Bitget 被盗 3.51 亿美元背后:供应链攻击再现,部分手法疑似朝鲜黑客 Lazarus

深潮TechFlow
媒体专栏
热度: 3946

Bitget 热钱包遭供应链攻击,损失约3.516亿美元,攻击者疑似朝鲜黑客Lazarus组织,通过入侵第三方工具伪造转账指令;冷钱包未受影响,用户保护基金达4.64亿美元可全额覆盖损失;事件凸显中心化交易所热钱包与第三方供应链的安全脆弱性。

摘要由 Mars AI 生成
本摘要由 Mars AI 模型生成,其生成内容的准确性、完整性还处于迭代更新阶段。

撰文:小饼

9 月 25 日,北京时间 02:31,Bitget 安全系统检测到热钱包的异常转账。几分钟内,安全团队启动了应急响应。

几小时后,CEO Gracy Chen 在 X 上发布了安全公告,确认被盗金额约 3.516 亿美元。冷钱包安全,受影响的仅限于热钱包和部分温钱包。提币暂停,充值和交易继续运行。

她同时给出了一个关键信息:Bitget 用户保护基金当前持有超过 4.64 亿美元,完全覆盖本次损失。

这可能是 2026 年最大的单次加密交易所安全事件。

攻击过程还原

链上侦探最先捕捉到了异常。

一个以"0xe410"开头的全新地址在 Arbitrum 上用 1967 万 USDT0 购买了 7,111 枚 ETH,整个过程只用了六分钟,交易通过 UniswapX 和 1inch Fusion 路由。USDT0 直接来自一个标记为 Bitget 热钱包的地址。

随后,更大规模的资金转移浮出水面。多个 Bitget 标记的热钱包和温钱包的资产被转移到单一地址,涵盖 ETH、USDT、USDC、AVAX 和 BNB,横跨多条链。

链上估算最初为 1.74 亿美元,很快修正到 1.83 亿美元,最终 Bitget 官方确认总损失约 3.516 亿美元。

攻击者的操作手法有一个清晰的逻辑:将稳定币迅速兑换为 ETH。Tether 可以在合约层面冻结 USDT,Circle 可以冻结 USDC,但 ETH 没有这种"紧急制动"机制。先把稳定币换成 ETH,是和 Bybit 被盗时 Lazarus Group 完全相同的资金转移策略。

一个细节提供了些许安慰:第一波攻击之后,受影响的钱包仍然持有约 5.3 亿美元的资产,攻击者没有清空所有热钱包。

Bitget 承诺在 24 小时内发布完整的事件报告,并已通知执法机构。

供应链攻击:被入侵的是 Bitget 的工具

Gracy Chen 随后在直播中披露了目前掌握的攻击路径。

初步判断,这是一次供应链攻击。攻击者入侵的是 Bitget 日常使用的一款第三方工具,而非 Bitget 的核心系统。这个被攻破的工具影响到了钱包服务的一项关键后台系统。

攻击的执行方式很精密:被入侵的第三方服务伪造了转账信息,然后调用 Bitget 的签名机将资金转出。Gracy 强调,这不是私钥泄露,根据当前排查,内部人员作案的可能性也较低。但她同时表示,最终攻击路径仍需安全团队进一步确认。

Gracy 用 Bybit 被盗事件做了类比。2025 年 2 月的 Bybit 攻击既涉及签名授权环节,也涉及对 Safe 多签页面的供应链攻击。她指出,针对交易平台的黑客攻击通常不是单一类型,一次攻击可能同时使用六到七类手法中的两三种组合,常见手法包括私钥泄露、智能合约漏洞、内部人员作案和社会工程学攻击。

这段披露传递了两个信息。

好消息是,如果确认为供应链攻击,说明 Bitget 的核心安全架构(密钥管理、权限控制)可能没有被直接突破,修复路径相对清晰,切断受污染的第三方工具,替换签名流程。

坏消息是,供应链攻击意味着威胁来自信任链的上游,交易所自身的安全投入再多,也无法完全控制第三方服务商的安全水位。这是整个行业的系统性脆弱点。

4.64 亿美元保护基金:从"摆设"变成"救命绳"

加密交易所的"保护基金"长期以来是一个争议性概念。

很多交易所宣称拥有数亿美元的保护基金,但这些基金的构成、流动性和法律约束力从未被独立验证。它们更像是一个 PR 工具,用来在牛市中安抚用户的安全焦虑。

今天,Bitget 的保护基金面临它存在以来的第一次真实压力测试。

4.64 亿美元 vs 3.516 亿美元。如果这个数字是真实的且可动用的,Bitget 有能力全额覆盖损失而不需要外部融资。这将使 Bitget 成为近些年继 Bybit 之后第二个在遭受重大安全事件后能够独立吸收损失的交易所。

需要持续追踪的问题是:保护基金持有的具体资产构成是什么?流动性如何?是否已经被独立审计?Chen 的公告中没有提及第三方验证。

在提币恢复之前,这些问题的答案将直接影响用户的信心。

Bitget 不会倒下

说这句话有三个依据。

损失可覆盖。3.516 亿美元是一个巨大的数字,但 Bitget 的保护基金(4.64 亿美元)超过损失金额约 1.12 亿美元。冷钱包完好意味着交易所的核心储备未受影响。受影响钱包在攻击后仍持有 5.3 亿美元。Bitget 的资产负债表有足够的缓冲来消化这次打击。

先例证明可以扛过去。

2025 年 2 月,Bybit 被 Lazarus Group 盗走 15 亿美元,损失规模是 Bitget 的四倍以上。Ben Zhou 用桥接贷款补了窟窿,提币在 72 小时内恢复正常。Bybit 不仅活了下来,还在 2026 年保持了全球前五的交易量。Bitget 面临的挑战在量级上小于 Bybit,如果执行得当,恢复的速度应该更快。

管理层的反应速度。

Gracy Chen 在攻击被检测后数小时内就发布了公开声明,确认了具体金额,承诺了保护基金的覆盖,宣布了提币暂停和持续更新机制。这和 Bitmart 形成了鲜明对比,Bitmart 在 2021 年被盗 1.96 亿美元时承诺全额赔付,到 2026 年关闭时用户仍然拿不回钱。Gracy 的快速响应至少表明,Bitget 的管理层选择了直面问题而非拖延。

行业应该从中学到什么?

2025 年 Bybit 被盗 15 亿,2026 年 Bitget 被盗 3.5 亿。两次事件的间隔只有 19 个月。

热钱包的安全性仍然是中心化交易所最薄弱的环节。无论多层签名设计得多精密,只要热钱包连接着互联网,它就是攻击面。这个问题没有被解决,只是每次被盗之后被重新重视一段时间,然后在下一次牛市的交易量压力下再次被放松。

对用户来说,这个事件的教训和 Bybit 被盗时一样:不要把超出交易需要的资产长期存放在任何中心化交易所。冷钱包自托管的成本是学习曲线和操作不便,但这个成本远低于"交易所被盗后等待提币恢复"的不确定性成本。

BGB 在消息传出后下跌约 5%。大盘没有跟跌。市场把这次事件定价为"Bitget 的问题",而非"行业系统性风险"。这个判断到目前为止是正确的,一家交易所的热钱包被盗,和整个行业的信任崩溃之间,隔着的是那个 4.64 亿美元的保护基金能否兑现承诺。

接下来 72 小时是关键窗口。提币何时恢复、保护基金的资产构成是否被公开验证、完整的事件报告能否如期发布,这三件事将决定 Bitget 能不能像 Bybit 那样,把一次安全危机变成一次信任重建。

Gracy Chen 以及她背后 Bitget 选择了第一时间站着扛下责任。这个行业见过太多选择躺下或跑掉的人。仅凭这一点,她和 Bitget 值得一次证明自己的机会。

声明:本文为入驻“火星财经 专栏”作者作品,不代表火星财经官方立场。
转载请联系网页底部:内容合作栏目,邮件进行授权。授权后转载时请注明出处、作者和本文链接。未经许可擅自转载本站文章,将追究相关法律责任,侵权必究。
提示:投资有风险,入市须谨慎,本资讯不作为投资理财建议。
本内容旨在传递行业动态,不构成投资建议或承诺。