Bitget 遭骇损失 3.516 亿美元:后端系统入侵所致,初步调查指向朝鲜骇客
重點速覽
- •攻击者入侵了 Bitget 钱包基础架构中的后端系统,利用其伪造交易数据并触发交易所自身的授权流程,而非窃取私钥或伪造用户提款请求。
- •Bitget 于 9 月 24 日侦测到热钱包约 3.516 亿美元的未授权转账后暂停提款,充值与交易仍正常运作,冷钱包保持安全。
- •执行长 Gracy Chen 表示,基于 VPN 使用模式,初步调查显示此攻击与朝鲜骇客组织的手法相似,但归因尚未获独立证实,与执法机关及链上安全公司的调查仍在进行中。
- •客户帐户余额依然准确,估计损失由 Bitget 的用户保护基金覆盖,该基金目前持有超过 4.64 亿美元。
- •Bitget 已标记相关地址并承诺发布完整事件报告,但在安全审查完成前尚未确定恢复提款的日期。

加密货币交易所 Bitget 表示,周四从平台转出约 3.516 亿美元资金的攻击者,并未窃取私钥,也未伪造用户提款请求。公司指出,入侵者是攻陷了其钱包基础架构中的一个关键后端系统,利用该系统伪造交易数据,并触发 Bitget 自身的授权流程来转移资金。这一区别十分重要,因为私钥通常是交易所保管最严密的资产,而负责路由与验证交易的后端系统则代表更广泛的运营攻击面。
Bitget 执行长 Gracy Chen 于 9 月 24 日 WAT 时间 19:31 披露此次入侵事件,表示交易所侦测到部分热钱包出现未授权转账。公司随后暂停提款,而充值与交易仍正常运作。Chen 在 X 上的一系列贴文中说明了此事件(1、2、3)。
在周五的后续说明中,Chen 表示攻击者入侵的是后端系统,而非取得控制 Bitget 钱包的私钥。据其声明的相关报道,Chen 表示:「已排除私钥外泄的可能。」
攻入后端系统的确切手法仍在调查中。Bitget 表示计划发布完整事件报告,说明根本原因及拟采取的纠正措施。
初步调查指向朝鲜骇客
Chen 表示,初步调查结果发现此攻击与过往归因于朝鲜骇客组织的行动有相似之处。据 Chen 说明,调查人员发现的 IP 位址其 VPN 使用模式与某个朝鲜组织相关的选择相符,她也表示攻击的整体模式与此前归因于朝鲜骇客的行动相似。
此说法尚未获得独立证实,Bitget 也尚未确认攻击者身分。交易所表示,与执法机关及链上安全公司合作进行的调查仍在进行中。
与朝鲜相关的骇客此前曾涉及多起重大加密货币窃案。美国联邦调查局(FBI)将 2025 年 2 月加密货币交易所 Bybit 约 15 亿美元的失窃案归因于朝鲜。该案被广泛视为有纪录以来最大的单一加密货币窃案;相较之下,Bitget 约 3.516 亿美元的损失不到其四分之一。联合国调查人员此前曾报告,窃取的加密货币已被用于资助朝鲜的武器计划。
冷钱包未受影响
Bitget 表示,事件仅限于其热钱包与温钱包基础架构的部分部分,冷钱包仍然安全。热钱包连接互联网,通常用于处理交易;冷钱包则离线保存,以降低遭受线上攻击的风险。
交易所表示,客户帐户余额依然准确,估计损失将由其用户保护基金覆盖,该基金为此类损失设立,目前持有超过 4.64 亿美元。
Bitget 已标记与相关转账有关的地址,并表示已执法机关及链上安全公司,作为调查与追回资产工作的一部分。
公司尚未公布恢复提款的日期,表示将在安全审查完成后恢复服务,并通过官方渠道提供最新消息。随着调查推进,提款恢复、承诺发布的事件报告以及追踪已标记资金的工作,都是值得关注的重点进展。
Bitget 在奈及利亚的布局
此次事件发生之际,Bitget 已在奈及利亚的加密货币用户中建立起重要地位。该交易所独立的自托管钱包产品 Bitget Wallet,此前曾在奈及利亚 Apple App Store 的总榜与财务类别均排名第一;公司并表示其奈及利亚钱包用户群在 2024 年 6 月增长了超过 233%。
不过,公司表示 Wallet 产品与受周四事件影响的交易所基础架构是分开运作的。据 Chen 说明,此次入侵影响的是交易所热钱包与温钱包中的资金,独立的 Wallet 产品并未受到影响。这种区隔凸显了存放在交易所、依赖平台自身安全的资产,与用户通过自托管产品直接管理的资产之间的差异。
Bitget 于 9 月 24 日 WAT 时间 19:31 侦测到未授权转账,并表示其紧急应变团队在数分钟内即启动。交易所承诺将在调查持续进行中提供进一步更新。