新闻加密货币Bitget 确认热钱包与温钱包遭黑客攻击损失3.516亿美元,疑为朝鲜黑客组织所为

Bitget 确认热钱包与温钱包遭黑客攻击损失3.516亿美元,疑为朝鲜黑客组织所为

作者: Crypto Valley Journal·

要点速览

  • •Bitget 确认遭遇黑客攻击,从其部分联网热钱包和温钱包中盗取3.516亿美元,损失分布在七条区块链上,最大单链损失出现在 XRP Ledger。
  • •攻击者篡改后端系统伪造转账数据,使其通过了 Bitget 的标准授权流程,该交易所已排除私钥被盗的可能。
  • •Bitget 基于IP地址以及与此前事件攻击模式的相似性,怀疑是朝鲜黑客组织所为,但该归因尚未得到任何政府机构或安全公司证实。
  • •提款已暂停且未确定恢复日期,充值和交易仍在继续;Bitget 持有超过4.64亿美元的用户保护基金据报可覆盖全部损失。
  • •部分受影响的链上基金会已冻结攻击者地址,与盗窃相关的一个钱包以约5%的溢价将约1,967万美元的 USDT0 兑换为7,111枚 ETH,以降低被冻结的风险。
Bitget 确认热钱包与温钱包遭黑客攻击损失3.516亿美元,疑为朝鲜黑客组织所为

加密货币交易所 Bitget 确认遭遇一起金额达3.516亿美元的黑客攻击,波及其部分热钱包和温钱包。该公司怀疑攻击背后有朝鲜黑客组织参与,并已暂停提款,恢复时间另行通知。

事件经过

Bitget 是一家加密货币交易所,用户在其中存入资金、进行交易并将资产提取至自己的地址。该平台将持仓分为三个层级:始终联网的热钱包负责日常运营,温钱包作为缓冲,冷钱包则与互联网完全隔离。因此,层级越接近日常业务,其攻击面就越大。

2026年9月24日18:31(UTC),Bitget 的安全系统检测到两个联网层级出现未授权的资金流出。数小时后,CEO Gracy Chen 在X上发帖确认了此次事件。链上分析师最初估计流出金额为1.8亿美元,但最终确认的总额约为该数字的两倍。损失涉及七条链:Ethereum、XRP Ledger、Arbitrum、Avalanche、Optimism、BNB Smart Chain 和 Base。

后端篡改而非密钥被盗

Chen 最初在调查完成前拒绝推测攻击途径,但事件脉络现已逐渐清晰。攻击者获得了钱包基础设施中一个关键后端系统的访问权限,并在其中伪造转账数据,从而令 Bitget 常规的授权流程批准了资金流出。该交易所排除了私钥被盗的可能性。

这一区别是评估本案的关键。若密钥被盗,攻击者可以直接签署转账。而在 Bitget 的案例中,签署权仍掌握在交易所手中,审批因此经过了常规控制——只是背后的数据来自攻击者。因此,即使密钥保管严密,当上游系统提供虚假转账数据时也无法提供保护。对机构客户而言,审查内部审批流程如今显得更为重要。

损失范围

据该交易所称,Bitget 的冷钱包未受影响且保持安全,攻击仅波及热钱包和温钱包层级的部分资产。受影响的资产包括 ETH、XRP、USDT、USDC、AVAX 和 BNB。支持多条链的交易所必须在每条链上保留联网持仓以便提款,这增加了攻击点的数量。Bitget 报告的最大单链损失出现在 XRP Ledger 上。此外,稳定币 USDT 和 USDC 的发行方可以冻结受影响的余额。

从1.7亿美元到3.516亿美元

最早的报告称有超过1.7亿美元从 Bitget 钱包流向一个不明地址。这些早期链上分析起初仅覆盖了部分受影响的链;完整的跨链分析最终得出 Chen 确认的3.516亿美元数字。因此,两个数字之间并不矛盾。

与此同时,攻击者试图保护赃款免遭冻结。一个地址前缀为“0xe410”的新建钱包将约1,967万美元的 USDT0(Tether USDT 的跨链版本)兑换为7,111枚 ETH。这笔交易仅用了几分钟,且该钱包接受了约5%的市场溢价——约合100万美元。显然,速度胜过了价格:与稳定币不同,ETH 余额无法在事后被冻结。

然而,这一计划并未完全奏效。在其12小时中期报告中,该交易所表示部分受影响的链上基金会已冻结攻击者的地址。链上基金会是各个网络背后的组织,其中一些可以在其链上屏蔽地址。Bitget 并未公布具体是哪些链以及涉及金额,无人能确定3.516亿美元中实际还有多少被冻结。

提款冻结及其背后的储备

对用户而言,事件发生以来实施的提款冻结目前影响最大。相比之下,充值和交易仍在正常进行。Bitget 尚未给出恢复提款的固定日期;该公司表示只有在能够保证期限时才会公布时间表。因此,用户可以在平台上交易其余额,但无法将其转至自己的钱包或其他交易所。

在财务方面,该交易所认为自己已有保障。Bitget 的用户保护基金是为客户损失设立的储备。据该公司称,该基金持有超过4.64亿美元,足以覆盖全部损失——仅从账面上看,该基金就超出损失1.1亿美元以上。此外,Bitget 称其自有资产超过10亿美元。不过,基金的覆盖本身并不能恢复客户对余额的使用——这仍取决于提款何时恢复,而目前尚未确定日期。

“Bitget 经历过多个市场周期。我们不会因此退缩。我们将以完全透明的方式对每一美元和每一个决策负责,”Bitget CEO Gracy Chen 表示。

一份包含根因分析的完整事故报告应能带来更多 clarity。Bitget 已承诺在首次安全通告发布后24小时内公布该报告,预计只有这份报告才能说明攻击者最初是如何获得后端系统访问权限的。目前事件细节来自 Chen 在 X 上的帖子和12小时中期报告。

与 Bybit 和 Ronin 事件的相似之处

Bitget 对朝鲜的怀疑基于两点依据。调查人员识别出与朝鲜黑客此前使用过的 VPN 服务相关联的IP地址。此外,攻击模式也与此前与朝鲜有关的行动相似。不过,这仍是该公司的初步评估;迄今没有任何政府机构或链上安全公司证实这一归属。

相比之下,2025年2月的 Bybit 黑客攻击则有确凿记录。该次攻击中约有15亿美元流出,是 Bitget 损失的四倍多。FBI 及其报告中心 IC3 将 Bybit 黑客攻击归因于朝鲜,双方均以“TraderTraitor”之名追踪该活动。美国此前的公告和安全研究人员将这一标签与 Lazarus Group 联系起来。攻击入口是对多签平台 Safe{Wallet} 的供应链攻击:攻击者利用被篡改的软件让合法签署者批准了资金流出,这与 Bitget 案例最为相似。Bitget 当时曾支持过 Bybit,如今 Bybit CEO Ben Zhou 也提供了回报性的帮助。Zhou 还在更新 LazarBounty 平台,以追踪 Bitget 被盗资金。

Ronin 案例为朝鲜归因提供了另一先例:2022年3月,攻击者从连接游戏 Axie Infinity 与以太坊的 Ronin Bridge 中盗取约6.25亿美元,美国财政部同样将该盗窃行为归因于 Lazarus Group。

本文基于Crypto Valley Journal的报道。