Vụ tấn công Bitget: 388 triệu USD bị lấy đi thế nào và người dùng nên làm gì
Bảo mật·Đọc trong 5 phút

Vụ tấn công Bitget: 388 triệu USD bị lấy đi thế nào và người dùng nên làm gì

Vụ tấn công Bitget nằm trong số những vụ tấn công sàn tiền mã hóa lớn nhất từ trước tới nay: tối ngày 24 tháng 9 năm 2026, kẻ tấn công rút khoảng 388 triệu USD khỏi hạ tầng ví của sàn. Bitget tạm dừng rút tiền, mời Mandiant và SlowMist vào cuộc, và nói rằng quỹ bảo vệ người dùng sẽ bù đắp khoản thiệt hại. Dưới đây là diễn biến vụ việc, cách kẻ tấn công vượt qua lớp bảo mật, dòng tiền đi đâu, khi nào rút tiền mở lại và bạn cần làm gì nếu sàn của mình bị tấn công.

Những điểm chính

  • Kẻ tấn công rút khoảng 388 triệu USD khỏi Bitget ngày 24 tháng 9 năm 2026; ước tính ban đầu là 351,6 triệu USD.
  • Bitget nói số dư người dùng vẫn nguyên vẹn và quỹ bảo vệ hơn 464 triệu USD đủ bù khoản thiệt hại.
  • Kẻ tấn công khai thác lỗ hổng trong một sản phẩm bảo mật của bên thứ ba để lấy thông tin đăng nhập nội bộ có đặc quyền, chứ không phải khóa riêng tư.
  • CEO của Bitget liên hệ vụ tấn công với các hacker Triều Tiên.
  • Rút tiền mở lại theo từng đợt: BTC ngày 28 tháng 9, ETH ngày 29 tháng 9, USDT ngày 30 tháng 9, mọi thứ còn lại ngày 2 tháng 10.

Các thuật ngữ chính

  • Ví nóng là ví của sàn có kết nối internet, chỉ giữ một lượng tiền lưu động nhỏ cho nhu cầu rút hằng ngày.
  • Lưu trữ lạnh là cách giữ khóa riêng tư ngoại tuyến, nơi các sàn cất phần lớn tiền của khách hàng.
  • Thông tin đăng nhập có đặc quyền là các tài khoản nội bộ có quyền phê duyệt hoặc gửi giao dịch.
  • Quỹ bảo vệ người dùng là khoản dự phòng sàn trích ra để bù thiệt hại cho khách hàng trong các sự cố như bị tấn công.
  • Bằng chứng dự trữ là bằng chứng công khai cho thấy sàn nắm đủ tài sản để bù toàn bộ số dư của khách hàng.

Chuyện gì đã xảy ra trong vụ tấn công Bitget

Các nhà phân tích on-chain phát hiện những giao dịch đáng ngờ trước khi Bitget đưa ra bất kỳ tuyên bố nào. Theo Bubblemaps, 15 giao dịch lớn đã chuyển khoảng 192 triệu USD trên bảy loại tài sản, trong đó ether chiếm 44,4% khối lượng được theo dõi. Trên Arbitrum, khoảng 19,67 triệu USDT0 được đổi lấy 7.111 ETH trong chừng sáu phút, và kẻ tấn công chấp nhận trả cao hơn giá thị trường tới 5% để đi cho nhanh.

Bitget kích hoạt quy trình khẩn cấp và tạm dừng rút tiền để kiểm tra an ninh bổ sung. Ước tính thiệt hại đầu tiên là 351,6 triệu USD. Sau khi đối chiếu các giao dịch trên Zcash và TRON, sàn nâng con số lên 388 triệu USD, nhấn mạnh rằng đó vẫn là những thao tác cũ chứ không phải các vụ trộm mới.

Kẻ tấn công vượt qua lớp bảo mật của Bitget ra sao

Theo điều tra của Bitget, kẻ tấn công khai thác một lỗ hổng trong sản phẩm bảo mật của bên thứ ba và lấy được thông tin đăng nhập nội bộ có đặc quyền. Với chúng, họ gửi các lệnh rút tiền giả mạo tới hệ thống ví, và những lệnh chuyển này đi vòng qua các chốt kiểm soát rủi ro của sàn. CEO Gracy Chen cho biết kẻ tấn công đã thử các chốt đó trước bằng những khoản chuyển nhỏ. Công ty nói khóa riêng tư và ví lạnh không bị xâm phạm.

Nói cách khác, vụ tấn công không nhắm vào blockchain cũng chẳng nhắm vào khóa, mà nhắm vào chính niềm tin của hệ thống với lệnh của nó: yêu cầu giả mạo trông y như thường lệ.

Chen liên hệ vụ tấn công với Triều Tiên. Điều tra viên tìm thấy địa chỉ IP của các dịch vụ VPN từng được một nhóm Triều Tiên sử dụng, và cách thức hành động giống các vụ trước của nhóm này. Bitget dự kiến công bố báo cáo an ninh chính thức trong tuần này.

Số tiền bị đánh cắp đi đâu

Các token bị đánh cắp nhanh chóng được đổi sang ether và luân chuyển qua những dịch vụ phi tập trung. Chen đề nghị THORChain ngừng phục vụ các địa chỉ của kẻ tấn công; đội phát triển từ chối, nói rằng kiến trúc mạng không cho phép kiểm duyệt. Ngược lại, NEAR Intents cho biết đã chặn 50 triệu USD liên quan đến vụ tấn công. Nhà điều tra on-chain ZachXBT xác định được năm bên trung gian rửa số tiền này, và một phần tài sản bị đánh cắp đã bị đóng băng.

Tốc độ là mấu chốt: token bị đánh cắp nằm trên địa chỉ của kẻ tấn công càng lâu thì khả năng bị đóng băng càng cao, nên chúng được đổi đi trong vài phút, kể cả khi lỗ.

Khi nào Bitget mở lại rút tiền

Bitget đang mở lại rút tiền theo từng đợt (giờ UTC):

Tài sảnMở lạiMạng
BTC28 tháng 9Bitcoin, BNB Smart Chain
ETH29 tháng 9, 08:00Ethereum, BNB Smart Chain, Arbitrum, Base, Optimism
USDT30 tháng 9, 08:00Ethereum, BNB Smart Chain, Solana, Tron
Token khác, tiền pháp định, P2P2 tháng 10, 08:00tất cả mạng được hỗ trợ

Trong những giờ đầu sau khi mở lại rút BTC, sàn xử lý 9.585 yêu cầu với khoảng 4.098 BTC. Những ngày đầu hàng chờ rất dài, vì vậy hãy gửi một khoản thử nhỏ trước khi chuyển số dư lớn. Hướng dẫn của chúng tôi về cách rút tiền mã hóa khỏi tài khoản sàn nói về mạng, phí và những lỗi thường gặp.

Vì sao hacker nhắm vào các sàn tiền mã hóa

Một sàn giữ tiền của hàng nghìn khách hàng trên chính địa chỉ của mình, nên một vụ tấn công thành công có thể mang lại hàng trăm triệu USD. Tiền thường được chia làm hai: ví nóng với lượng lưu động nhỏ cho nhu cầu rút hằng ngày, và lưu trữ lạnh cho phần còn lại. Kẻ tấn công nhằm vào phía nóng cùng các quy trình dùng để nạp thêm và ký lệnh chuyển.

Có hai cơ chế bảo vệ khách hàng khỏi hậu quả. Thứ nhất là quỹ dự phòng, như quỹ Bitget đang dùng để bù khoản thiệt hại này. Thứ hai là bằng chứng dự trữ, cho phép bất kỳ khách hàng nào kiểm tra rằng coin của mình thực sự nằm trên bảng cân đối.

Những vụ tấn công sàn tiền mã hóa lớn nhất

SànNămThiệt hạiNghi phạm
Bybit2025khoảng 1,46 tỷ USDTriều Tiên, theo FBI
Coincheck2018khoảng 530 triệu USD bằng NEMchưa xác định
Bitget2026388 triệu USDTriều Tiên, theo Bitget
DMM Bitcoin20244.502,9 BTC, hơn 300 triệu USDhacker Triều Tiên, theo FBI
WazirX2024khoảng 230 triệu USDLazarus Group, theo các nhà phân tích blockchain

Gần như mọi vụ tấn công sàn tiền mã hóa đều theo cùng một khuôn: kẻ tấn công nhằm vào hệ thống nội bộ — khâu ký giao dịch, máy chủ, quyền truy cập của nhân viên — chứ không phải bản thân blockchain. Chẳng hạn trong vụ Bybit, giao diện dùng để ký lệnh chuyển đã bị can thiệp.

Cần làm gì nếu sàn của bạn bị tấn công

  1. Chỉ theo các kênh chính thức. Sau mỗi sự cố lớn luôn là một đợt lừa đảo giả mạo: «bộ phận hỗ trợ» giả trên các ứng dụng nhắn tin đề nghị «khôi phục tiền» hoặc «chuyển số dư của bạn». Những chiêu này chúng tôi giải thích trong hướng dẫn về các chiêu lừa đảo giả mạo tiền mã hóa.
  2. Giữ lại bằng chứng. Ảnh chụp số dư và lịch sử giao dịch sẽ giúp ích nếu bạn cần chứng minh yêu cầu bồi thường.
  3. Rà lại khóa API và các phiên đang hoạt động. Xóa hết những gì bạn không dùng.
  4. Bật danh sách địa chỉ rút được duyệt trước. Ngay cả khi quyền truy cập bị đánh cắp, coin cũng chỉ có thể đi tới các địa chỉ đã duyệt.
  5. Đừng bán tháo trong hoảng loạn. Nếu sàn nói sẽ bù thiệt hại, bán giá rẻ chỉ khiến bạn mất thêm.
  6. Chỉ để trên sàn phần tiền dùng để giao dịch. Khoản tiết kiệm dài hạn an toàn hơn khi bạn tự giữ khóa.
FAQ
Vụ tấn công Bitget có phải do khóa riêng tư bị đánh cắp không?

Không. Theo Bitget, kẻ tấn công dùng thông tin đăng nhập nội bộ có đặc quyền, lấy được qua một lỗ hổng trong sản phẩm bảo mật của bên thứ ba. Khóa riêng tư và ví lạnh không bị xâm phạm.

Người dùng Bitget có lấy lại được tiền không?

Bitget nói số dư người dùng không bị ảnh hưởng và quỹ bảo vệ bù đắp khoản thiệt hại. Rút tiền mở lại theo từng đợt cho tới ngày 2 tháng 10.

Ai đứng sau vụ tấn công Bitget?

Chưa ai bị nêu tên chính thức. CEO của Bitget chỉ về phía các hacker Triều Tiên, còn kết luận cuối cùng được chờ đợi trong báo cáo an ninh của sàn.

Giữ tiền mã hóa trên sàn có an toàn không?

Với giao dịch thường xuyên thì có thể, nếu sàn công bố bằng chứng dự trữ và duy trì quỹ bảo vệ. Khoản tiết kiệm dài hạn an toàn hơn khi để trong ví mà sàn không chạm được vào khóa.

Về tác giả
Chuyên gia thị trường crypto & Trưởng phòng Nội dung và Marketing

Chuyên gia thị trường crypto và trưởng phòng nội dung và marketing tại EIDEX. Viết về cấu trúc thị trường, hạ tầng sàn giao dịch và giao dịch cross-chain - biến dữ liệu on-chain và biến động thị trường thành nghiên cứu rõ ràng, thiết thực cho nhà giao dịch.

Chia sẻ bài viết nàyTelegramX
Vụ tấn công Bitget: 388 triệu USD bị lấy và người dùng nê... | EIDEX