Bitget 確認熱錢包遭竊 3.516 億美元,暫停提款
重點速覽
- •Bitget 於攻擊者自其線上熱錢包盜取約 3.516 億美元後暫停用戶提款,入侵於 2026 年 9 月 24 日 18:31 UTC 被偵測。
- •鏈上紀錄顯示約 1.334 億美元資產自 Bitget 標記的錢包於 Ethereum 與 Arbitrum 流出,另有價值 1,280 萬美元的 3,000 枚 Tether Gold 代幣,其餘資產在其他鏈上轉移。
- •攻擊者在幾分鐘內透過 Uniswap 將可凍結的贓款代幣——USDT、USDC 與 Tether Gold——成以太幣,接受最高 5% 的現貨溢價,以趕在發行方凍結之前完成兌換。
- •執行長 Gracy Chen 表示冷儲存從未被入侵,損失在交易所 4.64 億美元用戶保護基金的保障範圍內,完整事件報告將於 24 小時內發布。
- •這是自 2025 年 2 月 Bybit 約 15 億美元遭駭以來最大的交易所損失,模仿攻擊者轉帳的假代幣已經出現,意圖欺騙追蹤地址的人。

Bitget 確認熱錢包遭竊 3.516 億美元,暫停提款
Bitget 於週四晚間證實攻擊者自其熱錢包盜取約 3.516 億美元,並在調查期間暫停用戶提款。執行長 Gracy Chen 於 21:30 UTC 發布公告。「2026 年 9 月 24 日 18:31 UTC,Bitget 的安全系統偵測到部分熱錢包出現未經授權的轉帳,」她寫道,「我們的安全團隊立即啟動緊急應變程序。」
鏈上紀錄佐證了 18:31 這個時間戳。而這些紀錄也以分鐘為單位,詳細顯示了之後發生的一切。
從偵測到控制的三大落差
18:31:11 UTC,在 Etherscan、Arbiscan 與 BscScan 上標記為「Bitget 6」的錢包,向一個當天新建立的地址發送了 0.84 顆以太幣——這通常是大額資產轉出前的小額測試轉帳,也是這起入侵事件的首次鏈上動作。它出現的時間,正好與 Bitget 所稱系統標記入侵的分鐘相同。
主要流出隨後迅速發生。18:58:59,同一錢包發送了 34,751,168 顆 USDT。19:01:20,在 Arbitrum 上發送 19,668,851 顆 USDT0。19:01:23,轉出 12,852,046 顆 USDC,19:01:35 轉出 7,130.86 顆以太幣。第二個標記為「Bitget 35」的錢包,透過三筆轉帳轉出 15,362 顆以太幣。另有 223.2 顆以太幣於 21:23:11 流出——距 Bitget 自身公告中的偵測時間戳已兩小時 52 分鐘,距公告發布僅七分鐘。
合計僅在 Ethereum 與 Arbitrum 上,就有 1.334 億美元自 Bitget 標記的錢包流出,另有第三個地址轉出的 3,000 枚 Tether Gold 代幣,價值 1,280 萬美元。其餘的 3.516 億美元在其他鏈上移動。
這些都不代表回應在任何一般意義上算是遲緩。熱錢包是交易所為處理提款而保持在線上的餘額;冷儲存則離線存放。交易所在十幾條網路上運營熱錢包,要在不讓用戶提款受困的情況下逐一關閉,並非單一開關就能完成。Chen 表示冷儲存從未被觸及。但此處從偵測到控制的落差是以小時計——而資金正是在這段時間內流出。
攻擊者將所有可凍結的資產全部換出
資產的選擇指向有計畫的行動。Tether 可以凍結 USDT。Circle 可以凍結 USDC。Tether 可以凍結其黃金代幣。以太幣則無人能凍結。
在收到代幣後的六分鐘內,攻擊者將全部三種資產推入 0x7c96279E,這是一個路由合約,將資產分散至 Uniswap V3 流動性池與 Uniswap V4 PoolManager,並換回以太幣。在 Bitget 公開說明前就發現 Arbitrum 路徑的匿名分析師 DCF GOD(擁有 105,000 名追蹤者)指出,買方「支付了最高 +5% 的現貨溢價」,將一個流動性池推升至 2,870 美元,而當時現貨價格接近 2,688 美元。「如果只是想買 eth,這完全說不通,」他寫道。但如果賣方正與發行方的凍結功能賽跑,這就說得通了。
留下的資產是以太幣,存放在三個從未有過交易紀錄的錢包中:20:13 存入 10,000 顆,20:19 存入 10,000 顆,21:41:11 再存入 4,590 顆。最後一筆在 Chen 的公告發布十分鐘後轉入,並在 Bitget 官方帳號告知用戶已「識別並標記相關轉帳地址」的一分鐘之後。
Bitget 的說法
「用戶資金是安全的,」Chen 寫道。「本次損失的全額均在 Bitget 用戶保護基金的保障範圍內,該基金目前持有超過 4.64 億美元。」她描述了一個三層錢包架構,「本次入侵僅涉及熱錢包層與溫錢包層的一部分」,並表示入金與交易正常運作,承諾將在 24 小時內發布完整事件報告。「在調查完成之前,我們不會對攻擊向量進行揣測。」
最後這句承諾對所有其他交易所營運者而言別具分量。這類形態的入侵事件鮮少涉及破解密碼學。「那些是鏈下攻擊導致鏈上資金損失,」金鑰管理公司 Sodot 創辦人兼執行長 Ido Sofer 在 On The Margin 播客上表示,描述 Bybit 竊案及其後續事件背後的模式。「開發者憑證、部署金鑰、API 金鑰遭竊。這提供了在鏈移動資金的權限。」他更直白的版本是:「駭客攻擊一定會發生。問題是,會不會發生在你的公司?」
以 4.64 億美元的基金應對 3.516 億美元的損失,是薄弱但真實的緩衝。Bitget 也已連續 45 個月發布儲備證明——定期公開持倉快照以證明用戶資產獲得足額支持——最近一次為 8 月,報告 122% 的儲備率。而真正的考驗,在於提款能否重新開放。
第二起詐騙已在進行
給追蹤這些地址的人一個警告:數小時內,仿冒代幣開始模仿攻擊者的轉帳。名為「ETH」、「USDC」與「USDT」的假合約——有些以不可見的 Unicode 字元拼寫——以相同金額廣播至相似地址,這些地址僅在中段與真實地址不同。截至 22:00,針對這一個錢包已出現 14 個仿冒合約。現在從區塊瀏覽器複製地址的人,很可能複製到有毒的地址。
這是自 Bybit 事件以來最大的交易所損失——Bybit 於 2025 年 2 月被盜約 15 億美元,該攻擊普遍被歸因於北韓的 Lazarus Group。此前還有 1.3 億美元的 Coldcard 竊案,重新掀起了關於比特幣金鑰應由誰保管的爭論,以及 11 月那場重建 DeFi 收益層的 1.37 億美元連環攻擊。正如在伊朗空襲前於 Polymarket 獲利 120 萬美元的新建錢包一樣,鏈上公開記錄了一切,而眾人還在爭論這代表什麼。
「Bitget 已經歷過多輪市場週期。我們不會逃避這件事,」Chen 寫道。事件報告將於一天內發布,而 24,590 顆以太幣正躺在三個錢包中等待轉移。