免责声明:金色财经所有资讯仅代表作者个人观点,不构成任何投资理财建议。请确保访问网址为(jinse.com.cn) 举报

    Bitget 即将重开提币:3.8 亿美元失窃之后 真正的考验才刚开始

    作者:谷昱,ChainCatcher

    9 月 26 日中午,Bitget 兑现了前一天的承诺,公布了分阶段恢复提现的时间表:9 月 28 日 16:00(UTC+8)开放比特币网络提现,9 月 29 日 16:00 开放以太坊、BSC、Arbitrum、Base、Optimism 上的 ETH,9 月 30 日 16:00 开放以太坊、BSC、Solana、Tron 上的 USDT,10 月 2 日 16:00 开放其余代币、法币与 P2P。官方同时重申,暂停提现“为安全措施,与用户资产可用性无关”,充值与交易从未中断,财务损失由保护基金承担。

    从 9 月 24 日 18:31(UTC)系统检测到第一笔未经授权转账,到第一批提币打开,中间约 86 个小时;到 10 月 2 日全部恢复,则是 7 天半。

    这个时长是有参照物的。2025 年 2 月,Bybit 被盗 15 亿美元,规模是这次的四倍,Ben Zhou 用桥接贷款补上窟窿,提币在 72 小时内恢复。Bitget 这次量级更小,耗时却更长。对此 Bitget 华语区负责人谢家印的解释是:“因为被盗方式的不同,为了绝对排除所有潜在风险,所以与其他案例处理方式也不一样。”

    这句话其实交代了一件更重要的事:出错的不是金库本身,而是整套流程。修流程,远比换一把锁慢。

    从1.8亿到3.875亿:数字还在上修,止血却用了近三小时

    金额到现在为止已经改了两次,而且大概率还会变。

    最初的通报是 3.516 亿美元,此前链上机构的估算更低——Arkham 分析师 Emmett Gallic 最初给出 1.78 亿美元,PeckShield 与 Bubblemaps 的口径在 1.45 亿至 1.92 亿美元之间,都只有最终数字的一半左右。9 月 25 日,Bitget 进一步上修至约 3.875 亿美元,理由是“对事件期间转账情况更完整的核算”,新增了 Zcash 与 TRON 链上此前未计入的 ZEC、TRX 与 XAUt。官方强调这不代表出现了新的盗取,事件已受控。

    按 Lookonchain 的拆解,这笔钱的大头异常集中:102,930,000 枚 XRP(约 1.5748 亿美元)、31,890 枚 ETH(约 8,575 万美元)、3,475 万 USDT、2,105 万 USDC、1,967 万 USDT0、3,000 枚 XAUt(约 1,282 万美元)、12,719 枚 BNB、821,012 枚 AVAX、2,059 万 TRX。慢雾 MistTrack 的标记清单则显示,攻击者地址至少包含 7 个 Ripple 地址(合计约 102,926,478 枚 XRP)、11 个 EVM 地址与 1 个 TRON 地址。

    真正值得追究的是时间。链上数据比官方更早发现问题:19 时前,Arkham 分析师 Emmett Gallic、PeckShield、Bubblemaps 就已经先后标记异常。Arkham 事后测算,2.28 亿美元是在 18:58 至 19:16 的 18 分钟内离开 Bitget 钱包的。而 Forbes 援引的链上数据显示,转出一直持续了近三个小时,最后一笔 ETH 转账发生在官方公开通报前 52 分钟。

    也就是说,从“检测到”到“止住”,中间隔了将近三小时。在这三个小时里,攻击者把 EVM 侧的大部分战利品换成了约 67,982 枚 ETH(约 1.83 亿美元)——不是为了投资,是为了让自己变得“不可冻结”。

    还有一个至今没被抹平的矛盾:Arkham 曾称有 1.53 亿美元的 XRP 来自一个它标注为 Bitget 冷钱包的地址,而 Bitget 自始至终坚称冷钱包完全安全。截至目前,双方的说法没有在公开层面完成对齐。

    私钥没丢:被绕过去的是授权流程

    Gracy Chen 在 9 月 25 日凌晨给出的解释是这次事件里最不寻常的部分。

    她表示,攻击者入侵的是钱包服务的核心后端系统,借此“生成虚假转账信息并调用 Bitget 的签名流程”,从而把资金转出平台;同时明确“可以排除私钥泄露的可能性”。在当天三小时的 X 直播中,她进一步称初步线索指向供应链攻击——被污染的是交易所日常使用的第三方工具,而非其核心系统,且暂不怀疑内部人员参与。目前 Mandiant 与慢雾仍在协助调查,具体入侵路径待最终报告确认。

    这条技术路径的分量在于它改写了安全边界的定义。过去多年,交易所安全的叙事几乎全部围绕私钥保管展开:冷热分层、多签、MPC、HSM。Bitget 自己也用的是这套语言——三层钱包架构,热、温、冷分离,冷钱包离线。但这一次,私钥一个都没丢,冷钱包一行代码都没被碰,攻击者只是让系统在没有任何人察觉的情况下,把一笔伪造的提现请求当成正常请求批了出去。

    于是问题从“钱存在哪里”变成了“谁有权让钱动”。

    业的反应相当克制,但并不温和。CertiK 资本市场与政策主管 Esme Pau 称这是“2026 年最实质的中心化交易所攻击之一”,是“数字资产行业的又一次警钟”,并指出被盗规模已相当于保护基金的四分之三,“超越了一般的安全疏漏,使其成为一场危机事件”。网络安全公司 FailSafe CEO Aneirin Flynn 说得更直接:这次被盗的意义在于“摧毁了大型交易所已经解决热钱包安全这一幻觉”;即便保护基金覆盖损失,“如此规模的入侵仍严重损害了市场对加密基础设施的机构信任”。

    Ledger CTO Charles Guillemet 则把矛头指向了变量本身——AI 正在让发现漏洞和编写攻击变得更便宜,“安全性在加密领域一直是难题,而 AI 正在把优势推向攻击者。缩小这个差距需要的不是修补下一次攻击的善后工作,而是改变安全的底层原则与架构。”

    把这三条放在一起看,2026 年的攻击面已经很清楚:CertiK 观察到,攻击重心正从智能合约漏洞转向基础设施入侵、热钱包窃取与密钥泄露。区别在于,合约漏洞是可以被审计次数穷尽的,而审批流程里那条被信任的数据链,没人能提前穷举它在哪一环会被伪造。

    0.08%:追回网络的效率与天花板

    被盗资金能拿回多少,几乎在案发最初几分钟就被决定了。

    Circle 与 Tether 都出手了。9 月 25 日 05:00(UTC),Circle 调用 USDC 合约内置的黑名单功能,冻结了 Etherscan 标记为“Bitget Exploiter 8”的地址中的 99,990 枚 USDC;约七小时后,Tether 将同一地址加入 USDT 黑名单,锁住 218,023 枚 USDT。合计约 31.8 万美元,占被盗总额的约 0.08%。

    这个比例低得刺眼,但它解释的不是 Circle 和 Tether 的失职,而是这件事的结构性天花板:稳定币是发行方写的合约,发行方可以在合约层冻结;ETH 是网络的原生资产,没有合约、没有发行方、没有人有这个权限。攻击者显然比所有人都清楚这一点——一个新建钱包在六分钟内把 1,967 万 USDT0 通过 UniswapX 与 1inch Fusion 换成 7,111 枚 ETH,最高付出了约 5% 的溢价。为了不可冻结,宁可贱卖。Bitget 自己披露的链上分析还显示,案发数小时内已有约 6,300 枚 ETH(近 1,900 万美元)流入 Tornado Cash。

    追踪方的共识是,攻击者关联地址上还有 6.3 万枚以上 ETH,处于任何发行方都无法触及的范围。

    剩下的,就是一张正在成形但效率有限的追回网络。Bitget 推出了追回悬赏计划,对协助冻结或追回资金者支付 5% 的赏金,同时上线实时追踪看板、信息提交入口与攻击者地址 API,并支持通过 Bybit 的 Lazarus Bounty 平台提交线索。行业里,Bybit CEO Ben Zhou 表示随时提供帮助——Bitget 曾在他那次 15 亿美元被盗后协助过调查;币安联席 CEO Richard Teng 称已共享情报、协助追踪;MEXC CEO Vugar Usi 表态“随时准备以任何方式支持 Bitget”;CZ 也公开声援。

    这种“被盗之后同行互相帮忙”的场景在过去两年里成形得很快。但它能做的始终是冻结已经来不及被换成 ETH 的那部分钱。

    保护基金还剩多少

    更实际的问题是:4.64 亿美元的保护基金,够不够。

    按修订后的 3.875 亿美元计,覆盖率约 1.2 倍,剩余缓冲只有约 7,650 万美元——比最初用 3.516 亿美元测算时少了三分之一以上。Gracy Chen 试图用更多数字来加固这个承诺:“除了这 4.64 亿美元以上、全部存放在可公开验证钱包中的保护基金之外,Bitget 自身还持有超过 10 亿美元资产,用户资金按 1:1 覆盖。”Bitget 已连续 45 个月发布储备证明,8 月储备率为 122%。

    这些都属于“公司说”的范畴,FTX 之后所有人都知道这句话意味着什么。真正的检验点有两个:完整事件报告能否如期发布,以及 9 月 28 日之后用户能不能真的把钱取出来。历史也给过反面样本——Bitmart 在 2021 年被盗 1.96 亿美元时同样承诺全额赔付,到 2026 年平台关闭,用户仍未拿回钱。

    归属方面,Bitget 称 IP 行为模式与链上特征指向朝鲜。Elliptic 判断这是 2026 年最大的一起疑似朝鲜加密盗窃案,并使其全年窃取的加密资产总额突破 10 亿美元。Chainalysis 数据显示,朝鲜 2025 年已窃走创纪录的 20 亿美元,且越来越依赖派遣 IT 人员潜入目标公司的手法。SentinelOne 在此次事件前一周刚刚把 TraderTraitor——Bybit 15 亿美元案与 KelpDAO 2.92 亿美元案的幕后团伙——与一起针对印度 IT 服务商的入侵联系起来。不过也有分析师对直接挂钩 Lazarus 持保留态度,这仍然是一条调查线索,而非执法结论。

    目前,Bitget 平台币 BGB 从被盗前的 2.02—2.06 美元跌至约 1.93 美元,跌幅约 5%—7%,随后小幅回升;同期加密大盘过去一周反而上涨近 10%。

    结语

    这两年,加密行业花了很大力气说服外界“我们已经不一样了”——牌照、审计、储备证明、保护基金、三层钱包架构,Bitget 这些一样不缺,8 月刚公布 122% 的储备率,45 个月不间断的 PoR,甚至还有一个薄此仍够赔付的保护基金。

    但这次丢钱的路径不在这些清单上的任何一项里。攻击者没有破解任何密码学,也没有偷走任何私钥,他们只是让一个本该被复核的转账请求,在一整套审批流程里畅通无阻地走到了最后一步。行业加固的是密钥,被攻破的是信任;而信任从来不能被冷存储。

    所以 9 月 28 日打开的那一道闸门,意义远不止提现恢复。它同时是一次压力测试:如果用户能在承诺的时间里把钱完整取出,Bitget 会把这场危机写成 Bybit 式的信任重建;如果取款排队、限额或者任何形式的迟滞出现,那么这份花费了 86 个小时才定下的时间表,最终衡量的就不是技术修复的速度,而是一家交易所为自己兑付承诺的能力。

    被盗之后,交易所的死亡原因从来不是因为丢了钱,而是因为用户发现自己取不出钱。

    jinse.com.cn 0
    好文章,需要你的鼓励
    jinse.com.cn 0
    好文章,需要你的鼓励
    参与评论
    0/140
    提交评论
    文章作者: / 责任编辑:

    声明:本文由入驻金色财经的作者撰写,观点仅代表作者本人,绝不代表金色财经赞同其观点或证实其描述。

    提示:投资有风险,入市须谨慎。本资讯不作为投资理财建议。

    金色财经 > 金色精选 > Bitget 即将重开提币:3.8 亿美元失窃之后 真正的考验才刚开始
    • 寻求报道
    • 金色财经中国版App下载
      金色财经APP
      iOS & Android
    • 加入社群
      Telegram
    • 意见反馈
    • 返回顶部
    • 返回底部