Bitget热钱包被盗3.516亿美元,由比特币(BTC)保护基金覆盖
Bitget将被盗损失上修至3.875亿美元,由持有5500枚BTC、规模4.64亿美元的保护基金覆盖。CEO Gracy Chen称后端系统遭入侵,私钥未泄露。
AI 摘要AI
- Bitget于2026年9月24日发现热钱包未授权转出,初步损失约3.516亿美元
- Bitget于9月25日将损失上修至约3.875亿美元,涉及Zcash与TRON转账补充核算
- Bitget用户保护基金由5500枚BTC构成,规模超4.64亿美元
- CEO Gracy Chen称私钥未泄露,后端系统遭伪造审批入侵
热钱包遭入侵,提现全面暂停
Bitget于2026年9月24日18:31(UTC)发现部分热钱包出现未授权转出,交易所官方安全公告将初步估计损失定在约3.516亿美元。根据Bitget自身的事件公告,损失范围从热钱包层蔓延至部分温钱包层,而密钥完全离线保管的冷钱包未受波及。Bitget采用三层钱包架构,将始终在线的热钱包、中间层的温钱包与离线冷存储相互隔离,设计意图在于:即便单一系统被攻破,也不会一次性暴露平台全部储备。
应急响应团队已识别并标记了攻击者地址,交易所方面同时联系了执法部门与链上安全机构。在排查期间,加密货币提现依据另一份提现暂停公告全部中止;充值仍在处理但存在延迟,Bitget Onchain链上交易服务暂时关闭,等待安全审查完成。截至目前,现货交易未受影响,持续正常运行。
Bitget坚称客户余额准确且获得全额覆盖,这一说法有两项事实支撑。其一,冷存储未被触及;其二,事发时用户保护基金规模超过4.64亿美元,高于3.516亿美元的初步损失估计。该基金设立于2022年,由5500枚BTC构成,管理目标是保持估值不低于3亿美元,2026年8月的月均估值为3.82亿美元。从运作机制看,它更接近一个自筹资金的DeFi保险后备层,而非法定存款保障:覆盖确实存在,但以BTC计价的基金,其美元价值会随比特币价格波动,赔付也需逐案裁定。此外,Bitget已于9月17日发布9月储备金证明,显示19项资产的综合储备率达135%——这是与保护基金相互独立的一套机制。截至9月25日,交易所尚未公布恢复提现的时间表。
损失上修至3.875亿美元
损失数字随后出现变动。9月25日,Bitget将受影响金额从约3.516亿美元上修至约3.875亿美元。交易所说明,增量来自对Zcash与TRON网络上相关转账的补充核算,并非新增盗窃,且部分被盗资产已在行业伙伴协助下被冻结。链上分析公司Elliptic同日评估认为,此次攻击“极有可能”与朝鲜有关,依据是资金路径与此前朝鲜关联盗窃案所用洗钱地址存在重叠。需要强调的是,这仍属分析性归因,Bitget完整的技术事故报告尚未发布。
首席执行官Gracy Chen在9月25日的公开声明中说明了攻击向量:私钥并未泄露,遭入侵的是钱包基础设施内的一个关键后端系统。她解释称,攻击者伪造交易数据,诱骗交易所内部审批流程授权对外转账——换句话说,是把伪造指令夹带进正常的签名流程,而非直接窃取金库密钥。她表示,后续的未授权转账已被拦截,但后端系统被入侵的确切手法仍在调查中。
洗钱去向的问题上,Bybit的前车之鉴值得参考。2025年2月Bybit损失约15亿美元——FBI将那次攻击归因于朝鲜——安全研究人员随后记录了其中超过10亿美元在2025年2月至6月间如何通过跨链跳转、代币兑换与混币器完成清洗,其中约2亿美元流经无需KYC的服务商eXch。部分可追踪资金到达Tron网络,被兑换成USDT,再经由处理链上支付的场外柜台变现。由于原生比特币与Ethereum网络都没有能够冻结余额的中心化发行方,追回通常需要依赖合规平台、具备冻结能力的发行方,或执法部门的查扣行动——美国司法部此前就曾查扣与朝鲜关联平台盗窃案相关的超过1500万枚USDT。 希望实时跟踪行情的读者,可在Bitget查看现货与合约的实时价格。
复盘报告才是真正的考验
我们的判断是:链上证据此刻已经是最有力的抓手。攻击者地址已被公开标记,被盗金额可在链上核验,部分资产也通过行业协同实施了冻结——这些都不依赖Bitget的报告。但真正能验证根因的仍是事后复盘:CEO的阶段性说法指向通过伪造审批实现的后端入侵,而非密钥泄露,而承诺发布的完整事故报告必须说清审批流程究竟如何被诱骗、后续整改措施是什么。Bitget那只4.64亿美元的BTC计价基金能否吸收3.875亿美元的窟窿——扣除仍处冻结状态的部分——将是判断此事是否只是一起可控事件的关键数字。
相关标签

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。


