加密货币交易所 Bitget 于 2026 年 9 月 24 日遭遇黑客洗劫。平台在 18:31 UTC 检测到未经授权的异常资产划转,确认部分热钱包与温钱包失守,被盗资产总额最终被检验证实约为 3.516 亿美元。这一数字不仅超过了 2026 年上半年发生的 Drift(2.85 亿美元)与 KelpDAO(2.92 亿美元)案,更正式成为 2026 年迄今公开披露的最大单起加密盗窃案。
这并非一次常见的合约逻辑漏洞或私钥直接泄露事故,而是一场由第三方运维工具被渗透所引发的内部欺诈签名。与此同时,Bitget 官方在取证初期迅速将矛头对准朝鲜国家级黑客组织,但这一归因缺少扎实的技术证据链,暴露出交易所在遭遇底层供应链崩溃时,习惯性将不可抗力推向前台的公关博弈。
3.516 亿美元暗夜转移与被拉大的数据口径
资金出逃的过程极其迅速。黑客掠走的资产涵盖 ETH、USDT、USDC、AVAX、BNB 以及 XRP 等多链代币,随后迅速在链上将稳定币兑换为 ETH,并通过跨链桥向外分散清洗。事件发生后,Bitget 紧急关闭了全网提币通道,但保持充值与现货合约交易正常运转。
这一事件初期的信息混乱耐人寻味。链上安全监控机构最早捕捉到的异动金额仅在 1.78 亿至 1.83 亿美元 之间,甚至一度有传言称冷钱包亦遭穿透。随后 Bitget 官方出面澄清冷钱包及去中心化 Bitget Wallet 均安全无虞,并把 XRP 等补录资产纳入核算,最终将官方损失定格在 3.516 亿美元,几乎比初报数据翻了一倍。
为平息恐慌,Bitget 强调其规模超 4.64 亿美元 的用户保护基金完全能够覆盖损失。但对于数十万存量储户而言,提币暂停所带来的资金冻结,比纸面储备数字更关乎切身利益。
私钥完好下的系统陷落:第三方供应链成致命缺口
初步调查呈现出一个极具警示意义的技术路径:Bitget 的底层私钥并未发生直接泄漏。相反,黑客入侵了钱包基础设施所依赖的第三方运维工具,通过这一软件供应链向内层的自动化签名系统投喂了伪造的交易载荷。
在高度依赖自动化提款和清算的中心化交易所构架中,签名机负责比对指令与执行划转。当上游工具链被攻破、传入经过包装的合法格式数据时,多重签名防御在逻辑上被整体架空。系统在不知不觉中为黑客资产背书,将代币持续送入攻击者控制的地址。
过去三年间,行业安全重心大多放在智能合约审计与离线多签存储上。2024 年全球加密盗窃总额约 22 亿美元,2025 年激增至 28.7 亿至 34 亿美元(其中仅 Bybit 一案损失即达 15 亿美元上下)。到了 2026 年上半年,全网盗窃总额虽降至 9.72 亿美元,但黑客策略早已从暴力破解智能合约转向凭证窃取与基础设施供应链渗透。防住了私钥外泄,却防不住第三方软件递过来的毒药,成为大型交易平台的新软肋。
私钥坚固并不能保证账房无虞,向签名系统递交账单的双手一旦被替换,整座金库就会合法地自我掏空。
- 风险.采用第三方外部工具管理热钱包业务流的平台,若缺乏独立的二次业务意图校验与执行环境隔离,极易出现单点沦陷即全线被骗签的系统性溃败。
审视“朝鲜归因”:国家级黑客标签背后的证据与公关博弈
案发后,Bitget 首席执行官 Gracy Chen 快速公开发声,指称攻击模式“高度符合朝鲜黑客组织的既有特征”。Bitget 已联合 Mandiant 与慢雾(SlowMist)启动调查,旗下 MistTrack 也介入追踪资金。链上分析师 Specter 亦发现被盗 XRP 的清洗路径与 2026 年 7 月涉及 Lazarus/TraderTraitor 团伙的 AFX Trade 事件存在资金交集。
但安全社区的质疑接踵而至。Bitget 当时给出的核心论据,主要依托攻击者使用的代理 IP 与 VPN 节点记录。在现代网络对抗中,商业 VPN 和常见跳板并不具备唯一归因效力。加密侦探 ZachXBT 更明确表示不打算对该案展开专门追踪,使得这一指控暂时失去了最权威的独立复核支点。与此同时,朝鲜官方截至 9 月 25 日对此未予任何置评。
| 历史案件 | 损失规模 | 主要攻击向量 | 朝鲜关联性证据强度 |
|---|---|---|---|
| 2025 Bybit 案 | 约 15 亿美元 | 内部凭证与网关渗透 | 链上洗钱洗牌聚类高度吻合 |
| 2026 Drift 案 | 2.85 亿美元 | 预言机及逻辑绕过 | 资金流与 TraderTraitor 重叠 |
| 2026 KelpDAO 案 | 2.92 亿美元 | 签名节点授权滥用 | 地址集与已知制裁名单重合 |
| 2026 Bitget 案 | 3.516 亿美元 | 第三方运维供应链伪签 | 早期依赖 VPN/IP,XRP 路径存重合 |
在加密行业,将每一次重大安全溃败归咎于 Lazarus 等国家级持续性威胁(APT),早已成为标准的危机公关话术。面对来自主权国家的特种网络部队,平台的防护不力更容易被解释为非战之罪。然而,归因不能代替内控自省。
- 结论.保护基金或许能垫付 3.516 亿美元的账面缺口,但只有全面清查外部第三方工具准入、建立物理与逻辑隔离的零信任签名通道,才能止住交易所深层架构的失血。
