新闻加密货币Bybit被盗14.6亿美元后,为何CZ敦促暂停提现

Bybit被盗14.6亿美元后,为何CZ敦促暂停提现

作者: DefiLiban·

要点速览

  • •2025年2月21日,Safe{Wallet}签名界面遭遇钓鱼攻击,导致Bybit以太坊多签冷钱包被盗14.6亿美元,成为有记录以来规模最大的交易所级安全事件。
  • •赵长鹏(CZ)公开建议Bybit临时暂停提现,称此举是争取时间评估风险敞口的危机控制措施,而非偿付能力问题的信号。
  • •Bybit保持提现开放,在10小时内处理了超过35万笔提现请求中的99.994所有请求均在12小时内完成。
  • •区块链追踪机构TRM Labs报告称,被盗资金中有至少1.6亿美元在48小时内通过非法渠道转移,到2月26日转移金额已超过4亿美元。
  • •FBI将此次攻击与朝鲜黑客联系起来,该事件也使多签钱包的用户界面层与链上智能合约并列为漏洞来源,再度受到关注。
Bybit被盗14.6亿美元后,为何CZ敦促暂停提现

2025年2月21日,Safe{Wallet}界面遭遇钓鱼攻击,从一个以太坊多签冷钱包中盗取14.6亿美元,成为有记录以来规模最大的交易所级安全事件。数小时后,赵长鹏(CZ)公开敦促Bybit暂停提现。他的理由很直接:当攻击范围尚不明确时,限制资金流出可以争取评估风险敞口的时间,防止潜在的连锁效应令本已惨重的损失进一步扩大。

Bybit被盗事件始末

此次攻击的目标是Bybit的以太坊多签冷钱包,时间为2025年2月21日。根据Bybit的官方事件时间线,针对Safe{Wallet}界面的钓鱼攻击篡改了钱包的智能合约逻辑,使攻击者能够重定向一笔常规转账并清空钱包的全部余额。

被盗钱包持有401,347 ETH、90,375 stETH、15,000 cmETH和8,000 mETH,攻击发生时总价值14.6亿美元。除该冷钱包外,没有其他Bybit钱包或用户资金被报告失窃。

攻击消息传出后不久,CZ公开发帖建议Bybit临时暂停提现,并将这一建议定性为标准的危机控制流程,而非暗示更广泛的偿付能力问题。据CoinDesk报道,CZ还表示愿意提供协助,表明该建议出自行业互助立场,而非竞争性评论。这一建议引出了此次事件的核心问题之一:遭受攻击的交易所应该暂停资金流出,还是保持提现继续运行。

CZ为何建议暂停提现

风险控制的逻辑

攻击发生后临时暂停提现的核心逻辑是不对称风险管理。在智能合约被攻破后的最初阶段,完整的攻击面往往并不清楚:其他钱包是否共享相同的签名基础设施、是否还有其他钓鱼攻击途径处于活跃状态、攻击者是否仍保有某种形式的特权访问权限。暂停提现可以在更多资金流出之前,为审计托管架构争取一个窗口期。从这个角度看,暂停提现并非对偿付能力的判断,而是争取调查时间的工具。

CZ的建议反映了交易所安全领域一套成熟的做法:先控制局面,再展开调查,最后有把握地恢复运营。15亿美元的损失已经足够重大;如果安全团队尚在摸清攻击范围时,提现潮失控导致额外的数亿美元被抽走,损害将进一步加剧,挽回损失的选择也会减少。按照CZ的逻辑,正是这种算术关系使最初几个小时最为关键。

Bybit保持提现开放

Bybit选择了不同的路径。该交易所没有暂停提现,而是保持提现开放并大规模处理,最终在10小时内处理了超过35万笔提现请求中的99.994%,所有请求均在12小时内完成。这一运营吞吐量是Bybit最有力的回应:用实际表现而非口头声明来证明偿付能力。

两种方式之间的张力才是真正的风险管理启示。暂停提现可以让交易所免受残余攻击途径的影响,却可能触发其本想避免的挤兑效应;继续提现能够证明偿付能力,但如果最初的攻击评估不完整,交易所将持续暴露于风险之中。两种选择都不是零风险,因此决策的关键在于安全团队能多快摸清攻击范围。

对于关注交易所安全事件进展的用户而言,最可靠的信号是官方沟通的质量,而非提现政策本身。披露具体被攻破的组件、已采取的隔离措施以及第三方审计时间表的交易所,展现的是一种能够缓解驱动提现压力的信息不对称的运营透明度。Bybit细致的事件时间线正是这一做法的范例。

被盗资金数小时内开始转移

事件后的区块链追踪印证了被盗资金在攻击得手后转移速度之快。TRM Labs报告称,攻击发生后48小时内,至少有1.6亿美元通过非法渠道转移,到2月26日转移金额已超过4亿美元。FBI在同一日期公开将此次攻击与朝鲜黑客联系起来,这与Lazarus Group一贯的快速跨链洗钱模式相符,旨在抢在交易所冻结和黑名单响应之前完成转移。

这一速度说明,为什么CZ所指的控制窗口以小时而非天来衡量,也说明为什么对持有跨链流动性或共享托管基础设施的交易所而言,暂停提现同样会影响DeFi生态中的资金追回几率。对于任何监控链上风险的人来说,这种大规模快速洗钱对交易所资金流的影响都是相关背景。

多签钱包界面安全再受审视

此次事件还使多签钱包界面作为攻击面的问题再度受到审视。本次利用的Safe{Wallet}钓鱼攻击途径针对的是签名界面,而非底层智能合约——这一区别对协议风险评估意义重大:合约逻辑本身没有问题,被攻破的是面向用户的界面层。DeFi领域的治理框架和托管标准日益需要将界面层攻击与链上漏洞一并纳入考量,这对任何依赖Safe或类似多签基础设施进行资金管理的协议都直接相关。2025年以来,更广泛的加密监管动态中已经对这类安全缺口给予了监管关注。

综合来看,这一事件表明提现政策只是手段而非目的:无论交易所在攻击发生后的最初几小时选择哪条路径,决定性因素都在于其安全团队能多快摸清攻击范围,以及能多清晰地传达调查结果。接下来值得关注的指标,也正是塑造事件最初几天走向的因素:追踪机构统计的被盗资金的进一步动向,以及Bybit官方事件时间线的更新。