加密货币交易所Bitget确认,9月24日发生的安全事件中,约3.875亿美元数字资产被转移至攻击者控制的地址。该金额高于平台最初公布的3.516亿美元,新增部分主要来自后续确认的Zcash和TRON网络转账。

Bitget强调,金额上调是因为链上追踪和交易分类更加完整,并不代表漏洞修复后再次发生资产外流。平台称攻击路径已经识别、漏洞已经修复,事件目前受到控制,没有继续发生未经授权的转账。

事件是如何被发现的?

Bitget官方公告显示,平台安全系统于2026年9月24日18时31分(UTC)发现部分热钱包出现未经授权的转账,并在数分钟内启动紧急响应程序。

平台随后标记攻击地址、通知执法部门和链上安全机构,并暂时停止所有提现。充值和交易功能继续运行,冷钱包没有受到影响。

损失为何从3.516亿美元升至3.875亿美元?

Bitget第一份公告估计受影响资产约为3.516亿美元。随着调查人员补充识别Zcash和TRON链上的转账,确认金额增加约3590万美元,最终上调至约3.875亿美元。

这并不意味着黑客在公告发布后又盗走3590万美元,而是初步统计没有覆盖所有区块链。大型交易所同时管理多条网络和数十种资产,事件刚发生时,链上分析经常只能看到部分EVM地址,隐私币或独立账本上的转账需要更长时间确认。

哪些资产和区块链受到影响?

Bitget公布的受影响资产包括XRP、ETH、USDT、ZEC、USDC、USDT0、XAUt、BNB、AVAX和TRX。

涉及网络包括以太坊及多条EVM网络、XRP Ledger、Zcash和TRON。多链同时出现转账,说明攻击并非只针对单一智能合约或一条公链,而是进入了交易所内部钱包操作流程。

攻击者如何绕过Bitget安全系统?

根据Bitget首席执行官Gracy Chen接受媒体采访时的说明,攻击者侵入了一个关键后台钱包系统,伪造内部转账信息,并触发平台授权签名流程,从热钱包和温钱包发起19笔转账。

Bitget称,调查已经排除钱包私钥直接泄露。这意味着攻击者可能不是简单获得私钥,而是控制或欺骗了有权调用签名系统的后台流程,使系统把恶意请求当成正常业务处理。

具体入侵入口仍在调查中。Bitget官方最新公告只确认攻击路径和绕过方式已被识别,没有公开足以独立复现攻击的完整技术细节。

热钱包、温钱包和冷钱包有什么区别?

热钱包持续连接网络,用于处理用户日常充值和提现,速度快但攻击面最大。

温钱包连接频率和权限低于热钱包,用于在运营效率与安全之间取得平衡。

冷钱包通常离线保存大部分储备,只有在严格审批下才转移资产。

Bitget表示,事件只影响部分热钱包和温钱包层,冷钱包保持安全。三层架构限制了损失范围,但3.875亿美元的规模也说明,在线和半在线钱包仍存放了数量可观的资产。

Bitget为什么暂停提现?

交易所发生钱包安全事件后,暂停提现可以阻止攻击者继续转移资产,也能避免正常用户的大量提现干扰链上追踪、钱包迁移和余额核对。

Bitget表示,用户账户余额保持准确,充值和交易正常运行,提现将在完成安全验证后恢复。平台此前承诺公布提现恢复状态和时间,用户应以Bitget官方公告及实际提现页面为准,不要相信社交媒体上的非官方恢复通知。

用户资金真的安全吗?

Bitget称,平台层面的损失由用户保护基金覆盖,该基金价值超过4.64亿美元,高于目前确认的3.875亿美元受影响金额,因此用户余额不会因本次事件被直接扣减。

但“保护基金高于损失”并不等同于风险已经完全消失。保护基金本身可能持有价格波动的加密资产,实际可变现价值会随市场变化;平台还要承担运营、法律、恢复和潜在挤兑成本。用户应继续观察基金资产构成、链上地址、提现恢复和后续审计结果。

为什么怀疑朝鲜黑客?

Gracy Chen称,调查人员发现的部分互联网协议地址与此前被朝鲜黑客组织使用的VPN服务有关,攻击模式也与过去被归因于朝鲜的行动相似,因此Bitget初步判断朝鲜背景攻击者“很可能”参与。

这仍然属于平台和调查团队的初步归因,不是执法机构已经作出的最终结论。IP地址、VPN节点和链上转账模式可以提供线索,但攻击者也可能故意使用他人基础设施制造错误指向。最终归因需要更多服务器日志、资金流和情报证据。

谁在参与调查和追踪?

Bitget表示,谷歌旗下网络安全公司Mandiant和区块链安全公司慢雾正在协助调查。交易所、区块链项目、稳定币发行商和安全团队也在监控攻击地址,尝试冻结进入中心化平台或可控制合约的资产。

Bybit还把自身的LazarusBounty平台作为主要协作渠道,帮助公开追踪被盗资金。Bitget同时发布实时追踪面板、报告入口和攻击地址API,方便行业参与者监控资金移动。

5%悬赏是否等于1937.5万美元?

不是。把3.875亿美元直接乘以5%,确实得到1937.5万美元,但Bitget并没有承诺无条件支付这一整笔金额。

官方规则是:对自愿采取行动并直接促成资金冻结或追回的合格个人或机构,按照实际成功冻结或追回金额的5%计算悬赏。只有全部3.875亿美元都因合格参与者的行动而被冻结或追回,理论上对应的5%才可能达到1937.5万美元。

依据法院命令、执法机关要求或其他法律程序采取的行动不符合悬赏资格。最终资格、贡献程度、计算方法和金额由Bitget决定,提交线索也不保证一定获得奖励。

冻结与追回有什么区别?

冻结是让攻击者暂时无法移动资金,例如稳定币发行商封锁地址,或者交易所冻结充值账户。

追回则是资产已经回到Bitget或依法控制的地址。资金被冻结后仍可能经历司法程序、所有权确认和跨境合作,因此冻结不等于立即赔付。

Bitget的悬赏规则分别提到成功冻结和成功追回,但同一笔资金如何计算、是否重复计奖,仍以平台最终审核为准。

哪些资产更容易被拦截?

USDT、USDC等中心化稳定币的发行商能够冻结指定地址,攻击者一旦持有或转入这些资产,追回概率通常高于完全去中心化且无法冻结的资产。

如果攻击者把资产转入合规中心化交易所,平台可以根据黑名单和执法请求冻结账户。相反,原生ETH、XRP、ZEC等资产如果始终在自托管地址之间转移,强制拦截会更困难。跨链桥、混币工具和隐私币还会增加追踪难度。

这次事件对Bitget意味着什么?

财务压力:即使保护基金可以覆盖损失,动用大部分基金也会削弱平台应对下一次风险事件的缓冲。

信任压力:中心化交易所的核心承诺是安全托管。后台签名流程被绕过,暴露的是内部系统和权限控制问题,而不只是普通智能合约漏洞。

监管压力:多个国家的监管机构可能要求平台提交事件报告、证明客户资产充足,并审查钱包管理和业务连续性。

流动性压力:提现恢复后可能出现集中提币,平台需要准备足够链上流动性应对短期需求。

储备证明为什么不等于绝对安全?

储备证明可以展示交易所某一时点控制的链上资产,但通常无法完整反映负债、借款、关联方风险和内部权限安全。即使储备充足,后台系统被入侵后,热钱包资产仍可能被快速转走。

判断交易所安全性,应同时观察储备证明、负债披露、保护基金、冷钱包占比、提现记录、安全审计、监管牌照和重大事件处置能力,不能只看一个储备率数字。

用户现在应该怎么做?

只看官方公告:攻击发生后常出现“退款登记”“账户验证”和“提前恢复提现”等钓鱼链接。

不要重复提交私钥或验证码:正规交易所不会要求用户提供钱包助记词,也不会通过私信索取登录密码。

提现恢复后先小额测试:核对网络、地址和到账情况,再决定是否进行大额转账。

分散平台风险:交易所适合交易,不适合长期存放全部资产。长期持有者可以根据自身能力使用硬件钱包或其他合规托管方案。

保存账户记录:下载余额、充值、交易和提现记录,以便后续对账或依法维权。

结论

Bitget此次事件不是普通代币合约漏洞,而是攻击者绕过后台钱包控制并触发授权签名的大型中心化交易所安全事故。受影响金额由3.516亿美元上调至3.875亿美元,涉及多条区块链和十种主要资产。

平台称漏洞已经修复、冷钱包安全、用户余额由超过4.64亿美元的保护基金覆盖,并已联合Mandiant、慢雾及行业伙伴追踪资金。但朝鲜黑客归因仍是初步判断,真正追回多少资金、提现能否稳定恢复、保护基金如何补充,才是衡量事件最终影响的关键。

所谓5%悬赏也不是直接拿出1937.5万美元,而是根据实际冻结或追回金额计算。对用户来说,最重要的不是相信一句“资金安全”,而是持续核对官方进展、实际提现能力和后续独立审计。

资料来源:Bitget首次安全公告;Bitget最新追踪与悬赏公告;CNBC对Bitget首席执行官的采访;Bitget被盗资金实时追踪面板。

本文根据截至2026年9月26日公开资料整理。被盗金额、资金冻结情况、提现状态和攻击归因仍可能更新;有关朝鲜黑客的内容属于Bitget初步判断,尚非执法机构最终认定。本文不构成投资或安全操作建议。