导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

Bitget 热钱包被盗 3.516 亿美元:供应链攻击再现,4.64 亿美元保护基金迎压力测试

导语:北京时间9月25日02:31,Bitget安全系统检测到热钱包异常转账。数小时后,CEO Gracy Chen确认被盗金额约3.516亿美元,冷钱包安全,受影响仅限于热钱包和部分温钱包,提币暂停,充值和交易继续运行。她同时表示,Bitget用户保护基金当前持有超过4.64亿美元,完全覆盖本次损失。

攻击过程还原

链上侦探最先捕捉到异常。一个以“0xe410”开头的新地址在Arbitrum上用1967万USDT0购买了7111枚ETH,整个过程只用了6分钟,交易通过UniswapX和1inch Fusion路由。USDT0直接来自一个标记为Bitget热钱包的地址。

随后,更大规模资金转移浮出水面。多个Bitget标记的热钱包和温钱包资产被转移到单一地址,涵盖ETH、USDT、USDC、AVAX和BNB,横跨多条链。链上估算最初为1.74亿美元,很快修正到1.83亿美元,最终Bitget官方确认总损失约3.516亿美元。

攻击者的操作手法有一个清晰逻辑:将稳定币迅速兑换为ETH。Tether可以在合约层面冻结USDT,Circle可以冻结USDC,但ETH没有这种“紧急制动”机制。先把稳定币换成ETH,与Bybit被盗时Lazarus Group完全相同的资金转移策略。

一个细节提供了些许安慰:第一波攻击之后,受影响钱包仍持有约5.3亿美元资产,攻击者没有清空所有热钱包。Bitget承诺在24小时内发布完整事件报告,并已通知执法机构。

供应链攻击:被入侵的是Bitget的工具

Gracy Chen随后在直播中披露了目前掌握的攻击路径。初步判断,这是一次供应链攻击。攻击者入侵的是Bitget日常使用的一款第三方工具,而非Bitget核心系统。这个被攻破的工具影响到了钱包服务的一项关键后台系统。

攻击执行方式很精密:被入侵的第三方服务伪造了转账信息,然后调用Bitget的签名机将资金转出。Gracy强调,这不是私钥泄露,根据当前排查,内部人员作案可能性也较低,但最终攻击路径仍需安全团队进一步确认。

Gracy用Bybit被盗事件做了类比。2025年2月的Bybit攻击既涉及签名授权环节,也涉及对Safe多签页面的供应链攻击。她指出,针对交易平台的黑客攻击通常不是单一类型,一次攻击可能同时使用六到七类手法中的两三种组合,常见手法包括私钥泄露、智能合约漏洞、内部人员作案和社会工程学攻击。

这段披露传递了两个信息。好消息是,如果确认为供应链攻击,说明Bitget核心安全架构,包括密钥管理、权限控制,可能没有被直接突破,修复路径相对清晰:切断受污染的第三方工具,替换签名流程。坏消息是,供应链攻击意味着威胁来自信任链上游,交易所自身安全投入再多,也无法完全控制第三方服务商的安全水位。这是整个行业的系统性脆弱点。

4.64亿美元保护基金:从“摆设”变成“救命绳”

加密交易所的“保护基金”长期以来是一个争议性概念。很多交易所宣称拥有数亿美元保护基金,但这些基金的构成、流动性和法律约束力从未被独立验证。它们更像PR工具,用来在牛市中安抚用户的安全焦虑。

今天,Bitget保护基金面临它存在以来的第一次真实压力测试。4.64亿美元对3.516亿美元。如果这个数字真实且可动用,Bitget有能力全额覆盖损失而不需要外部融资。这将使Bitget成为近些年继Bybit之后,第二个在遭受重大安全事件后能够独立吸收损失的交易所。

需要持续追踪的问题是:保护基金持有的具体资产构成是什么?流动性如何?是否已经被独立审计?Chen的公告中没有提及第三方验证。在提币恢复之前,这些问题的答案将直接影响用户信心。

Bitget不会倒下?三个依据

损失可覆盖。3.516亿美元是一个巨大数字,但Bitget保护基金4.64亿美元超过损失金额约1.12亿美元。冷钱包完好意味着交易所核心储备未受影响。受影响钱包在攻击后仍持有5.3亿美元。Bitget资产负债表有足够缓冲来消化这次打击。

先例证明可以扛过去。2025年2月,Bybit被Lazarus Group盗走15亿美元,损失规模是Bitget的四倍以上。Ben Zhou用桥接贷款补了窟窿,提币在72小时内恢复正常。Bybit不仅活了下来,还在2026年保持全球前五的交易量。Bitget面临的挑战在量级上小于Bybit,如果执行得当,恢复速度应该更快。

管理层的反应速度。Gracy Chen在攻击被检测后数小时内就发布公开声明,确认具体金额,承诺保护基金覆盖,宣布提币暂停和持续更新机制。这和BitMart形成鲜明对比:BitMart在2021年被盗1.96亿美元时承诺全额赔付,到2026年关闭时用户仍然拿不回钱。Gracy的快速响应至少表明,Bitget管理层选择直面问题而非拖延。

行业应该从中学到什么?

2025年Bybit被盗15亿美元,2026年Bitget被盗3.5亿美元,两次事件间隔只有19个月。热钱包安全性仍然是中心化交易所最薄弱的环节。无论多层签名设计得多精密,只要热钱包连接着互联网,它就是攻击面。这个问题没有被解决,只是每次被盗之后被重新重视一段时间,然后在下一次牛市的交易量压力下再次被放松。

对用户来说,这个事件的教训和Bybit被盗时一样:不要把超出交易需要的资产长期存放在任何中心化交易所。冷钱包自托管的成本是学习曲线和操作不便,但这个成本远低于“交易所被盗后等待提币恢复”的不确定性成本。

BGB在消息传出后下跌约5%,大盘没有跟跌。市场把这次事件定价为“Bitget的问题”,而非“行业系统性风险”。这个判断到目前为止是正确的:一家交易所的热钱包被盗,和整个行业的信任崩溃之间,隔着的是那个4.64亿美元的保护基金能否兑现承诺。

接下来72小时是关键窗口

提币何时恢复、保护基金资产构成是否被公开验证、完整事件报告能否如期发布,这三件事将决定Bitget能不能像Bybit那样,把一次安全危机变成一次信任重建。Gracy Chen以及她背后Bitget选择了第一时间站着扛下责任。这个行业见过太多选择躺下或跑掉的人。仅凭这一点,她和Bitget值得一次证明自己的机会。