Bitget 凌晨突然被盗:时间线复盘、官方称约 3.516 亿美元受影响

2026-09-25 11:18:43

编辑:吴说区块链、Grok 等

 

加密交易所 Bitget 于 9 月 25 日凌晨确认发生热钱包未授权转账。CEO Gracy Chen 表示,安全系统在北京时间 9 月 25 日 02:31 发现部分热钱包出现异常转出,初步核算受影响资金约 3.516 亿美元。官方称冷钱包仍安全,用户账户余额未被改写,损失可由超过 4.64 亿美元的用户保护基金覆盖。平台已暂停提现,充值和交易仍开放,并承诺在 9 月 26 日 05:30 前发布含根因分析的完整事故报告。

在官方发声前,链上分析师已先观察到带 Bitget 标签的钱包向新建地址集中转出约 1.78 亿至 1.90 亿美元资产。两套数字目前并存:3.516 亿美元是交易所内部核算,1.8 亿美元左右是公开标签地址的链上统计。

链上异常与官方检出时间基本重合。Unchained 将可见流出区间记为9月25日02:31 至 04:55。其间,一个新建地址从带 Bitget 热钱包标签的地址取出约 1967 万 USDT0,在 Arbitrum 上约 6 分钟内经 UniswapX 和 1inch Fusion 换成约 7111 枚 ETH,成交价最高高出市价约 5%。链上观察者 DCF GOD 最先指出该笔兑换。稳定币存在被发行方冻结的可能,换成 ETH 后更难拦截。

随后,多个 Bitget 标签钱包将 ETH、USDT、USDC、AVAX、BNB 和 XAUT 转入同一新建地址 0x770b10b273fC44Fe9197D6bF20F145c2e98463Ee。Etherscan 后将其标记为 Bitget Exploiter 1。资金再拆向其他地址,并出现跨链桥接。Unchained 还记录,约 30 分钟内同一地址收到约 3475 万 USDT、1285 万 USDC 及 3000 枚 XAUT;其后约 1 小时又从多个标签地址收入约 24373 枚 ETH。04:55 仍有一笔从 Avalanche 转出。

04:24,Arkham Intelligence 分析师 Emmett Gallic 发帖,先报约 1.78 亿美元,04:35 更新为约 1.83 亿美元,并称涉及 3 个热钱包和 1 个冷钱包标签地址、多链归集。这里的「冷钱包」来自浏览器和分析师标签,与官方内部的热、暖、冷三级分类并不自动等同。05:06,Bubblemaps 发出警报,称多链合计约 1.80 亿美元打入同一地址,05:33 更新为约 1.90 亿美元。CryptoSlate 引用其统计称,15 笔转账涉及近 1.92 亿美元、七种资产,其中 ETH 约占 44.4%。

05:30,Gracy Chen 在 X 发布完整安全通知,官网同步刊登公告。官方确认受影响金额约 3.516 亿美元,强调本次只波及热钱包与暖钱包的一部分,冷钱包完全安全;用户账户余额准确,充值和交易照常,提现作为预防措施暂停。Bitget 称已在检出后数分钟内启动应急小组,标记并上报异常地址,同时通知执法机构和链上安全公司。官方明确表示,调查完成前不对攻击路径作猜测,并将通过官方渠道每小时更新进展。

若 3.516 亿美元最终坐实,Bitget 将进入中心化交易所失窃史上金额靠前的位置,但仍明显小于2025 年 2 月Bybit 被盗的金额。

当时Bybit以太坊冷钱包在例行调拨时被盗约 40 万枚 ETH,当时价值约 14 亿至 15 亿美元,是有记录以来最大的单笔交易所失窃。事后调查指向 Safe 多签钱包的前端被植入定向恶意脚本,签名人在界面上看到的是正常转账,实际签署的是更换实现合约的交易,冷钱包控制权因此易手。美国联邦调查局等机构随后将攻击归入朝鲜 Lazarus 相关集群。Bybit 使用自有资金弥补,事后正常运营,用户资金未受影响。

2025 年 2 月 Bybit 冷钱包被盗后,Bitget 曾是最先公开伸出援手的交易所之一,平台用自有资金向 Bybit 转去 4 万枚 ETH,当时约合 1.05 亿至 1.06 亿美元,用于缓解提现挤兑。这笔借款无抵押、无利息、无固定还款期限,Bybit CEO Ben Zhou 后来在访谈中说,Bitget 是第一家帮忙的,连合同都没签。Bitget 同时拉黑相关地址,并称可继续提供支援。约三天后,Lookonchain 监测到 Bybit 将 4 万枚 ETH 转回,Gracy 发帖确认已收回。

历史上中心化交易所被盗,公开复盘里最常见的原因是热钱包私钥或签名权限被获取。Coincheck 2018 年约 5.3 亿美元、KuCoin 2020 年约 2.8 亿美元、Bitmart 2021 年约 1.5 亿美元,均指向联网热钱包密钥失守。另一类是多签和签名界面被绕过:Bitfinex 2016 年与当时的多签方案有关;WazirX 2024 年出现多签控制权被改;Bybit 2025 年 2 月被盗等。此外还有供应链和运维环节失守,如签名人设备、钱包服务商或内部权限被利用。

截至发稿,Bitget 表示每小时跟进一次调查进展,具体攻击路径(如是否涉及私钥泄露或接口漏洞)尚待官方完整报告披露。

最近融资

查看更多
09-25
$1.7M09-24
$37M09-24

近期发行Token

查看更多
10-08
PPurserfiPURSER
09-23

𝕏 最新关注

查看更多
09-24
09-24