Tác giả gốc: WhiteRunner
Trong những năm qua, các sàn giao dịch gặp phải các sự kiện bảo mật lớn không còn là điều hiếm gặp, điểm xâm nhập tấn công cũng dần mở rộng từ ví nóng, hệ thống chữ ký sang quyền hạn nội bộ và dịch vụ bên thứ ba. Khi hệ thống ngày càng phức tạp, ranh giới phòng thủ mà sàn giao dịch cần bảo vệ cũng ngày càng lớn.
Ngày 25 tháng 9, Bitget gặp sự kiện bảo mật, cuối cùng xác nhận khoảng 388 triệu USD tài sản bị ảnh hưởng. CEO Gracy Chen sau đó trong buổi livestream cho biết đây là sự kiện bảo mật đầu tiên xảy ra trong tám năm vận hành của nền tảng. Theo kết quả điều tra do SlowMist công bố, hoạt động độc hại được phát hiện sớm nhất liên quan đến lỗ hổng zero-day trên node của một sản phẩm bảo mật bên thứ ba. Cả Mandiant và SlowMist đều chỉ ra đường tấn công là thông qua cơ sở hạ tầng bảo mật bên thứ ba bị xâm nhập, và cuối cùng xâm nhập vào môi trường ví của Bitget.
Sau sự cố, Bitget tuyên bố quỹ bảo vệ người dùng sẽ chịu tổn thất. Vào thời điểm xảy ra sự việc, quỹ được thành lập năm 2022 này nắm giữ 5.500 BTC, trị giá hơn 464 triệu USD. Gracy cam kết quỹ bảo vệ sau khi sử dụng sẽ được bổ sung trong vòng một tuần lên 300 triệu USD, khôi phục về quy mô cơ sở đã xác định khi thành lập năm 2022. Ngày 30 tháng 9, cam kết này đã được thực hiện đúng hạn.
Việc rút tiền cũng bắt đầu được khôi phục theo lịch trình đã công bố trước đó. Ngày 28 tháng 9 lúc 16:00 BTC đầu tiên mở rút tiền, ngày 29 sau khi ETH khôi phục rút tiền, ví nóng liên quan nhanh chóng chuyển từ dòng ra ròng sang dòng vào ròng, chẳng bao lâu số dư thậm chí đã vượt nhẹ mức ban đầu trước khi mở rút tiền, niềm tin của người dùng đang quay trở lại. Tính đến thời điểm đưa tin, tất cả các loại tiền đã khôi phục rút tiền.
Từ gần 400 triệu USD bị đánh cắp, đến khôi phục rút tiền, dòng tiền chảy vào trở lại, chỉ mất vài ngày. Hacker rốt cuộc làm thế nào chuyển tài sản đi mà không có khóa riêng tư bị rò rỉ? Một quỹ bảo vệ được chuẩn bị bốn năm đã thực sự phát huy tác dụng như thế nào? Bitget đã làm gì để sự việc bắt đầu có bước ngoặt?
Điểm khá đặc biệt của cuộc tấn công lần này là khóa riêng tư của Bitget không bị rò rỉ, ví lạnh cũng không bị phá vỡ, càng không phải lỗ hổng hợp đồng thông minh. Bước đột phá mà hacker tìm được lại là một sản phẩm bảo mật bên thứ ba mà nền tảng sử dụng.

Theo kết quả điều tra hiện được Bitget công bố, khoảng 02:31 giờ Bắc Kinh ngày 25 tháng 9, trên chuỗi xuất hiện giao dịch nhỏ liên quan được xác nhận sớm nhất, sau đó bắt đầu xuất hiện chuyển tài sản quy mô lớn hơn.
Gracy trong cuộc phỏng vấn với The Block cho biết, từ 02:58 đến 04:09, kẻ tấn công đã thực hiện 17 giao dịch lớn thông qua nhiều mạng lưới như Ethereum, XRP, Zcash, BNB Chain, Base, Arbitrum, Optimism và Avalanche. Với các thống kê bổ sung sau đó, Bitget cuối cùng xác nhận sự cố này ảnh hưởng đến khoảng 388 triệu USD tài sản.
03:05, tức khoảng 7 phút sau khi giao dịch lớn đầu tiên diễn ra, hệ thống đối soát của Bitget phát hiện chênh lệch tài sản rõ ràng và kích hoạt chặn rút tiền toàn nền tảng; 03:14, nền tảng khởi động phản ứng khẩn cấp cấp cao nhất. Do lúc đó vẫn chưa thể loại trừ khả năng rò rỉ khóa riêng tư, đội ngũ ví sau đó đã chuyển tài sản sang ví lạnh, đồng thời đóng dịch vụ rút tiền và ký từ ví.
Sau đó, đội ngũ bảo mật xác nhận nguyên nhân gốc rễ của sự cố. Theo chuỗi tấn công được công bố hiện tại, hacker đã lợi dụng một lỗ hổng zero-day chưa từng được biết đến trước đây của một sản phẩm bảo mật bên thứ ba.

Cái gọi là lỗ hổng zero-day là khiếm khuyết bảo mật mà nhà sản xuất và người sử dụng trước đó chưa nắm được, cũng không có bản vá sẵn có để triển khai trước. Nói cách khác, đây là một lối vào tấn công chưa từng được biết đến trước đây. Những gì xảy ra tiếp theo mới là chìa khóa để hiểu về khoản tổn thất gần 400 triệu USD lần này.
Lợi dụng lỗ hổng này, kẻ tấn công đã thông qua lỗ hổng của sản phẩm bảo mật bên thứ ba để đánh cắp thông tin xác thực quyền truy cập mạng nội bộ, giả mạo lệnh rút tiền gửi đến hệ thống ví, lừa ví thực hiện giao dịch bất thường vượt qua kiểm tra rủi ro. Toàn bộ quá trình khóa riêng tư không bị rò rỉ, ví lạnh cũng không bị ảnh hưởng.

Gracy sau đó còn tiết lộ, sau khi hoàn tất thao tác, kẻ tấn công đã xóa một phần dấu vết liên quan, làm tăng độ khó cho việc điều tra và khôi phục quá trình tấn công.
Bitget sau đó đã ngừng sử dụng chức năng bên thứ ba bị ảnh hưởng, đồng thời cấp lại thông tin xác thực nội bộ, thu hồi và phân tách lại các quyền có độ nhạy cảm cao, đồng thời bổ sung kiểm tra độc lập cho việc rút tiền. Mandiant và SlowMist hiện vẫn đang tham gia điều tra pháp y độc lập và truy vết dòng tiền.
Một cảnh báo trực tiếp mà sự cố này để lại cho ngành là, ranh giới bảo mật của sàn giao dịch không còn chỉ là khóa riêng tư và ví lạnh. Phần mềm bảo mật, cơ sở hạ tầng ví cũng như các dịch vụ bên thứ ba khác có thể tiếp cận hệ thống cốt lõi, bản thân chúng cũng có thể trở thành lối vào tấn công.
Sau khi sự cố xảy ra, điều thực sự kiểm tra một sàn giao dịch tiếp theo là khi đối mặt với tổn thất thì ai sẽ là người chịu trách nhiệm, ban lãnh đạo sẽ đối mặt và trấn an người dùng như thế nào.
Bitget đã huy động quỹ bảo vệ trước tiên.
Quỹ này được thành lập vào năm 2022 và từ lâu đã lấy 300 triệu USD làm quy mô chuẩn. Khi sự cố xảy ra, quỹ nắm giữ 5.500 BTC, trị giá hơn 464 triệu USD, đủ để chi trả khoản thiệt hại ước tính khoảng 388 triệu USD được xác nhận cuối cùng.
Bitget sau đó đã tuyên bố rõ ràng rằng quỹ bảo vệ sẽ gánh chịu tác động tài chính do sự việc này gây ra, số dư tài khoản người dùng không bị ảnh hưởng.
Trước khi BTC khôi phục rút tiền vào ngày 28 tháng 9, trên chuỗi đã có thể thấy quỹ bảo vệ bắt đầu điều chuyển tài sản sang ví nóng. Nhà phân tích on-chain Ai Di đã giám sát thấy ban đầu có 2.042,28 BTC được chuyển từ địa chỉ quỹ bảo vệ liên quan vào ví nóng Bitget (giám sát on-chain quỹ bảo vệ Bitget).
Đây là một trong những điểm đáng để ngành tham khảo nhất trong cách xử lý lần này của Bitget.
Quỹ bảo vệ này không phải là phương án bồi thường được tuyên bố tạm thời sau khi sự cố xảy ra, mà đã được thiết lập từ bốn năm trước. Nguồn vốn được dự trữ lâu dài, địa chỉ ví công khai có thể tra cứu, đồng thời có quy mô chuẩn rõ ràng; sau khi sự cố thực sự xảy ra mới thực sự huy động, sau khi sử dụng lại bổ sung theo tiêu chuẩn ban đầu.
Quỹ bảo vệ đã giải quyết vấn đề gánh chịu tổn thất. Lần này, khoản tổn thất gần 400 triệu USD cuối cùng đã không bị chuyển sang cho người dùng. Gracy cho biết, Bitget sẽ bổ sung quỹ bảo vệ trở lại mức ít nhất 300 triệu USD trong vòng một tuần, theo tình hình giám sát on-chain thì đã thực hiện đúng hạn.

Bitget cũng đã công bố báo cáo dự trữ (PoR) kỳ thứ 47 vào ngày 30 tháng 9, tổng tỷ lệ dự trữ đạt 131%, bao phủ 19 loại tài sản. Trong đó, tỷ lệ dự trữ của BTC, ETH, USDT và USDC lần lượt là 142%, 110%, 107% và 154%.

Ngoài vấn đề tài chính, cách giao tiếp của Bitget trong những ngày qua cũng đáng được quan tâm.
Gracy đã liên tục phản hồi khoảng ba giờ trong buổi livestream hướng tới cộng đồng, Tạ Gia Ấn cũng liên tục cập nhật tiến độ qua mạng xã hội và cộng đồng. Bản thân việc livestream ba giờ không phải là trọng tâm, điều quan trọng hơn là trong những ngày hỗn loạn nhất của sự cố, ban lãnh đạo luôn đứng ra phía trước để phản hồi vấn đề.

Và một vài lần lên tiếng quan trọng đều cơ bản đưa ra thông tin rõ ràng hoặc phương án bước tiếp theo.
Tổn thất do ai gánh chịu, nhanh chóng được xác định sẽ do quỹ bảo vệ chi trả; sau khi số tiền ảnh hưởng được điều chỉnh từ 351,6 triệu USD lên 388 triệu USD, đã giải thích lý do thay đổi con số; trước khi xác nhận được điểm xâm nhập của cuộc tấn công, không vội đưa ra kết luận về danh tính và phương thức tấn công của kẻ tấn công; sau khi điều tra có tiến triển, mới lần lượt công bố các chi tiết như sản phẩm bảo mật của bên thứ ba, lỗ hổng zero-day, thông tin xác thực quyền cao và lệnh rút tiền giả mạo.
Việc khôi phục rút tiền cũng vậy.
Sự việc lần này liên quan đến nhiều loại tiền mã hóa và nhiều mạng lưới, phạm vi rà soát không chỉ giới hạn ở một ví. Bitget không khôi phục toàn bộ rút tiền trong một lần, mà sau khi xác nhận từng ví, từng mạng lưới và loại trừ rủi ro thì mới mở lại theo từng đợt.
Ngày 26 tháng 9, nền tảng đã công bố lịch trình khôi phục cụ thể: ngày 28 tháng 9 khôi phục BTC, ngày 29 tháng 9 khôi phục ETH và các mạng lưới liên quan, ngày 30 tháng 9 khôi phục USDT và các mạng lưới liên quan, các token khác, tiền pháp định và dịch vụ C2C được sắp xếp khôi phục vào ngày 2 tháng 10. Trước thời điểm đưa tin đã xác minh toàn bộ đều khôi phục đúng hạn.

Xét đây là một sự cố an ninh lớn liên quan đến nhiều loại tiền mã hóa, nhiều mạng lưới, phần mềm bên thứ ba và quyền nội bộ, việc đưa ra kế hoạch khôi phục cụ thể đến ngày và giờ trước, rồi thực hiện từng mục một, điều này đáng được ghi nhận.
Quỹ bảo vệ được chuẩn bị trước bốn năm, đến khi thực sự xảy ra sự cố mới đem ra sử dụng; ban quản lý liên tục đối diện với cộng đồng; thông tin đã xác định thì công bố kịp thời, thông tin chưa chắc chắn thì không vội đưa ra kết luận; kế hoạch khôi phục đưa ra thời gian rõ ràng, rồi thực hiện đúng theo thời gian đó.
Chuỗi hành động gọn gàng dứt khoát này khiến nhiều người nhìn nhận Bitget tích cực hơn.
Sau khi ETH khôi phục rút tiền vào ngày 29 tháng 9, trên chuỗi nhanh chóng xuất hiện một thay đổi đáng chú ý.

Theo giám sát của nhà phân tích on-chain Ai di, ví nóng liên quan mà Bitget chuẩn bị để ứng phó với việc rút ETH, trong vòng nửa giờ sau khi mở rút tiền, số dư đã trở lại trên 30.000 ETH, vượt giá trị ban đầu.
Dữ liệu Bitget công bố sau đó cho thấy, trong giờ đầu tiên sau khi khôi phục rút tiền, ETH chảy vào khoảng 9.674 đồng, chảy ra khoảng 9.023 đồng, ròng vào khoảng 651 ETH. Dữ liệu ngày 30 tháng 9 cho thấy, trong 24 giờ dòng vốn vào nền tảng đạt 231 triệu USD, gần với mức dòng vốn vào trung bình ngày 245 triệu USD của tháng 8 năm nay, không xuất hiện tình trạng dòng vốn chảy ra một chiều mà thị trường lo ngại trước đó, ngược lại có thể thấy niềm tin thị trường đang hồi phục.
Đồng thời, để tri ân sự tin tưởng của người dùng, Bitget cũng bắt đầu tung ra nhiều hoạt động khuyến khích.

ETH PoolX cung cấp quỹ thưởng 500.000 USDT, người dùng khóa ETH là có thể tham gia phân chia, APR ước tính trên trang hoạt động giai đoạn đầu từng đạt khoảng 37,11%, sau đó giảm động theo đà tăng của vốn tham gia.
BTC PoolX sau đó được ra mắt, cung cấp quỹ thưởng 100.000 BGB, và dựa trên lượng nắm giữ BTC 15 ngày trước đó của người dùng để cộng thêm ưu đãi.
Về phía stablecoin, Bitget cũng ra mắt các hoạt động tài chính linh hoạt USDT và USDGO trong cùng kỳ, hỗ trợ gửi và rút bất cứ lúc nào, APR giới hạn lần lượt đạt 10% và 12%. "Kế hoạch đồng hành" đưa 30% doanh thu phí giao dịch đủ điều kiện trong thời gian hoạt động vào quỹ thưởng người dùng, trong đó 60% phân bổ theo khối lượng giao dịch, 40% phân bổ theo khối lượng tài sản. Ngày 2 tháng 10, dữ liệu chính thức của Bitget cho thấy đợt thưởng đầu tiên đã được phát, tổng cộng phát 1.907.455 USDT cho 763.543 người dùng.
Ý định của những hoạt động này không khó hiểu. Việc khôi phục rút tiền giải quyết vấn đề người dùng "có thể rời đi hay không", sau đó một loạt hoạt động được triển khai là để khởi động lại giao dịch, tài chính và tích lũy vốn.
Chẳng bao lâu, nhiều người dùng đã bỏ phiếu bằng vốn, thể hiện niềm tin vào Bitget và sự nhiệt tình với các hoạt động.

Vài ngày trước, điều thị trường quan tâm nhất vẫn là "khi nào có thể rút tiền"; khi việc rút tiền được khôi phục, câu hỏi bắt đầu chuyển thành "tham gia hoạt động nào để nhận APR cao hơn".
Dấu hiệu bước ngoặt của sự kiện.
Đối với sàn giao dịch, bằng chứng trực tiếp nhất về việc khôi phục niềm tin người dùng là khi có thể tự do ra vào, họ vẫn sẵn sàng giữ tiền lại.
Sau khi sự kiện Bitget xảy ra, gần như nhận được sự ủng hộ của "nửa giang sơn" trong ngành.
Điều đáng nói nhất trong đó là Bybit.
Tháng 2 năm 2025, Bybit gặp sự cố an ninh khoảng 1,4 tỷ USD. Khoảng 5 giờ sau khi cuộc tấn công xảy ra, Bitget đã cung cấp cho Bybit 40.000 ETH, lúc đó trị giá hơn 100 triệu USD. 40.000 ETH này không có lãi suất, không có tài sản thế chấp, cũng không có thời hạn trả nợ cố định. Bybit sau đó đã hoàn trả đầy đủ trong vòng ba ngày.
Hơn một năm sau, vị trí của hai bên đã đổi chỗ. Sau khi Bitget gặp sự cố, CEO Bybit Ben Zhou nhanh chóng công khai bày tỏ sẵn sàng giúp đỡ, và đặc biệt đề cập: "Khi chúng tôi bị hacker tấn công, Bitget đã từng giúp đỡ chúng tôi." Sau đó Bybit đưa số tiền bị đánh cắp liên quan vào hệ thống theo dõi LazarusBounty.
Người đứng ra không chỉ có Bybit. CZ đã công khai ủng hộ sau sự kiện, đội an ninh Binance sau đó hợp tác với Bitget, bao gồm chia sẻ thông tin tình báo mối đe dọa, theo dõi số tiền bị đánh cắp và hỗ trợ thu hồi tài sản; CEO MEXC Vugar Usi cũng chủ động liên hệ với Bitget để bày tỏ ủng hộ. Ngoài các sàn giao dịch, Mandiant, SlowMist tham gia điều tra và thu thập chứng cứ, Circle, Tether tham gia đóng băng tài sản liên quan.

Khi nhìn thấy những tin tức này, tôi thực sự có chút sôi sục trong lòng.
Ngành crypto chưa bao giờ thiếu cạnh tranh. Các sàn giao dịch tranh giành người dùng, thanh khoản, thị phần, nhưng khi thực sự đối mặt với cuộc khủng hoảng an ninh trị giá hàng trăm triệu đô la, với tư cách là đồng nghiệp trong ngành, họ lại đoàn kết sưởi ấm cho nhau.
Và việc Bitget với tư cách là một nền tảng có thực sự giành được sự tin tưởng và tôn trọng trong ngành hay không, thời điểm khủng hoảng là lúc thể hiện rõ nhất.
Nhưng nếu sự việc này chỉ dừng lại ở "hoạn nạn mới thấy chân tình" thì lại đánh giá thấp ý nghĩa của nó.
Ngành crypto không có một cơ quan thống nhất nào đứng ra bảo lãnh, nhưng quỹ bảo vệ, hợp tác giữa các đồng nghiệp, tổ chức an ninh và truy vết trên chuỗi đang hình thành một mạng lưới xử lý rủi ro của riêng mình. Đồng thời, từ ví nóng, hệ thống chữ ký đến phần mềm bên thứ ba và quyền hạn nội bộ, ranh giới mà các sàn giao dịch cần phòng thủ ngày càng lớn: các cuộc tấn công ngày càng phức tạp, ngành cần chung tay ứng phó.
Việc thiết lập quỹ bảo vệ, duy trì công khai minh bạch và tuân thủ cam kết sau sự việc, cùng hợp tác trong ngành, hiện đã là một mô hình xuất sắc để ứng phó với khủng hoảng, và Bitget đã nghiêm túc trình diễn điều này một lần.

Hai năm qua, ngành crypto liên tục bàn về Mass Adoption. ETF, stablecoin, RWA và chứng khoán token hóa mang nhiều vốn tài chính truyền thống hơn vào, và khung pháp lý của Mỹ cũng đang dần được thiết lập. Đi đến bước này, điều mà ngành cần chứng minh không chỉ là đổi mới và tăng trưởng, mà còn là khả năng xử lý rủi ro.
Bitget lần này đã dùng 400 triệu đô la để kiểm chứng tinh thần trách nhiệm của một nền tảng trước khủng hoảng. Khủng hoảng không kết thúc một nền tảng, nhưng trách nhiệm có thể định nghĩa lại một nền tảng.
Đối với ngành crypto đang tiến tới tài chính chính thống, đây cũng là một kỳ thi bắt buộc phải trải qua. Không có hệ thống tài chính nào có thể được xây dựng trên giả định "mãi mãi không xảy ra sự cố". Khi thực sự xảy ra sự cố, liệu có thể chi trả được, giải thích rõ ràng được, phục hồi được hay không, điều đó kiểm chứng trách nhiệm và giới hạn cuối cùng.
Cách thế giới tài chính cuối cùng nhìn nhận ngành crypto có thể sẽ phụ thuộc vào cách nó ứng phó đúng đắn như thế nào trong một ngày tồi tệ.
Chào mừng bạn tham gia cộng đồng chính thức của BlockBeats:
Nhóm Telegram đăng ký: https://t.me/theblockbeats
Nhóm Telegram thảo luận: https://t.me/BlockBeats_App
Tài khoản Twitter chính thức: https://twitter.com/BlockBeatsAsia