黑客只用了不到一个小时,就从加密货币交易所Bitget卷走了约3.52亿美元——而且全程没有偷走任何一个私钥。9月24日,Bitget发现热钱包和"温钱包"出现异常转账,随即暂停相关操作展开调查。
这次手法比普通盗币复杂得多。据Bitget首席执行官陈蕾(Gracy Chen)介绍,攻击者侵入了负责管理交易所钱包的后台系统,伪造交易数据,诱使授权机制把这些转账当作合法操作放行。她将此比作有人拿着伪造的取款单,直接从银行柜台把钱取走——签名是假的,流出的钱却是真的。
损失最惨重的是XRP持有者:约1.03亿枚代币、价值约1.57亿美元不翼而飞,占被盗总额近一半。紧随其后的是近3.2万枚ETH(约8600万美元)、数千万美元的USDT和USDC、部分代币化黄金XAUt,以及BNB、AVAX和TRX。攻击者随即通过一个新建钱包,将大部分赃款兑换成以太坊,在市场上买入约6.8万枚ETH,交易员当场察觉到价格异常拉升。
Bitget的冷钱包未受影响,此次攻击仅限于热钱包和温钱包。交易所出于"谨慎考虑"暂停提现,但充值和交易照常进行。公司表示用户资金不会受损:仅凭超过4.64亿美元的用户保护基金,就足以覆盖全部损失。
陈蕾还透露,部分攻击者使用的IP地址与此前某朝鲜黑客组织使用的VPN服务重合,但她强调这一线索仍属初步判断,尚未最终确认。如果属实,Bitget将与Bybit并列——后者曾在2025年2月遭遇手法极为相似的攻击,损失14亿美元,美国联邦调查局当时直接认定幕后黑手是朝鲜的Lazarus黑客组织。这起事件给整个行业提了个醒:光守住冷钱包还不够。Bitget的教训表明,即便没人碰到真正的密钥,授权系统本身也可能被骗过去。



