Toàn bộ quá trình bị đánh cắp ví nóng Bitget: 352 triệu USD bị mất như thế nào, tiền đi đâu, người dùng hiện giờ nên làm gì—nói một câu cho rõ: Vào rạng sáng ngày 25 tháng 9 theo giờ Bắc Kinh, một phần ví nóng/ví ấm của Bitget xuất hiện các lệnh chuyển khoản trái phép; ước tính chính thức bị ảnh hưởng khoảng 351,6 triệu USD; ví lạnh và số dư tài khoản người dùng được khẳng định là không bị tác động; tạm dừng rút tiền, còn nạp tiền và giao dịch vẫn mở; phía chính thức cho biết khoản lỗ có thể được Quỹ bảo vệ người dùng (hơn 464 triệu USD) chi trả.
Đây không phải là “một đồng coin bị đánh cắp”, mà là dòng tiền chảy ra đồng thời trên nhiều chuỗi, nhiều tài sản. Hiện tại, đầu mối truy vết trên chuỗi lớn nhất không phải là ETH mà là XRP. Thứ nhất, dòng thời gian: từ sự bất thường đến thông báo, khoảng 3 giờ
18:31 ngày 24/9 (giờ Bắc Kinh 02:31 ngày 25/9): phía chính thức cho biết hệ thống an toàn đã phát hiện có một số ví nóng chuyển tiền bất thường.
Sau đó khoảng 2,5 giờ: trên chuỗi tiếp tục thấy địa chỉ được Bitget đánh dấu chuyển tiền sang địa chỉ mới; token ổn định được đổi nhanh sang ETH, một phần quỹ bị phân luồng sang chuỗi khác. Thống kê trên chuỗi ban đầu từng chỉ có khoảng 180–190 triệu USD, và có chênh lệch rõ rệt so với 351,6 triệu USD của phía chính thức — phần chênh lệch đến từ những địa chỉ chưa công khai được gắn nhãn đầy đủ, các chuỗi khác, và khác biệt về cách tính trên sổ nội bộ.
Khoảng 21:30 UTC: CEO Gracy Chen đăng thông báo, xác nhận sự kiện, tạm dừng rút tiền, cam kết trong vòng 24 giờ sẽ xuất bản báo cáo tai nạn đầy đủ, và nói sẽ không đoán đường tấn công cho đến khi điều tra hoàn tất.
Sáng sớm ngày 25/9: phía kinh doanh của Bitget cập nhật chi tiết theo góc nhìn đồng bộ hơn — phán đoán ban đầu cho rằng không phải rò rỉ khóa riêng trực tiếp, mà là ví bị xâm nhập vào máy chủ hậu trường dịch vụ; kẻ tấn công giả mạo thông tin chuyển账 và gọi quy trình chữ ký đã được ủy quyền để chuyển tiền đi. Cho biết đã khống chế tổn thất, không còn dòng tiền chảy ra liên tục. Đây là quan điểm chính thức; phần quy kết kỹ thuật đầy đủ vẫn chờ báo cáo.
Sau khi phát hiện vẫn còn vài giờ dòng tiền tiếp tục rời khỏi một phần mạng lưới—đây là điểm mấu chốt của những nghi ngờ từ bên ngoài về tốc độ phản hồi.
Hai, chi tiết vụ bị đánh cắp: khoản lớn nhất là 157 triệu USD cấu thành on-chain do Lookonchain công bố cho XRPL (khoảng quy mô 351 triệu USD, gần với số liệu chính thức):
XRP: 102,93 triệu token, khoảng 157,5 triệu USD (mục đơn lẻ lớn nhất)
ETH: 31.890 token, khoảng 85,75 triệu USD
USDT: 34,75 triệu
USDC: 21,05 triệu
USD₮0: 19,67 triệu
XAUt: 3.000 token, khoảng 12,82 triệu USD
BNB: 12.719 token, khoảng 9,88 triệu USD
AVAX: 821.012 token, khoảng 8,38 triệu USD
TRX: 20,59 triệu token, khoảng 7,07 triệu USD
Sau khi token ổn định bị rút ra, kẻ tấn công nhanh chóng hoán đổi thành ETH trong các tuyến giao dịch như Uniswap / 1inch, thậm chí sẵn sàng chấp nhận giá cao hơn (mua theo giá có cộng thêm). Mục đích rất rõ ràng: né việc bên phát hành token ổn định đóng băng. Đây là chiêu đã được trong ngành lặp lại nhiều lần sau sự kiện Bybit năm 2025. Ba, hiện hacker đang làm gì: phần lớn XRP, ETH, BNB vẫn đứng yên ở địa chỉ tấn công, chưa có một lần xả bán ồ ạt. Đã xuất hiện hành vi “thăm dò hiện tiền”: khoảng 33.500 XRP (khoảng mức 50.000 USD) được đổi qua Bridgers / SWFT lấy khoảng 17 ETH, rồi phân tán gửi tới ba địa chỉ Ethereum. So với lượng XRP dự trữ 157 triệu USD, điều này giống như kiểm tra đường chuyển tiếp hơn là bán ra chính. Bước tiếp theo để quyết định mức độ tác động tới thị trường không phải là “mất bao nhiêu”, mà là lô hàng này có được đưa lên sàn để bán hay không, có bị đóng băng hay không, và có nằm yên trên chuỗi lâu dài hay không. Bốn, có phải “tướng vàng” không? Hiện chỉ là nghi ngờ, chưa phải kết luận. Cộng đồng và một số phương tiện truyền thông nhắm tới cụm Lazarus của Triều Tiên với các lý do: đồng bộ đa chuỗi, lớp ví nóng/ví ấm, token ổn định được đổi sang ETH gần như ngay lập tức, và phương thức tương tự vụ bị đánh cắp khoảng 1,4–1,5 tỷ USD của Bybit năm 2025. Trước đây Bitget cũng từng hỗ trợ thanh khoản ETH không có tài sản thế chấp cho Bybit.
Nhưng đến nay phía chính thức vẫn từ chối nêu đích danh bên tấn công. Trong khi chưa hoàn tất việc trích xuất chứng cứ đầy đủ, không nên coi “tướng vàng” là kết luận chắc chắn; nói chắc quá sớm. Cách diễn đạt vững hơn là: kẻ tấn công giành quyền kiểm soát hệ thống vận hành ví, chứ không phải đánh cắp trọn bộ khóa riêng ví lạnh. Phía chính thức của ví lạnh khẳng định vẫn an toàn. Năm, cam kết chính thức vs ba việc còn chưa được thực hiện rõ ràng:
Ảnh hưởng khoảng 351,6 triệu USD
Quỹ bảo vệ hơn 464 triệu USD, trên sổ sách có thể chi trả
Ví lạnh không bị ảnh hưởng
Số dư sổ sách của người dùng vẫn còn
Nạp và giao dịch tiếp tục; tạm đóng rút tiền
Đã báo cho cơ quan thực thi pháp luật và công ty an ninh trên chuỗi
Chưa nói rõ, và cũng là điều ảnh hưởng nhất đến niềm tin:
Cổng tấn công rốt cuộc là chuỗi cung ứng, hệ thống nội bộ, giao diện ký kết hay thứ khác?
Khi nào mở rút tiền, và liệu có xác minh bằng một khoản nhỏ trước không?
Tỷ lệ tiền bị đánh cắp được thu hồi/đóng băng
Quỹ bảo vệ đủ để bồi thường không có nghĩa là niềm tin tự động quay lại. Trong các sự kiện an ninh của sàn, thứ người dùng sợ không bao giờ là “nhà phát hành nói có thể bồi thường”, mà là “tiền tạm thời không rút ra được, thông báo không khớp với dữ liệu on-chain, và link lừa đảo bay đầy trời”. Sáu, tác động ba lớp tới thị trường: Lớp một, áp lực bán ra. XRP và ETH là trọng điểm quan sát. Nếu dòng tiền tiếp tục qua cầu, vào sàn, trong ngắn hạn sẽ có thêm lực bán. Nếu để lâu không động hoặc bị đóng băng thì cú sốc giá sẽ nhỏ hơn nhiều. Lớp hai, chính Bitget. Tạm dừng rút tiền bản thân là một bài kiểm tra áp lực. Sau đó, chỉ cần xuất hiện “thời gian khôi phục cứ đổi lại”, “báo cáo mơ hồ”, “địa chỉ mới tiếp tục chảy ra”, thì dù con số quỹ bảo vệ có đẹp đến đâu cũng không đè nổi cảm xúc. Lớp ba, toàn bộ CEX. Đây là một lần nữa, sau Bybit, ví nóng/ví ấm trị giá hàng trăm triệu USD bị thủng. Vốn lưu động trong bull market càng lớn thì rủi ro điểm đơn lẻ trong hình thức lưu ký tập trung càng lộ rõ. Đây không phải vì “sàn nào đó đặc biệt xui”, mà là vấn đề cấu trúc của ngành. Bảy, người dùng bây giờ nên làm gì (trước hết bảo toàn vốn, rồi chờ kiểm chứng)
Chỉ truy cập qua cổng vào/App chính thức, từ chối mọi link nhắn tin riêng kiểu “bồi thường”, “di chuyển”, “xác minh ví”, “bổ sung chữ ký”. Những vụ lừa đảo như vậy sẽ bùng phát trong 1–2 giờ sau sự cố.
Đừng nạp thêm ngay lúc này; hãy tự chụp màn hình lưu lại số dư và lịch sử lệnh đã có.
Sau khi việc rút tiền khôi phục, hãy thử nhận về với số nhỏ trước, rồi mới quyết định có nên giảm phần vốn nhàn rỗi trên sàn hay không.
Dài hạn: đặt hạn mức trên từng nền tảng, chuyển số tiền lớn về ví lạnh/tự lưu ký; coi việc “rút tiền ra được” như một bài diễn tập hằng ngày, không phải đợi xảy ra sự cố rồi mới nghĩ tới.
Chỉ cần theo dõi ba tín hiệu: thông báo khôi phục rút tiền từ phía chính thức; XRP/ETH bị đánh cắp có vào sàn hay không; tỷ lệ bị đóng băng/hoàn trả.
Tám, ba hướng đi tiếp theo (không phải dự đoán, mà là khung quan sát)
Khôi phục suôn sẻ: vá lỗ hổng + bù đủ vốn + việc rút tiền tiếp tục到账 → niềm tin sẽ dần được phục hồi.
Trễ khôi phục: kéo dài việc kiểm tra, xếp hàng, công bố không khớp với on-chain → bất định kéo dài.
Mở rộng rủi ro: nếu lại xuất hiện dòng tiền mới chảy ra hoặc bất thường khi chi trả → áp lực tín dụng tăng đáng kể.
Đến đây, hãy gạt cảm xúc sang một bên, chỉ nhìn ba câu: làm rõ nguyên nhân gốc. Bù được phần thiếu. Việc rút tiền tiếp tục về đúng hạn. Chỉ khi cả ba điều này cùng đúng thì mọi nhận định “đã ổn rồi” mới còn quá sớm. Sau đó, căn cứ theo thông báo chính thức của Bitget và theo dõi on-chain, đừng nhẹ dạ với ảnh chụp màn hình hay bấm link lạ.
