Bitget證實熱錢包與溫錢包遭駭損失3.516億美元,懷疑北韓駭客組織所為
重點速覽
- •Bitget證實其連網熱錢包與溫錢包部分遭駭,損失3.516億美元,損失分布於七條區塊鏈,單鏈最大損失發生在XRP Ledger。
- •攻擊者操縱後端系統偽造轉帳數據,通過Bitget的標準授權流程;交易所已排除私鑰被竊的可能性。
- •Bitget根據IP位址及與先前事件相似的攻擊模式懷疑涉及北韓駭客組織,但尚無政府機構或安全公司證實此歸因。
- •提款已暫停且未訂出恢復日期,入金與交易照常進行;Bitget金額超過4.64億美元的用戶保護基金據稱足以涵蓋全部損失。
- •部分受影響鏈的基金會已凍結攻擊者地址;與竊案相關的一個錢包以約5%溢價將約1,967萬美元的USDT0兌換為7,111枚ETH,以降低被凍結的風險。

加密貨幣交易所Bitget證實遭受一起金額達3.516億美元的駭客攻擊,其熱錢包與溫錢包部分受到影響。該公司懷疑攻擊背後是北韓駭客組織,並已暫停提款直至另行通知。
事件經過
Bitget是一家加密貨幣交易所,客戶在其中存入資金、進行交易,並將資產提領至自己的地址。平台將持倉分布於三個層級:全天候連線的熱錢包處理日常營運,溫錢包作為緩衝,冷錢包則不連接網際網路。因此,層級越貼近日常業務,攻擊面就越大。
2026年9月24日18:31(UTC),Bitget的安全系統偵測到兩個連線層級出現未經授權的資金流出。數小時後,執行長Gracy Chen在一則X貼文中證實此事件。鏈上分析師最初估計流出金額為1.8億美元,但確認的總額約為該數字的兩倍。損失橫跨七條鏈:Ethereum、XRP Ledger、Arbitrum、Avalanche、Optimism、BNB Smart Chain與Base。
後端遭操縱,而非私鑰被竊
Chen最初在調查完成前拒絕揣測攻擊途徑,但事件經過如今已逐漸明朗。攻擊者取得了錢包基礎設施中一個關鍵後端系統的存取權限,並在該系統中偽造轉帳數據,從而使Bitget的正常授權流程核准了資金流出。交易所已排除私鑰被竊的可能性。
這項區別是評估本案的關鍵。若私鑰遭竊,攻擊者可直接簽署轉帳;但在Bitget的案例中,簽署權仍在交易所端,核准也因此通過了平常的控管程序——只是背後的數據來自攻擊者。因此,即使金鑰保管再完善,當上游系統提供虛假轉帳數據時也無法提供保護。對機構客戶而言,審查內部核准流程如今更為重要。
損失規模
據交易所說明,Bitget的冷錢包未受影響且依然安全,攻擊僅波及熱錢包與溫錢包層級的一部分。受影響的資產包括ETH、XRP、USDT、USDC、AVAX與BNB。支援多條鏈的交易所必須在每條鏈上保留可連線的持倉以供提款,這增加了攻擊點的數量。Bitget通報的單鏈最大失發生在XRP Ledger。此外,穩定幣USDT與USDC的發行方可凍結受影響的餘額。
從1.7億美元到3.516億美元
首批報導稱有超過1.7億美元從Bitget錢包流向一個不明地址。這些早期鏈上分析起初僅涵蓋部分受影響的鏈;完整的跨鏈分析最終得出Chen所確認的3.516億美元。因此,兩個數字之間並不矛盾。
與此同時,攻擊者試圖使贓款免於凍結。一個地址前綴為「0xe410」的新建錢包,以約1,967萬美元的USDT0——Tether USDT的跨鏈版本——換取7,111枚ETH。交易僅耗時數分鐘,且該錢包接受了約高於市場價5%的溢價——相當於略低於100萬美元。顯然速度重於價格:與穩定幣不同,ETH餘額無法在事後被凍結。
然而,計畫並未完全得逞。在其12小時中期報告中,交易所表示部分受影響鏈的基金會已凍結攻擊者的地址。鏈的基金會是各網路背後的組織,其中部分可在其鏈上封鎖地址。但Bitget並未說明是哪些鏈或涉及金額,因此無人能確定3.516億美元中實際上有多少仍被卡住。
提款凍結與背後的儲備
對客戶而言,事件發生以來的提款凍結目前影響最大。相較之下,入金與交易照常進行。Bitget尚未給出恢復提款的確切日期;該公司只願在能夠保證期限時才對外公布。客戶因此可在平台上交易其餘額,但無法將資產轉至自己的錢包或其他交易所。
在財務方面,交易所認為自身有所保障。Bitget的用戶保護基金是因應客戶損失的儲備。據該公司表示,基金持有超過4.64億美元,足以涵蓋全部損失——單就帳面而言,該基金已超出損失逾1.1億美元。此外,Bitget自估其自有資產超過10億美元。不過,基金的保障本身並不能直接恢復客戶對其餘額的取用——這仍取決於提款何時恢復,而目前尚未訂出日期。
「Bitget歷經多次市場週期。我們不會因此放棄。我們將以完全的透明度對每一美元、每一項決定負責。」Bitget執行長Gracy Chen表示。
一份包含根因分析的完整事件報告應能帶來更多釐清。Bitget已承諾在首次安全公告後不超過24小時內發布,而預期也唯有這份報告能解釋攻擊者最初是如何取得後端系統的存取權限。目前事件經過的細節來自Chen在X上的貼文以及12小時中期報告。
與Bybit及Ronin事件的相似之處
Bitget對北韓的懷疑基於兩項指標。調查人員識別出與北韓駭客先前曾使用的VPN服務相關的IP位址;此外,攻擊模式也與先前與北韓有關的行動相似。不過,這仍是該公司的初步評估;迄今為止,無論是政府機構或鏈上安全均未證實此歸因。
相較之下,2025年2月的Bybit駭客事件則有確鑿的紀錄。該次攻擊流出的資金約15億美元,是Bitget損失的四倍以上。FBI及其報告中心IC3將Bybit駭客事件歸因於北韓,雙方均以「TraderTraitor」名稱追蹤該活動。較早的美國公告與安全研究人員將此標籤與Lazarus Group聯繫起來。攻擊切入點是對多簽平台Safe{Wallet}的供應鏈攻擊:攻擊者利用遭操縱的軟體,使合法簽署者核准了資金流出,這與Bitget案例最為相似。Bitget當時曾支援Bybit,如今Bybit執行長Ben Zhou也回報提供協助。Zhou亦正在更新LazarBounty平台,以追蹤Bitget遭駭事件的資金流向。
Ronin事件則為北韓歸因提供了另一個先例:2022年3月,攻擊者從連接遊戲Axie Infinity與Ethereum的Ronin Bridge竊取約6.25億美元,美國財政部同樣將該竊案歸因於Lazarus Group。
本文根據Crypto Valley Journal的報導整理。