Bitget称3.516亿美元交易所被盗源于后端系统入侵,并指向可能与朝鲜有关的线索
要点速览
- •攻击者攻陷了Bitget钱包基础设施中的一个后端系统,利用其伪造交易数据并触发交易所自身的授权流程,而非窃取私钥或伪造用户提现。
- •Bitget在9月24日检测到约3.516亿美元从热钱包被未经授权转出后暂停提现,充值和交易保持正常,冷钱包保持安全。
- •首席执行官Gracy Chen表示,基于VPN使用模式的初步结果显示该攻击与朝鲜黑客组织存在相似之处,但归因尚未得到独立证实,与执法机构和链上安全公司的调查仍在进行中。
- •客户账户余额保持准确,预计损失由Bitget用户保护基金覆盖,该基金目前持有超过4.64亿美元。
- •Bitget已标记相关地址并承诺发布完整事件报告,但在安全审查完成之前尚未确定恢复提现的日期。

加密货币交易所Bitget表示,周四从平台转出约3.516亿美元的攻击者并未窃取私钥,也没有伪造用户提现请求。该公司称,入侵者攻陷了其钱包基础设施中的一个关键后端系统,利用该系统伪造交易数据,并触发Bitget自身的授权流程转移资金。这一区别十分重要,因为私钥通常是交易所守卫最严密的资产,而负责路由和验证交易的后端系统则代表更广泛的运营攻击面。
Bitget首席执行官Gracy Chen于9月24日19:31(西非时间)披露此次安全事件,称Bitget检测到部分热钱包出现未经授权的转账。公司随后暂停提现,充值和交易保持正常运行。Chen在X上的一系列帖文中说明了此次事件(1、2、3)。
在周五的后续说明中,Chen表示攻击者攻陷的是一个后端系统,而非获取控制Bitget钱包的私钥。据相关报道援引她的声明,“私钥泄露已被排除。”
入侵后端系统的确切方法仍在调查中。Bitget表示计划发布完整的事件报告,涵盖根本原因及拟采取的纠正措施。
初步调查指向朝鲜黑客
Chen表示,初步调查结果发现此次攻击与朝鲜黑客组织以往的攻击行动存在相似之处。据Chen称,调查人员发现的IP地址其VPN使用习惯与某朝鲜组织的特征相符,她还表示攻击的整体模式与以往归因于朝鲜黑客的行动相似。
这一说法尚未得到独立证实,Bitget也尚未确认攻击者身份。该交易所表示,涉及执法机构和链上安全公司的调查仍在进行中。
与朝鲜有关的黑客此前曾与多起重大加密货币失窃案相关联。美国联邦调查局(FBI)将2025年2月加密货币交易所Bybit约15亿美元失窃案归因于朝鲜。该案被广泛描述为有记录以来最大的单笔加密货币失窃案;Bitget约3.516亿美元的损失不到其四分之一。联合国调查人员此前曾报告称,被盗加密货币为朝鲜的武器计划提供了资金。
冷钱包未受影响
Bitget表示,此次事件仅限于其热钱包和温钱包基础设施的部分部分,冷钱包保持安全。热钱包连接互联网,通常用于促成交易,而冷钱包则离线保存,以降低遭受在线攻击的风险。
该交易所表示,客户账户余额保持准确,预计损失将由其用户保护基金覆盖,该基金目前持有超过4.64亿美元。
Bitget已标记与转账相关的地址,并表示已联系执法机构和链上安全公司,作为调查和追回资产工作的一部分。
该公司尚未公布恢复提现的日期。其表示将在安全审查完成后恢复服务,并将通过官方渠道提供更新。在调查推进过程中,提现恢复、承诺发布的事件报告以及对被标记资金的追踪是值得关注的关键进展。
Bitget在尼日利亚的影响力
此次事件发生之际,Bitget已在尼日利亚的加密货币用户中建立了重要地位。Bitget Wallet是该交易所独立的自托管钱包产品,此前在尼日利亚Apple App Store总榜和财务类类别中均排名第一,该公司称其尼日利亚钱包用户群在2024年6月增长了超过233%。
不过,该公司表示,Wallet产品独立于受周四事件影响的交易所基础设施运行。据Chen称,此次安全事件影响的是交易所热钱包和温钱包中持有的资金,独立的Wallet未受影响。这种分离凸显了存放在交易所的资产(依赖平台自身的安全)与用户通过自托管产品直接管理的资产之间的区别。
Bitget于9月24日19:31(西非时间)检测到未经授权的转账,并表示其应急响应团队在几分钟内即被启动。该交易所承诺在调查继续进行的过程中提供进一步更新。