Bitget CEO Gracy Chen:XRP领衔的3.516亿美元黑客事件中私钥未被窃取

Bitget CEO Gracy Chen表示,3.516亿美元黑客事件中私钥始终安全;攻击者攻陷后端系统,并利用Bitget自身的授权流程转出资金。

AI 摘要AI
  • Bitget遭攻击,估计损失3.516亿美元,XRP热钱包受损最重
  • CEO Gracy Chen确认私钥未被窃取,攻击者攻陷后端系统
  • 首笔异常流出发生于9月24日18:31 UTC,以ETH为主
  • 约19笔交易将约3.51亿美元转入攻击者钱包地址
k7rq2fdm

Bitget被盗,私钥完好无损

加密货币交易所Bitget正遭遇一次针对其钱包基础设施的攻击,估计损失达3.516亿美元,而其首席执行官如今明确表示:交易所的加密私钥从未被盗。根据交易所的官方安全公告,未授权转账最早于9月24日18:31(UTC)被发现。受影响的层面涵盖热钱包与温钱包体系的 部分,冷存储则完全未受波及。CEO Gracy Chen在发布于X的技术说明中解释称,攻击者攻陷了与Bitget钱包服务相连的一套关键后端系统,伪造转账数据,随后利用平台自身的授权流程将资金推出。核心结论是:私钥并未失守。这一区分至关重要——攻击者自始至终不需要拿到密钥本身,只需要掌握那条决定哪些转账会被签名的交易管道即可。Chen还指出,部分涉案IP地址显示出VPN使用模式,与以往某朝鲜关联组织的作案特征相似,但她同时强调,目前尚未做出任何取证层面的归因结论。此次漏洞已被控制,新的未授权流出已被阻断,不过攻击的初始入侵点仍在追查之中。

提现冻结,4.64亿美元保障基金待命

交易所在发现攻击数小时后发布首份公告,将初步损失估计定在约3.516亿美元,并确认在提现暂停期间,充提以外的现货交易与合约交易均正常运行。Bitget声明,用户余额准确且受到保护,公司已标记可疑转账地址、报警并向执法机构通报,同时引入链上安全公司协助追踪与冻结资金。公告未给出恢复提现的具体时间表,但承诺:在公告发布后24小时内提交完整事故报告,包括根因分析与整改措施。在偿付能力方面,已披露的数字指向的是富余而非缺口。截至公告发布时,Bitget的用户保护基金持有超过4.64亿美元,高于此次预估损失。Chen更进一步表示,平台还持有超过10亿美元自有资产,并维持1:1的用户储备,将提现暂停定性为安全决策而非流动性问题。她表示,一旦漏洞彻底封堵,提现应在数小时至数天内恢复,而非数周。

Lazarus线索指向7月AFX黑客事件

这次攻击速度快且高度集中。Bitget团队在漏洞被发现后的数小时内观察到约52笔大额资金移动,但这一数字混合了紧急内部调拨与普通用户提现;其中约19笔交易被确认将约3.51亿美元转入了攻击者的钱包地址。首笔异常流出以Ethereum(ETH)为主,发生在18:31(UTC);约半小时后,损失最大的一笔出现——一个XRP热钱包——集中盗取持续至约19:16(UTC)。按链划分,XRP与Ethereum受损最重,转账还波及Arbitrum、Optimism、Base、BNB Smart Chain和Avalanche。链上调查方Specter追踪到,被盗的XRP在跨链转移后,与7月AFX黑客事件的资金存在关联,指向朝鲜Lazarus Group可能涉案——不过该归因尚未得到确认。自托管产品Bitget Wallet澄清称,其链上资金与交易所托管资金相互独立,未受影响。Bybit CEO Ben Zhou则通过其LazarusBounty.com追踪平台公开提供协助——这一姿态颇具意味:2025年2月,当Bybit遭遇14亿美元被盗事件时,恰是Bitget向其出借了40,000枚ETH,当时价值约1.06亿美元。 希望实时跟踪行情的读者,可在Binance查看现货与合约的实时价格。

链上记录仍待解答的问题

我们的判断是:此次失守的安全边界并非密钥托管,而是那条决定哪些转账有权获得签名的授权管道——与Bybit此前Safe界面攻击属于同一类弱点,只是这次在数十种资产和多条链上同时执行。可核验的锚点很具体:约19笔可在链上追踪的攻击者交易、与AFX黑客事件相关联的跨链XRP资金路径,以及Bitget承诺的完整事后报告。对于评估交易所对手方风险的交易者,我们的最佳加密货币交易所指南持续追踪各大平台对托管事故的处理方式。根因报告必须回答两个问题:后端系统是如何被攻入的,以及伪造的转账数据如何通过了授权校验。

COINOTAG News Desk

COINOTAG News Desk

COINOTAG 的编辑与研究团队。

News Desk 运作方式
AI 辅助

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。