Bitget 首席执行官 Gracy Chen 确认,该交易平台遭遇黑客攻击,超过 3.5 亿美元加密资产从钱包中被盗。她表示,离线保存的冷钱包仍然“完全安全”,只有用于日常交易、连接互联网的热钱包受到本次漏洞影响。
Gracy Chen 在 X 上发文称:“用户资金是安全的。本次损失的全额都由 Bitget 用户保护基金覆盖,该基金目前持有超过 4.64 亿美元。”
链上侦探 Bubblemaps 和 Arkham 分析师最早在周四晚些时候标记了异常活动,Bitget 作为全球较大的中心化交易平台之一,被怀疑“可能遭到黑客攻击”。在大约一小时内,约 1.83 亿美元资产从被标记为 Bitget 的钱包转入一个新创建地址。
首个信号来自热钱包。交易所通常使用联网热钱包快速处理日常提款,而冷钱包则离线保存以确保安全。一个以“0xe410”开头的新地址在短短六分钟内,将价值 1967 万美元的 USDT0 换成 7111 枚 ETH。与 USDT 不同,ETH 去中心化且难以扣押。
据报道,这笔购买通过 UniswapX 和 1inch Fusion 完成,这些服务允许交易者在区块链上直接兑换代币,无需中间人。下单者支付了约高于市场价 5% 的溢价,这种溢价通常出现在速度比价格更重要的时候,是黑客急于转移资金的典型信号。
随后,更多转账发生。根据匿名链上研究员 DCF GOD 的说法,更多被标记为 Bitget 的钱包将 ETH、AVAX、BNB、USDC、USDT 和由实物黄金支持的代币 XAUT 发送至同一地址。DCF GOD 最早在 X 上标记了相关活动。
从 Bitget 公开标记钱包流出的资金,似乎在首笔可疑交易约六分钟后停止,并在随后至少 20 分钟内保持安静。这一模式与交易所在调查期间冻结提款的行为一致。Bitget 代表未立即回应 Decrypt 的置评请求。
当用户在 Bitget 这样的交易所存入资金时,实质上是信任该公司在其控制的钱包中保管资产,这与把现金交给银行柜员并无太大不同。区别在于,如果金库被攻破,并没有政府存款保险来赔付客户,这也正是“不是你的私钥,就不是你的币”成为加密货币格言的原因。
这并非这种信任首次受到考验。2023 年,Bitget 曾宣传一只规模 3 亿美元的保护基金,专门用于覆盖黑客攻击、盗窃和类似损失。如今该保护基金似乎已经增长。公司 CEO 今日确认,该基金持有超过 4.64 亿美元,并将覆盖客户损失。
Bitget 并非孤例。竞争对手交易所 Bybit 在 2025 年 2 月损失 14 亿美元,当时攻击者伪造签名界面,劫持了一笔常规冷钱包转账,成为有记录以来最大加密盗窃案。去年全年,黑客从交易所和协议中共盗取 27.2 亿美元。
编辑注:本文发布后已更新,加入 Bitget 首席执行官 Gracy Chen 确认遭黑客攻击的评论。
