
Sàn giao dịch tiền mã hóa Bitget đã mất 351,6 triệu USD trong một vụ tấn công qua đêm. Giám đốc điều hành Gracy Chen khẳng định đây không phải là vụ đánh cắp khóa riêng tư (private key), mà là cuộc tấn công nhắm vào một hệ thống backend quan trọng trong hạ tầng ví của sàn, nơi kẻ tấn công giả mạo dữ liệu giao dịch rồi kích hoạt quy trình phê duyệt để đưa tiền ra ngoài. Ví nóng (hot wallet) và ví ấm (warm wallet) bị ảnh hưởng, nhưng ví lạnh (cold wallet) ngoại tuyến vẫn được xác nhận là an toàn tuyệt đối. Bitget cho biết Quỹ Bảo vệ Người dùng trị giá hơn 464 triệu USD sẽ bù đắp toàn bộ thiệt hại, đồng thời khẳng định số dư tài khoản của khách hàng vẫn chính xác. Nạp tiền và giao dịch vẫn mở bình thường, trong khi lệnh rút tiền bị tạm dừng như một biện pháp phòng ngừa để phục vụ rà soát bảo mật.
Diễn biến vụ tấn công
Sự việc được phát hiện khi hệ thống của Bitget gắn cờ cảnh báo về các giao dịch chuyển tiền trái phép từ một số ví nóng của sàn vào lúc 18:31 UTC ngày 24/9.
Trên nền tảng X, CEO Gracy Chen viết:
“Kẻ tấn công đã xâm nhập một hệ thống backend quan trọng trong hạ tầng ví của chúng tôi, lợi dụng nó để giả mạo dữ liệu giao dịch, rồi kích hoạt quy trình phê duyệt của chúng tôi để chuyển tiền ra ngoài. Khả năng lộ khóa riêng tư đã bị loại trừ.”
Theo bà Chen, đây là điểm khác biệt rất quan trọng, bởi nó phản ánh một hướng tấn công ít đáng lo ngại hơn so với việc bị đánh cắp khóa riêng tư — vốn là nguyên nhân gây ra nhiều tổn thất lớn nhất trong lịch sử ngành tiền mã hóa.
Hiểu đúng về khóa riêng tư và khóa công khai
Mỗi ví tiền mã hóa đều có hai loại khóa.
Khóa công khai (public key) giống như số tài khoản ngân hàng: có thể chia sẻ công khai để người khác gửi tiền vào.
Khóa riêng tư (private key) là chuỗi ký tự bí mật dùng để chứng minh quyền sở hữu và cho phép chi tiêu tài sản, gần giống như mật khẩu kết hợp với mã mở két sắt. Nếu khóa riêng tư bị sao chép, kẻ tấn công có thể liên tục ký các lệnh chuyển tiền mới và rút cạn tài sản. Theo bà Chen, đó không phải là điều đã xảy ra trong trường hợp này.
Bà ví von vụ việc giống như phiên bản số hóa của việc tuồn những phiếu rút tiền giả qua chính quầy giao dịch của ngân hàng. Chìa khóa két sắt chưa bao giờ rời khỏi tòa nhà. Ai đó đã lọt được vào văn phòng chuyên soạn phiếu rút tiền, tạo ra giấy tờ trông có vẻ hợp lệ rồi đưa chúng qua đúng cửa phê duyệt mà ngân hàng vẫn dùng mỗi ngày. Đối với hệ thống phê duyệt, đó trông giống hệt một lệnh chi trả bình thường.
Ba lớp ví: nóng, ấm và lạnh
Ví nóng (hot wallet) là ví luôn được kết nối internet để tiền có thể luân chuyển nhanh. Với một sàn giao dịch, đây là trung tâm thanh khoản tạm thời, tương tự ngăn kéo tiền mặt trực tuyến phục vụ giao dịch tức thời, nạp và rút tiền.
Ví ấm (warm wallet) là lớp đệm bán kết nối, nằm giữa các ví nóng tự động và kho lưu trữ lạnh hoàn toàn ngoại tuyến. Ví ấm có nhiệm vụ nạp thêm tiền cho ví nóng khi số dư xuống thấp và rút bớt lượng tiền gửi dư thừa ra khỏi internet để không có quá nhiều vốn bị phơi ra trước rủi ro.
Ví lạnh (cold wallet) là kho lưu trữ ngoại tuyến của Bitget. Theo bà Chen, lớp ví này “vẫn hoàn toàn an toàn”.
Theo CEO Bitget, vụ tấn công cũng chạm tới lớp ví ấm.
Các con số và mốc thời gian chính
- 351,6 triệu USD: số tiền Bitget bị mất trong vụ tấn công, tương đương mức “352 triệu USD” mà sàn công bố trước đó.
- 18:31 UTC ngày 24/9: thời điểm hệ thống Bitget phát hiện các giao dịch chuyển tiền trái phép từ một số ví nóng.
- Hơn 464 triệu USD: giá trị Quỹ Bảo vệ Người dùng của Bitget, đủ để bù đắp toàn bộ thiệt hại.
- Ví nóng và ví ấm: hai lớp ví bị ảnh hưởng.
- Ví lạnh ngoại tuyến: không bị ảnh hưởng, vẫn an toàn.
- Nạp tiền và giao dịch: vẫn hoạt động bình thường.
- Rút tiền: tạm dừng như biện pháp phòng ngừa, chờ rà soát bảo mật.
Dòng tiền đã bị chặn, người dùng được bảo vệ
Bà Chen xác nhận dòng tiền chảy ra đã bị chặn đứng.
“Việc kiểm soát thiệt hại đã được xác nhận. Không còn bất kỳ giao dịch trái phép nào có thể xảy ra. Phương thức xâm nhập hệ thống cụ thể vẫn đang được điều tra ráo riết. Báo cáo kỹ thuật đầy đủ sẽ được công bố sau khi có kết luận xác nhận.”
Quỹ Bảo vệ Người dùng (User Protection Fund) là quỹ dự phòng riêng của Bitget, được lập ra để bồi thường cho khách hàng trong trường hợp sàn gặp sự cố bảo mật. Theo CEO Bitget, quỹ này hiện nắm giữ hơn 464 triệu USD và sẽ chi trả toàn bộ khoản thiệt hại.
“Tiền của người dùng vẫn an toàn. Số dư tài khoản của bạn là chính xác và tài sản của bạn được bảo vệ.”
Hiện tại, nạp tiền và giao dịch vẫn mở, nhưng lệnh rút tiền thì không. Bitget đã đóng băng hoạt động rút tiền “như một biện pháp phòng ngừa, chờ rà soát bảo mật”.
Bà Chen không đưa ra mốc thời gian cụ thể cho việc mở lại rút tiền.
“Nhiều đội ngũ kỹ thuật đang làm việc song song để khắc phục hệ thống và tăng cường bảo mật. Chúng tôi sẽ công bố tiến độ ngay khi có mốc xác nhận — chúng tôi sẽ không cam kết một khung thời gian mà mình không thể bảo đảm.”
Câu hỏi thường gặp
Bitget bị mất bao nhiêu tiền trong vụ hack?
Sàn Bitget thiệt hại 351,6 triệu USD trong vụ tấn công qua đêm, tương đương con số 352 triệu USD mà sàn công bố trước đó.
Khóa riêng tư của Bitget có bị đánh cắp không?
Không. CEO Gracy Chen khẳng định khả năng lộ khóa riêng tư đã bị loại trừ. Kẻ tấn công thay vào đó xâm nhập một hệ thống backend trong hạ tầng ví, giả mạo dữ liệu giao dịch và kích hoạt quy trình phê duyệt của sàn để chuyển tiền ra ngoài.
Tiền của người dùng có được bảo đảm không?
Có. Bitget cho biết Quỹ Bảo vệ Người dùng trị giá hơn 464 triệu USD sẽ bù đắp toàn bộ thiệt hại, số dư tài khoản của khách hàng vẫn chính xác và tài sản được bảo vệ.
Người dùng hiện có rút được tiền không?
Chưa. Bitget đã tạm dừng rút tiền như biện pháp phòng ngừa để rà soát bảo mật. Nạp tiền và giao dịch vẫn hoạt động bình thường. Sàn chưa đưa ra mốc thời gian cụ thể cho việc mở lại rút tiền.
Ví lạnh của Bitget có bị ảnh hưởng không?
Không. Vụ tấn công chỉ chạm tới lớp ví nóng và ví ấm, trong khi ví lạnh ngoại tuyến vẫn được xác nhận là hoàn toàn an toàn.
Nguồn: CoinDesk Market
Theo Nghị quyết số 05/2025/NQ-CP ngày 09/09/2025 của Chính phủ về việc thí điểm triển khai thị trường tài sản số tại Việt Nam, Tienmahoa.Net hiện chỉ cung cấp thông tin cho độc giả quốc tế và không phục vụ người dùng tại Việt Nam cho đến khi có hướng dẫn chính thức từ cơ quan chức năng.