Bitget被盗3.52亿美元,黑客未碰一个私钥

iEXExchanger
Bitget被盗3.52亿美元,黑客未碰一个私钥

加密交易所Bitget被盗近3.52亿美元,黑客伪造交易数据骗过授权系统,全程未碰私钥。提现已暂停,损失由保护基金覆盖。

黑客只用了不到一个小时,就从加密货币交易所Bitget卷走了约3.52亿美元——而且全程没有偷走任何一个私钥。9月24日,Bitget发现热钱包和"温钱包"出现异常转账,随即暂停相关操作展开调查。

这次手法比普通盗币复杂得多。据Bitget首席执行官陈蕾(Gracy Chen)介绍,攻击者侵入了负责管理交易所钱包的后台系统,伪造交易数据,诱使授权机制把这些转账当作合法操作放行。她将此比作有人拿着伪造的取款单,直接从银行柜台把钱取走——签名是假的,流出的钱却是真的。

损失最惨重的是XRP持有者:约1.03亿枚代币、价值约1.57亿美元不翼而飞,占被盗总额近一半。紧随其后的是近3.2万枚ETH(约8600万美元)、数千万美元的USDT和USDC、部分代币化黄金XAUt,以及BNB、AVAX和TRX。攻击者随即通过一个新建钱包,将大部分赃款兑换成以太坊,在市场上买入约6.8万枚ETH,交易员当场察觉到价格异常拉升。

Bitget的冷钱包未受影响,此次攻击仅限于热钱包和温钱包。交易所出于"谨慎考虑"暂停提现,但充值和交易照常进行。公司表示用户资金不会受损:仅凭超过4.64亿美元的用户保护基金,就足以覆盖全部损失。

陈蕾还透露,部分攻击者使用的IP地址与此前某朝鲜黑客组织使用的VPN服务重合,但她强调这一线索仍属初步判断,尚未最终确认。如果属实,Bitget将与Bybit并列——后者曾在2025年2月遭遇手法极为相似的攻击,损失14亿美元,美国联邦调查局当时直接认定幕后黑手是朝鲜的Lazarus黑客组织。这起事件给整个行业提了个醒:光守住冷钱包还不够。Bitget的教训表明,即便没人碰到真正的密钥,授权系统本身也可能被骗过去。

问答

本文相关常见问题

Bitget被盗多少钱?

Bitget官方估计损失约3.52亿美元。链上分析机构Lookonchain统计的被盗钱包总额略高,约3.57亿美元,涉及XRP、ETH、USDT、USDC等资产。

黑客没偷私钥,是怎么绕过安全防护的?

据Bitget首席执行官陈蕾介绍,攻击者攻破了管理交易所钱包的后台系统,伪造交易数据,诱使授权流程将转账当作合法操作放行——绕过的是内部软件逻辑,而非加密算法本身。

Bitget用户会损失资金吗?

Bitget表示不会。交易所自有的用户保护基金超过4.64亿美元,足以全额覆盖损失,不会影响客户资金。提现暂时因谨慎考虑而暂停,充值和交易照常进行。

朝鲜与Bitget黑客事件有关吗?

Bitget首席执行官表示,部分攻击者IP地址与此前朝鲜黑客组织使用的VPN服务重合,但称这只是需要进一步证实的初步线索。类似地,美国联邦调查局曾正式将2025年2月Bybit被盗14亿美元一案归咎于朝鲜。