Bitget黑客攻击损失攀升至3.875亿美元,交易所将矛头指向朝鲜
要点速览
- •攻击者入侵了Bitget钱包基础设施内的一个后台系统,并伪造交易数据诱骗交易所的授权流程,并未获取私钥或伪造用户提款请求。
- •估计损失从发现后约一小时内的约1.83亿美元攀升至3.875亿美元,其中约1.03亿枚XRP(价值接近1.57亿美元)是被盗资产中最大的一部分。
- •Bitget表示,未经授权的资金外流已被阻止,其持有超过4.64亿美元的用户保护基金将承担全部损失,客户账户余额保持完好。
- •首席执行官Gracy Chen表示,已识别的IP地址和链上模式与朝鲜国家级黑客组织此前使用的手法相符,但归因尚未得到确认,执法部门正在调查。
- •Bitget正与安全公司Mandiant和SlowMist开展调查,并已暂停提款直至公布用户方案,同时承诺在整改完成后发布包含根因完整事件报告。

加密货币交易所Bitget确认,在9月24日发现的攻击事件中,黑客窃取了价值约3.875亿美元的数字资产——这被认为是今年规模最大的加密货币盗窃案。攻击者并未窃取私钥,而是伪造交易数据,诱骗交易所自身的授权系统批准看似常规的转账,从热钱包和温钱包中划走资金。被盗资产中包括约1.03亿枚XRP,价值约1.57亿美元。首席执行官Gracy Chen表示,相关IP地址和链上模式与朝鲜国家级黑客组织此前使用的手法相符,但归因尚未得到确认,Bitget称执法部门目前正在调查。
损失金额不断攀升
Bitget的安全系统于9月24日18:31(UTC)检测到部分热钱包出现未经授权的转账。在大约一小时内,链上调查人员已统计到约1.83亿美元的稳定币、以太坊及其他加密资产从被标记为属于该交易所的钱包中流出。等到Bitget数小时后公开发布并确认遭黑客攻击时,总损失已增至3.516亿美元。这家业内规模最大的交易所之一于今天在发布于X的一份声明中将该数字上调至3.875亿美元。
Chen在一场直播及X上的一系列帖子中解释了事件经过。“他们没有伪造用户提款请求,也没有获取我们冷钱包以及任何热钱包、温钱包的私钥,”她说。
相反,攻击者入侵了Bitget钱包基础设施内的一个后台系统,并利用它伪造交易数据,欺骗交易所自身的授权流程批准看似常规的付款。简而言之,没有人偷走保险库的密码,而是有人伪造了足以令系统不加质疑就予以批准的文件——这就好比用一张假提款单骗过只核对单据、不核对身份的银行柜员。
这一区别很重要,因为私钥托管并不是唯一涉及的安全控制环节:负责解读交易数据并授权转账的系统同样是损失发生的路径之一。Bitget最终的根因分析应当会说明这些控制环节是如何被绕过的,以及交易所将采取哪些整改措施。
链上侦探率先行动
在Bitget确认任何情况之前,区块链侦探已掌握了部分线索。化名研究员DCF GOD发现一个新创建的钱包在六分钟内花费1970万美元的DT0——锚定美元的稳定币Tether的跨链版本——购买了7,111枚ETH,通过去中心化交易所UniswapX和1inch Fusion成交,价格约高出市场价5%。
随后,更多被标记为属于Bitget的钱包相继转出资产,流向攻击者控制的地址,涉及至少五条区块链。被盗资产中最大的一笔约为1.03亿枚XRP,价值约1.57亿美元。
Chen在X上的一篇帖子中表示,Bitget与安全公司Mandiant和SlowMist共同开展的调查仍在进行中:
Within 24 hours of the September 24 (UTC) incident: here is our further update as promised. Our investigation with Mandiant and SlowMist is ongoing — thorough forensic analysis takes more than 24 hours, and further findings will be shared as they become available. Three key…
— Gracy Chen @Bitget (@GracyBitget) September 25, 2026
客户余额保持完好
Chen表示,资金外流此后已被阻止,不可能再发生更多未经授权的转账。她说,持有超过4.64亿美元的Bitget用户保护基金将承担全部损失,这意味着尽管被盗资金本身已经流失,客户账户余额仍将保持完好。
整个事件期间,充值和交易一直在正常运行;仅提款作为预防措施被冻结。鉴于黑客攻击在业内屡见不鲜,Bitget多年前正是为应对这类情形而设立了该保护基金。2023年,该保护基金的规模为3亿美元,专门用于弥补黑客攻击和盗窃造成的损失,以免用户自担损失。
朝鲜是惯常嫌疑人
至于此次攻击的幕后黑手,Chen已将矛头指向平壤,但措辞谨慎。“我们已经识别出一些IP地址,它们与某个朝鲜(DPRK)组织的VPN选择相符,”她说,并补充道“这种模式与朝鲜团队以往的做法非常相似”。
她还表示,链上特征与朝鲜国家级黑客组织相关的手法相符,同时强调攻击者身份尚未得到确认,也没有公开任何技术证据。Chen补充说,她本人此前也曾被同一组织盯上,在Bitget之外的一个个人钱包中损失了约8万美元。
朝鲜的Lazarus Group(也以代号TraderTraitor被追踪)被认为是业内多起最大规模盗窃案的元凶,其中包括2025年2月竞争对手交易所Bybit价值14亿美元的被盗事件,FBI数周后确认该事件系朝鲜所为。区块链分析公司Chainalysis估计,该国2025年的盗取总额超过20亿美元。
Bitget承诺,待其技术团队完成系统整改后,将发布包含根因分析的完整事件报告。提款将继续暂停至明天,届时交易所将公布针对有意提现用户的方案。