Bitget将Zcash(ZEC)与TRX相关黑客损失上调至3.875亿美元
Bitget CEO Gracy Chen确认后端系统被入侵而非私钥泄露,ZEC与TRX新增损失后,事件损失估计上调至3.875亿美元。
AI 摘要AI
- Bitget将事件损失估计上调至3.875亿美元,新增ZEC与TRX相关损失
- Gracy Chen确认后端系统被入侵,私钥未泄露,事件已被控制
- Bitget此前于9月25日估算损失为3.516亿美元
- Bitget 4.64亿美元用户保护基金将全额覆盖损失缺口
攻击目标是后端系统,并非私钥泄露
Bitget首席执行官Gracy Chen于9月25日说明,交易所在前一天发现的未授权资金流出,源自攻击者入侵了交易所钱包基础设施中的一个关键后端系统——而不是交易所的私钥遭到窃取。按照Chen的说法,入侵者伪造交易数据去操纵审批流程,让签名环节“合法地”批准了向外部地址的转账。她强调,由于核心签名凭证始终未脱离Bitget控制,最严重的一类风险场景可以排除:事件已被控制住,不会再出现新的未授权资金移动。这个区分并不只是措辞问题——如果是私钥泄露,连最深层的存储层级都会暴露;而审批层的操作性失守,意味着金库的外围防线依然完好。
攻击者最初是如何进入后端系统的,目前仍在调查中。Bitget表示,等所有技术结论都经过核实后,会发布一份详细的技术报告;公司刻意没有给出任何自己无法保证兑现的时间承诺——这与交易所出事后常见的仓促“恢复承诺”形成了鲜明对比。提现功能正与系统修复、安全加固并行重建,时间表一经确认即会公布。
随着取证工作推进,损失数字也在扩大。截至9月25日,Bitget最初的估算为3.516亿美元;但后续链上分析确认,Zcash(ZEC)和Tron(TRX)持仓还带来了一笔此前未统计的损失,将损失估计推高至约3.875亿美元——这已成为2026年有记录以来规模最大的交易所安全损失事件之一。交易所的托管设计在此时显现出防火墙的作用:资产分布在一个三层钱包结构中,离线冷钱包分毫未动,失守的范围仅限于承担日常流动性职能的热钱包和温钱包的一部分。Bitget重申,其4.64亿美元的用户保护基金将全额覆盖缺口,用户余额不受影响。
资金清洗路径指向TraderTraitor
链上取证让这起事件带上了地缘政治色彩。区块链分析公司Elliptic追出了被盗资金的清洗路径:攻击者在初始资金流出后的数小时内就把被盗代币换成了其他资产,并跨链转移,先经过去中心化交易场所的流动性池和自动做市商机制,再把资金进一步拆分。Elliptic指出,相关钱包集群、兑换模式和地址重叠特征,与朝鲜关联黑客组织TraderTraitor的行为指纹吻合——部分接收地址还能关联到该组织此前的行动,其中包括去年Bybit被盗15亿美元创纪录案件中涉及的钱包。如此迅速的资产转换正是国家级攻击行动的典型手法:在交易所来得及冻结之前,先把波动性持仓变成更难追踪的资产。
这一归因也契合2026年的整体态势。按照Elliptic的统计,今年已有超过50起数字资产安全事件与朝鲜关联行为者有关,累计被盗金额约12亿美元。过去十年间,这个受制裁约束的政权一直把加密服务商当作创收渠道,自2017年以来转移了数十亿美元的数字资产。跟踪该领域的分析师注意到,对手方正越来越多地把AI工具整合进侦察和漏洞利用环节,跨链攻击的复杂程度随之抬升。
Bitget已聘请Mandiant和慢雾(SlowMist)协助追查攻击源头和被利用的漏洞。在她在X上的公开更新中,Chen表示平台正全力准备提现恢复,完整方案定于9月26日UTC时间04:00——也就是台北时间中午——公布。在未授权转账被发现的第一时间,交易所即暂停了提现,这一停顿将维持到方案公布为止。交易所已确认受影响资产横跨多个代币,其中ZEC和TRX的敞口是在更深入的链上追踪之后才被识别出来的。 希望实时跟踪行情的读者,可在MEXC查看现货与合约的实时价格。
失守环节在审批层
在COINOTAG看来,这起事件的核心是一个技术区分:攻击者向交易所的签名与智能合约审批层注入了伪造数据,而不是直接提取密码学密钥——正因为如此,最深的托管层级守住了,失守的是操作层。团队的事后复盘和Chen的公开表态共同确认了根因(后端系统被入侵)与修复路径:封锁资金流出、动用4.64亿美元保护基金全额覆盖、引入Mandiant与慢雾的外部取证,以及分阶段恢复提现。目前尚未披露的变量是攻击者最初进入系统的入口。在Bitget发布技术报告之前,对每一个采用多层托管的交易所而言,3.875亿美元要回答的问题是:审批流水线究竟值得多少信任。
相关标签

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。


