条款。)
