Bitget调查3.516亿美元安全事件或与朝鲜有关,提现仍然暂停
要点速览
- •Bitget估计此次安全事件影响资产达3.516亿美元,这一内部数字远高于最初在链上观察到的约1.7亿美元转账。
- •交易所表示已排除私钥泄露的可能,攻击者改为入侵一个关键后端系统,并利用它伪造了被授权流程接受的交易数据。
- •在整改和安全加固继续进行期间,提现已暂停,但充值和交易仍然可用,且客户余额报告为准确。
- •冷钱包未受影响,Bitget表示损失属于其用户保护基金的覆盖范围,该基金持有超过4.64亿美元。
- •首席执行官Gracy Chen表示,一些与攻击相关的IP地址符合与朝鲜黑客组织相关的VPN使用模式,不过公司强调这一归因仍属初步。

加密货币交易所Bitget已确认,与平台关联钱包发生的转账属于未授权行为,这一安全事件最初表现为可疑的链上转账,目前事态已升级。公司估计受影响资产为3.516亿美元,表示已排除私钥泄露的可能,并在完成整改和安全加固之前暂停提现。调查人员正在核实此次攻击是否可追溯至一个朝鲜黑客组织,不过该评估仍属初步。
Bitget事件如何在一夜之间发生变化
Coindoo在早前的报道中首次披露了这些异常钱包转账,当时观察到与Bitget关联的资金正被转移至一个新地址并在链上进行兑换。Bitget此后已确认这些转账属于未授权行为。
这两个金额不应被解读为对同一事件的相互竞争的估计。1.7亿美元来自最初可见的链上转账,而Bitget此后公布的3.516亿美元是交易所对此次安全事件受影响资产的内部估计。
Bitget尚未公布逐个钱包的对账说明来解释这一差异。可以明确的是,最初警报只捕捉到了一起更广泛事件的一部分,交易所随后从其内部系统确认了这一事件。
朝鲜线索并非最终归因
在一场实时安全更新中,Bitget首席执行官Gracy Chen表示,与此次攻击相关的一些IP地址符合与朝鲜黑客组织相关的VPN使用模式。据ChainCatcher的报道,她还表示该活动的特征与此前与朝鲜操作者相关的攻击相似。
这只是初步线索,并非最终归因。区块链分析机构和联合国报告曾将与朝鲜相关的黑客组织与有史以来一些规模最大的加密货币盗窃案联系起来,包括交易所安全事件和跨链桥攻击,涉及金额达数十亿美元。以往案例中的确认归因通常经历了数月的取证工作。Bitget尚未指认任何组织,也未公布该评估背后的取证证据。公司目前的立场是,在调查人员继续追踪入侵来源的同时,不能排除朝鲜参与的可能性。
这次攻击并不需要窃取私钥
Bitget的解释改变了围绕此次安全事件的技术问题。在9月25日的更新中,Chen表示攻击者入侵了交易所钱包基础设施中的一个关键后端系统。Bitget表示,该系统随后被用于伪造转账数据,这些数据进入了其授权流程并导致资金流出。
Here is what we can confirm at this stage:
On the attack: Our security team has made initial progress in tracing the source. The attacker compromised a critical backend system within our wallet infrastructure, used it to spoof transaction data, and triggered our authorization…
— Gracy Chen @Bitget (@GracyBitget) September 25, 2026
交易所表示,已排除私钥泄露的可能,并称事件已得到控制,不可能再发生未授权转账。
这并不意味着此次安全事件的严重性降低,而是将关注点从密钥保管转移到了其周边系统。这一区别在整个行业范围内都很重要:冷存储和多签等防御机制旨在阻止钥盗窃,而不是校验内部系统输入审批流程的交易数据。如果Bitget的说法得到确认,攻击者并不需要持有钱包密钥,而是需要访问能够生成被审批流程接受的转账信息的基础设施。
因此,完整的事件报告比早期的朝鲜线索更为重要。它需要解释被操纵的数据如何进入授权流程、哪些控制措施未能阻止这一情况,以及在提现恢复之前发生了哪些改变。
保护基金可以弥补损失,但无法恢复访问
Bitget表示其冷钱包未受影响,3.516亿美元的损失属于其用户保护基金的覆盖范围,该基金持有超过4.64亿美元。交易所还表示,客户账户余额保持准确。此类储备基金已成为主要交易所的标准兜底机制,Binance的SAFU和OKX的保护基金也遵循类似原则。
这是对用户而言的实际区别。保护基金解决的是Bitget能否承受这一财务损失,但其本身并不能恢复人们对钱包系统已准备好恢复正常提现的信心。
根据Bitget的官方安全公告,充值和交易仍然可用。在交易所进行整改和安全加固期间,提现仍然暂停。Chen表示,只有在能够给出确定时间表的情况下,Bitget才会宣布重启计划。
剩余的问题在Bitget系统内部
最初1.7亿美元的警报提出了这些可疑钱包转账是否属实的问题。Bitget现在已经回答了这一部分:它表示这些转账属于未授权行为,且总敞口远高于此。
更棘手的问题仍然存在。如果私钥没有被盗,那么一个被入侵的后端系统是如何生成被Bitget授权流程接受的转账数据的?
这个答案——而不是又一次修订的损失估计——将表明交易所是否已经解决了最初导致此次安全事件的薄弱环节。
本文仅供参考,不构成财务或投资建议。随着Bitget和独立调查人员公布更多证据,归因和技术结论可能发生变化。