新聞加密貨幣Bitget 證實遭逢 3.516 億美元熱錢包攻擊,波及 Ethereum 與穩定幣

Bitget 證實遭逢 3.516 億美元熱錢包攻擊,波及 Ethereum 與穩定幣

作者: Coinotag·

重點速覽

  • •攻擊者入侵 Bitget 錢包服務後端系統,偽造轉帳資訊並觸發授權簽名流程,盜走熱錢包中的 ETH、USDT、USDC、BNB 與 AVAX,估計損失約 3.516 億美元。
  • •根據執行長 Gracy Chen 發布的初步調查結果,交易所私鑰未被洩漏,冷錢包未受影響,情況已完全控制。
  • •全部損失均由持有超過 4.64 億美元的 Bitget 用戶保護基金覆蓋,提款目前仍暫停,恢復時間表尚未確定。
  • •Circle 與 Tether 已將攻擊者地址列入黑名單,凍結約 31.8 萬美元的穩定幣,但其他攻擊者錢包仍持有超過 63,000 枚無法被發行方凍結的 ETH。
  • •追蹤到的 IP 位址可能與朝鮮(DPRK)相關組織有關,但 Bitget 強調此歸因尚未獲得確切證實。
Bitget 證實遭逢 3.516 億美元熱錢包攻擊,波及 Ethereum 與穩定幣

Bitget 是全球最大的加密貨幣交易所之一,其熱錢包遭攻擊者入侵後損失超過 3.5 億美元。熱錢包是交易所為處理提款與結算而保持在線上運行的錢包,也是交易所遭攻擊時的標準首要目標。熱錢包遭入侵一直是交易所損失事件中反覆出現的突破口,過往日本 Coincheck 於 2018 年以及 Binance 於 2019 年的事故,均被追溯至線上錢包。

鏈上監測工具於 9 月 25 日凌晨率先標記出異常資金移動,顯示超過 1.8 億美元資產從交易所控制的地址轉入無法確認持有者的錢包。隨後,已追蹤的流出資金總額攀升至超過 3.51 億美元,而這起入侵最早是由外部鏈上分析發現,而非交易所自身的內部監測系統。

被竊資產涵蓋 Ethereum(ETH)、穩定幣 USDC 與 USDT,以及 BNB 和 AVAX。鏈上數據顯示,攻擊者以遠低於市場現價的價格拋售變現這些資產——滑價的極端案例——隨後透過跨鏈橋協議將資金轉移至其他區塊鏈,增加追回難度。在可疑資金流出後的幾分鐘內,便有用戶回報提款請求失敗。

Bitget 執行長 Gracy Chen 週四公開證實此事件,估計損失約為 3.516 億美元。她強調用戶資金安全,全部損失均在交易所用戶保護基金的承保範圍內,該基金目前持有超過 4.64 億美元,足以完全吸收此次損失。Bitget 在偵測到攻擊後立即暫停提款,並表示服務將在完整安全審查完成後才恢復。Chen 也透露,調查中追蹤到的 IP 位址可能與朝鮮(DPRK)相關組織有關,同時強調此關聯尚未獲得確切證實。聯合國調查人員與區塊鏈分析機構近年來將數十億美元的加密貨幣竊案歸咎於與朝鮮相關的駭客組織,這樣的前科使因問題成為任何此類規模入侵事件的核心焦點。

後端系統遭入侵,私鑰未受影響

Bitget 於 9 月 25 日的官方後續說明縮小了根本原因範圍。根據 Chen 在其 X 帳號上發布的安全團隊初步調查結果,入侵者滲透交易所錢包服務的核心後端系統,偽造轉帳資訊並觸發授權簽名流程,將資金轉移至外部地址——這些指令與平台正常的轉帳訂單類型相似。

關鍵在於,沒有任何證據顯示錢包私鑰遭到洩漏。Chen 表示已排除私鑰洩漏的可能,「這意味著更嚴重的風險情境已被排除」,且情況已完全控制,平台不會再有任何未經授權的資金流出。根據公司自身評估,Bitget 的三層錢包架構使其冷錢包完全未受影響。

攻擊者究竟如何滲透後端系統仍在調查中。Bitget 表示,一旦確認入侵方式,將發布完整技術報告。應急回應小組在事發後立即行動,識別並回報接收異常資金的地址,並通知執法機構與參與此案的鏈上安全公司。

這類後端入侵比私鑰洩漏更難察覺,因為攻擊者是在交易所本身信任的基礎設施內部行動。提款目前仍暫停中,多個技術團隊正同步進行系統復原與安全強化。Chen 未能承諾恢復時間表,表示 Bitget 將在確認後立即公布日期,不會「倉促承諾無法兌現的時間表」。

凍結被盜資金,恢復運營成為焦點

部分被盜資金已實際遭到凍結。Circle 週五於 UTC 時間 05:00 在 Etherscan 上將標記為「Bitget Exploiter 8」的地址列入黑名單,區塊鏈安全公司 MistTrack 則回報 Tether 隨後也封禁了該錢包。此舉凍結了約 31.8 萬美元的穩定幣——截至 UTC 時間 15:10,約有 218,023 USDT 與 99,990 USDC,以及 170.47 ETH——僅佔 3.516 億美元贓款的一小部分。

此限制屬結構性因素:MistTrack 的追蹤工具顯示,其他攻擊者地址仍持有超過 63,000 枚 ETH,這是任何發行方都無法凍結的資產。Circle 的迅速回應與 4 月的 Drift 事件形成對比,當時約 2.32 億美元的 USDC 在任何黑名單措施之前便已從 Solana 轉移至 Ethereum,招致包括 ZachXBT 在內的鏈上調查人員批評。

綜合來看,這兩項披露將此次入侵定性為操作安全失誤,而非密碼學層面的問題:私鑰完好無損,但簽名流程本身卻可能從後端內部被操縱。對這約 3.516 億美元被盜資金的鏈上追蹤——每一筆交易都可驗證——將決定在攻擊者完成跨鏈轉移之前,有多少資金能被凍結或追回。

目前官方的事後分析將損失歸因於後端入侵,補救細節仍待公布。諸如 Bitget .64 億美元基金之類的保障池——如今已成為從 Bitget 到 Coinbase Global(COIN)等各大平台的標準配備——已成為交易所的生存必備條件。接下來值得關注的催化因素:提款恢復公告與完整技術報告。