Bitget 黑客从币安提取123万美元,将资金转入攻击者控制的钱包
要点速览
- •Bitget 攻击者从币安提取123万美元并转入与攻击相关的钱包,此前还从该交易所热钱包提取了 ETH 以及约54.5万美元的 USDT。
- •该漏洞于9月24日18:31(UTC)被发现,造成总额高达3.875亿美元的未经授权转账,这一数字由最初估计的3.516亿美元上调而来。
- •攻击者并未窃取私钥或攻破冷存储,而是入侵 Bitget 的后端系统伪造交易数据,诱使平台授权非法转账。
- •被盗资金已被追踪至以太坊、BNB Chain 和 TRON,Bitget 与币安正联合执法部门、Mandiant 和 SlowMist 协助调查此案。
- •Bitget 已暂停提款,并承诺通过持有超过4.64亿美元的用户保护基金弥补客户损失;基于 IP 地址模式的推测显示可能涉及朝鲜,但尚未得到证实。

Bitget 大规模安全漏洞事件的攻击者已开始通过币安转移被盗资金,从该交易所提取123万美元,并将其转入与本次攻击相关的钱包。这笔交易标志着这起2026年最大规模加密货币盗窃案之一的洗钱行动进入新阶段,调查人员正在多条区块链网络上争分夺秒地追踪资产。
原始漏洞于9月24日18:31(UTC)被发现,造成来自 Bitget 热钱包和温钱包的未经授权转账总额高达3.875亿美元。
资金是如何转移的
9月25日,即初始盗窃案发生仅一天后,链上分析显示币安热钱包发生了五笔独立提款,包括约88.35枚 ETH、89.36枚 ETH、79.93枚 ETH 以及约54.5万美元的 USDT。截至9月26日,共计457.9枚 ETH 已被转入一个据推定由攻击者控制的钱包。
最新这笔123万美元的提款延续了同样的手法:先从大型交易所提取资金,再将资金集中到一个超出任何单一平台冻结能力范围的钱包中。这一模式对追回工作意义重大,因为中心化交易所通常是被盗资金最容易被干预的环节——合规团队可以标记并冻结可疑存款,而一旦资产经自托管转移到多个网络上,拦截难度将大大增加。
包括 Bitquery 在内的区块链分析公司已追踪到被盗资金在以太坊、BNB Chain 和 TRON 之间流动——这种分散迫使调查人员在多个使用不同工具的独立网络间进行协调。Bitget 与币安已确认双方正合作追踪被盗资金。执法部门也已接到通知,网络安全公司 Mandiant 和 SlowMist 均在协助调查,如此广泛的外部参与反映出此案的规模之大。
攻击事件始末
此次攻击本身异常精密。攻击者并未窃取私钥或攻破冷存储,而是入侵了 Bitget 的后端系统,从而能够伪造交易数据,诱使系统授权那些内部看起来合法、实则将资金转给攻击者的转账。
初步损失估计为3.516亿美元,随着调查人员发现更多未经授权的转账,该数字随后被上调至3.875亿美元。Bitget 在发现漏洞后不久暂停了提款,并承诺通过其用户保护基金弥补客户损失,该基金持有超过4.64亿美元——高于修订后的损失总额。
朝鲜关联猜测与行业影响
调查中发现的 IP 地址模式使一些分析师推测,与朝鲜有关联的行为者可能是此次漏洞事件的幕后黑手。这一归因尚未得到官方证实,但这符合一个有据可查的模式。朝鲜黑客组织,尤其是 Lazarus Group,在过去几年中与数十亿美元的加密货币盗窃案有关,通常使用类似的复杂多链洗钱技术。规模上最接近的先例是2025年2月 Bybit 被盗约15亿美元一案,调查人员将其归因于与朝鲜有关的黑客。当局是否会确认或排除这一归因,以及更多资金能否在到达自托管之前在中心化平台被拦截,是未来几天最有可能影响此案走向的悬而未决的问题。