Chỉnh sửa | 吴说 Blockchain, Grok và những nội dung khác
Sàn giao dịch tiền mã hóa Bitget vào rạng sáng ngày 25 tháng 9 đã xác nhận đã xảy ra chuyển khoản trái phép từ ví nóng. CEO Gracy Chen cho biết hệ thống bảo mật vào lúc 02:31 ngày 25 tháng 9 (giờ Bắc Kinh) phát hiện một phần ví nóng có hành vi chuyển xuất bất thường. Tính sơ bộ, số tiền bị ảnh hưởng khoảng 351,6 triệu USD. Thông báo chính thức cho biết ví lạnh vẫn an toàn, số dư tài khoản người dùng không bị thay đổi; phần thiệt hại có thể được chi trả bởi quỹ bảo vệ người dùng hơn 464 triệu USD. Nền tảng đã tạm dừng rút tiền, nạp tiền và giao dịch vẫn mở, đồng thời cam kết đến trước 05:30 ngày 26 tháng 9 sẽ công bố báo cáo tai nạn đầy đủ kèm phân tích nguyên nhân gốc.
Trước khi phía chính thức lên tiếng, các nhà phân tích trên chuỗi đã quan sát trước việc các ví có gắn nhãn Bitget chuyển tập trung sang các địa chỉ mới, với tổng lượng tài sản tương đương khoảng 178–190 triệu USD. Hiện tại tồn tại song song hai bộ dữ liệu: 351,6 triệu USD là phần hạch toán nội bộ của sàn, còn khoảng 180 triệu USD là thống kê trên chuỗi của các địa chỉ công khai có gắn nhãn.
Các bất thường trên chuỗi trùng gần như thời điểm phát hiện của phía chính thức. Unchained ghi nhận khoảng thời gian dòng tiền chảy ra là từ 02:31 đến 04:55 ngày 25 tháng 9. Trong khoảng đó, một địa chỉ mới được tạo đã rút ra khoảng 19,67 triệu USDT0 từ địa chỉ có nhãn ví nóng Bitget; trên Arbitrum, trong khoảng 6 phút, thông qua UniswapX và 1inch Fusion đã đổi thành khoảng 7111 ETH. Giá thực hiện cao nhất cao hơn khoảng 5% so với giá thị trường. Người quan sát trên chuỗi DCF GOD là người đầu tiên chỉ ra giao dịch đổi này. Khả năng token stablecoin bị bên phát hành đóng băng là có, và sau khi đổi sang ETH thì việc ngăn chặn sẽ khó hơn.
Sau đó, nhiều ví gắn nhãn Bitget đã chuyển ETH, USDT, USDC, AVAX, BNB và XAUT vào cùng một địa chỉ mới 0x770b10b273fC44Fe9197D6bF20F145c2e98463Ee. Etherscan sau đó gắn nhãn chúng là Bitget Exploiter 1. Quỹ tiếp tục được chia tách sang các địa chỉ khác và xuất hiện các hoạt động qua cầu liên chuỗi. Unchained cũng ghi nhận: trong khoảng 30 phút, cùng một địa chỉ nhận khoảng 34,75 triệu USDT, 12,85 triệu USDC và 3000 XAUT; sau đó, khoảng 1 giờ tiếp theo, từ nhiều địa chỉ gắn nhãn đã nhận thêm khoảng 24.373 ETH. Đến 04:55 vẫn còn một giao dịch rút ra từ Avalanche.
04:24, nhà phân tích của Arkham Intelligence là Emmett Gallic đã đăng bài, ban đầu báo khoảng 178 triệu USD, đến 04:35 cập nhật lên khoảng 183 triệu USD, và cho biết liên quan đến các địa chỉ gắn nhãn của 3 ví nóng và 1 ví lạnh, đồng thời có thu gom theo đa chuỗi. Ở đây, “ví lạnh” đến từ nhãn của trình duyệt và từ nhãn của nhà phân tích, không tự động đồng nhất với cách phân loại nóng–ấm–lạnh nội bộ theo mặc định của phía chính thức. 05:06, Bubblemaps đưa cảnh báo, cho rằng tổng hợp đa chuỗi khoảng 180 triệu USD được chuyển vào cùng một địa chỉ. 05:33 cập nhật lên 190 triệu USD. CryptoSlate trích dẫn thống kê của họ cho biết 15 giao dịch chuyển khoản liên quan gần 192 triệu USD, gồm bảy loại tài sản, trong đó ETH chiếm khoảng 44,4%.
05:30, Gracy Chen đăng thông báo an toàn đầy đủ trên X, đồng thời trang web chính thức cũng đăng kèm thông báo. Phía chính thức xác nhận số tiền bị ảnh hưởng khoảng 351,6 triệu USD, nhấn mạnh rằng lần này chỉ ảnh hưởng một phần của ví nóng và ví ấm, còn ví lạnh hoàn toàn an toàn; số dư tài khoản người dùng vẫn chính xác, việc nạp và giao dịch diễn ra bình thường, còn việc rút tiền được tạm dừng như một biện pháp phòng ngừa. Bitget cho biết ngay trong vòng vài phút sau khi phát hiện đã kích hoạt đội phản ứng khẩn cấp, đánh dấu và báo cáo các địa chỉ bất thường, đồng thời thông báo cho cơ quan thực thi pháp luật và các công ty an ninh trên chuỗi. Phía chính thức cũng nêu rõ rằng trước khi điều tra hoàn tất sẽ không đưa ra suy đoán về đường đi của cuộc tấn công, và sẽ cập nhật tiến độ mỗi giờ thông qua kênh chính thức.
Nếu con số 351,6 triệu USD cuối cùng được xác nhận là đúng, Bitget sẽ lọt vào nhóm vị trí cao trong lịch sử các vụ sàn giao dịch tập trung bị mất cắp theo quy mô, dù vẫn rõ ràng nhỏ hơn số tiền bị đánh cắp trong vụ Bybit vào tháng 2/2025.
Lúc bấy giờ, ví lạnh trên Ethereum của Bybit khi thực hiện điều chuyển theo định kỳ đã bị đánh cắp khoảng 400.000 ETH; giá trị khi đó vào khoảng 1,4–1,5 tỷ USD, là vụ đánh cắp từ sàn giao dịch theo từng giao dịch đơn lẻ lớn nhất được ghi nhận. Điều tra sau đó cho thấy giao diện (frontend) của ví đa chữ ký (Safe) bị cài mã độc nhắm mục tiêu: người ký trên giao diện thấy việc chuyển tiền là bình thường, nhưng thực tế lại ký một giao dịch để thay đổi hợp đồng thực thi (implementation). Vì vậy quyền kiểm soát ví lạnh bị chuyển giao. Sau đó, các cơ quan như Cục Điều tra Liên bang Mỹ (FBI) quy vụ tấn công vào các cụm liên quan đến Lazarus của Triều Tiên. Bybit dùng vốn tự có để bù đắp, sau đó vận hành bình thường trở lại; tiền của người dùng không bị ảnh hưởng.
Sau vụ Bybit bị đánh cắp ví lạnh vào tháng 2/2025, Bitget từng là một trong các sàn đầu tiên công khai dang tay hỗ trợ. Nền tảng này đã dùng vốn tự có chuyển sang Bybit 40.000 ETH, khi đó tương đương khoảng 105–106 triệu USD, nhằm giảm tình trạng rút tiền ồ ạt gây nghẽn. Khoản vay này không có tài sản thế chấp, không tính lãi và không có thời hạn trả nợ cố định. Sau đó, CEO Bybit Ben Zhou cho biết trong một cuộc phỏng vấn rằng Bitget là bên đầu tiên hỗ trợ, thậm chí còn không ký hợp đồng. Bitget cũng đã đưa vào danh sách đen các địa chỉ liên quan và cho biết có thể tiếp tục hỗ trợ. Khoảng ba ngày sau, Lookonchain theo dõi được Bybit chuyển lại 40.000 ETH; Gracy đăng bài xác nhận đã thu hồi được.
Trong lịch sử các vụ sàn giao dịch tập trung bị đánh cắp, nguyên nhân phổ biến nhất trong các bản tổng kết công khai là khóa riêng ví nóng hoặc quyền ký chữ ký bị lấy được. Coincheck năm 2018 (khoảng 530 triệu USD), KuCoin năm 2020 (khoảng 280 triệu USD) và Bitmart năm 2021 (khoảng 150 triệu USD) đều cho thấy khóa ví nóng nối mạng bị mất. Một nhóm nguyên nhân khác là các giao diện đa chữ ký và ký chữ ký bị vượt qua: Bitfinex năm 2016 liên quan đến phương án đa chữ ký thời điểm đó; WazirX năm 2024 xuất hiện việc quyền kiểm soát đa chữ ký bị thay đổi; Bybit tháng 2/2025 bị đánh cắp cũng thuộc nhóm này. Ngoài ra còn có sự thất thủ ở khâu chuỗi cung ứng và vận hành, như việc lợi dụng thiết bị của người ký, nhà cung cấp dịch vụ ví hoặc quyền nội bộ.
Tính đến thời điểm phát hành, Bitget cho biết mỗi giờ sẽ theo dõi và cập nhật tiến độ điều tra một lần; tuy nhiên, đường tấn công cụ thể (ví dụ có liên quan đến rò rỉ khóa riêng hay lỗ hổng giao diện/endpoint hay không) vẫn chờ báo cáo đầy đủ từ phía chính thức công bố.
