Bitget xác nhận đã bị tấn công, mất 387.5 triệu USD từ các ví của sàn vào ngày 24/09/2024. Hiện hoạt động rút tiền vẫn đang bị tạm dừng, tuy nhiên công ty cho biết quỹ bảo vệ của họ đủ khả năng bù đắp thiệt hại này.
Các đơn vị điều tra Mandiant và SlowMist đang vào cuộc làm rõ vụ việc. CEO Gracy Chen nghi ngờ có sự liên quan của các nhóm hacker Triều Tiên, dù điểm xâm nhập ban đầu vẫn chưa được tiết lộ.
Vậy, cuộc tấn công diễn ra như thế nào? BeInCrypto đã tổng hợp lại các mốc thời gian quan trọng dựa trên những thông tin đang được công khai.
24/09/2024, 18:31 UTC: Bitget phát hiện chuyển tiền bất thường
Bitget cho biết hệ thống bảo mật của sàn đã phát hiện ra các giao dịch chuyển tiền lạ vào lúc 18:31 UTC và kích hoạt ngay các biện pháp phòng ngừa khẩn cấp chỉ trong vài phút.
Vụ tấn công đã ảnh hưởng đến một phần ví nóng và ví ấm của sàn – đây là các ví hỗ trợ cho hoạt động giao dịch hàng ngày. Theo Bitget, các ví lạnh được lưu trữ ngoại tuyến của sàn vẫn an toàn. Thời điểm phát hiện sự cố không xác định được chính xác khi nào tin tặc lần đầu truy cập được vào hệ thống.
19:57–21:06 UTC: Các giao dịch bất thường khiến cộng đồng chú ý
Vào lúc 19:57, một nhà phân tích có tên DCF GOD phát hiện một ví mới đã dùng 19.67 triệu USDT0 để mua 7,111 ETH chỉ trong vòng sáu phút. Ví này thậm chí còn trả giá cao hơn tới 5% so với thị trường để mua ETH.
Dữ liệu này cho thấy ai đó đang muốn chuyển tiền đi cực kỳ nhanh chóng, dù mục đích cụ thể vẫn chưa rõ ràng.
Đến 21:06, Bubblemaps cho biết khoảng 180 triệu USD đã được chuyển ra khỏi các ví của Bitget, dồn về một địa chỉ nhận rồi sau đó chia nhỏ sang nhiều ví khác nhau.
21:30 UTC: Chen xác nhận sàn đã bị tấn công
Thông báo bảo mật của Gracy Chen cho biết ban đầu Bitget mất 351.6 triệu USD và xác nhận sàn đã tạm dừng tất cả yêu cầu rút tiền của người dùng.
Thông báo này xuất hiện gần ba tiếng sau khi Bitget phát hiện ra sự cố. Khoảng thời gian này khiến nhiều người đặt câu hỏi về tốc độ phản ứng, nhưng không có bằng chứng xác thực cho việc tiền vẫn tiếp tục bị rút trong suốt thời gian này.
25/09/2024, 00:43 UTC: Phương thức tấn công được hé lộ
Chen cho biết tin tặc đã xâm nhập vào một hệ thống backend quan trọng – đây là phần mềm quản lý hoạt động ví phía sau màn hình.
Tin tặc đã cung cấp những dữ liệu giao dịch giả mạo và kích hoạt quy trình xác nhận giao dịch nội bộ của Bitget. Hiểu đơn giản, chính hệ thống của sàn đã “tự động” phê duyệt chuyển tiền lừa đảo này.
Chen cũng khẳng định việc rò rỉ private-key đã được loại trừ. Tuy nhiên, cách tin tặc truy cập được vào backend và khâu kiểm duyệt nào đã bị bỏ qua thì vẫn cần Bitget giải thích rõ ràng và công khai hơn.
14:03 UTC: Thiệt hại nâng lên thành 387.5 triệu USD
Bitget cập nhật lại số tiền thất thoát sau khi tính cả tài sản liên quan trên Zcash và TRON. Họ cho biết con số này là tổng thiệt hại thực tế, phản ánh đầy đủ hơn vụ hack.
Bitget khẳng định điểm yếu trong hệ thống đã được khắc phục. Sàn cũng cam kết sẽ thông báo kế hoạch rút tiền vào lúc 04:00 UTC ngày 26/09/2024, nhưng vẫn chưa chắc chắn thời gian mở lại chức năng rút tiền.
Tại sao các đơn vị điều tra nghi ngờ hacker Triều Tiên
Chen cho biết dựa vào các hành vi sử dụng IP và các giao dịch blockchain, có thể thấy tương đồng với những nhóm hacker đến từ Triều Tiên. Một số dấu hiệu khá giống với vụ trộm Bybit diễn ra tháng 02/2025 mà phía FBI từng xác định có bàn tay Triều Tiên.
- Thao túng khâu phê duyệt: Bitget nói rằng hệ thống phê duyệt của họ bị đưa vào các lệnh giả mạo. Tại Bybit, tin tặc đánh lừa người xác thực ký xác nhận cho một giao dịch độc hại. Dù cơ chế khác nhau, nhưng điểm chung đều khai thác vào quá trình phê duyệt nội bộ.
- Chuyển đổi tài sản cực nhanh: Số tiền lấy được gắn với Bitget đã ngay lập tức được dùng mua ETH. FBI trước đó cũng ghi nhận tài sản Bybit bị hacker chuyển đổi sang crypto khác rất nhanh chóng.
- Chia nhỏ số tiền sang nhiều ví: Bubblemaps đã phát hiện nhiều ví nhận số tiền rút từ Bitget. Tại Bybit, FBI cho biết tiền bị chia ra phân tán cho hàng nghìn địa chỉ ví khác nhau.
- Sử dụng THORChain: MistTrack ghi nhận dòng tiền từ Bitget tham gia vào giao thức này, giống như cách chúng từng luân chuyển tiền đánh cắp từ Bybit trước đó.
Những sự trùng hợp này củng cố giả thuyết hacker Triều Tiên có liên quan, song vẫn chưa có kết luận chính thức về danh tính nhóm tấn công Bitget.









