Skip to main content
Contents Contents (5)

Bitget 被盗 3.5 亿:这次丢的不是私钥

Bitget 热钱包被盗约 3.516 亿美元,官方的说法是:私钥没丢。攻击者入侵第三方工具,污染钱包后台系统,伪造转账信息后调用签名机把钱签出去。被偷走的是判断环节,不是保管环节。

凌晨 2 点 31 分,一笔 0.84 ETH 的转账

9 月 25 日凌晨 2 时 31 分,Bitget 一台热钱包转出 0.84 个 ETH。金额小到不像攻击,更像试探。半小时内,同一地址开始收钱:3475 万 USDT、1285 万 USDC、3000 枚 XAUT(代币化黄金)。到凌晨 5 点,官方数字是 3.516 亿美元。链上侦探最初只看到 1.8 亿。

这次丢的不是钥匙,是签字权

CEO Gracy Chen 直播里说得很清楚:不是私钥泄露,冷、热、温钱包的私钥都还在。攻击者入侵了 Bitget 常用的一款第三方工具,污染钱包服务的一个后台系统,由它伪造转账信息,再调用签名机把钱签出去。

私钥泄露是保险柜被撬;这次是柜员照着流程,把钱交给了一个拿着伪造凭证的人。所有校验都通过了,因为请求长得就是对的。

十年加密的信条是保管好私钥,这次失守的却是判断环节。Bybit 年初那 15 亿走的是签名授权加第三方页面供应链——签名环节和外部依赖正在成为新入口。

4.64 亿的保险,和一句不肯给的时间

赔付上,Bitget 的账算得开:逾 4.64 亿美元的用户保护基金覆盖 3.516 亿损失,自有资产超 10 亿美元,用户资金 1:1 覆盖。充币和交易照常,只有提币关了。恢复时间的措辞是「不会承诺无法兑现的时间节点」——翻译过来就是后端还没补完。这比给假期限诚实,但钱取不出来,每天都是成本。

攻击者很有耐心:先小额测试,再分链出货。Arbitrum 上 1967 万枚 USDT0 六分钟内经 UniswapX 和 1inch Fusion 换成 7111 枚 ETH,溢价最高到现货价 5%。这不是建仓,是把容易被冻结的稳定币换成更难拦的资产。慢雾显示黑客手上还攥着约 1.03 亿枚 XRP,约 1.57 亿美元。

归因:一层间接证据

朝鲜这条线有三层:CEO 说部分 IP 与某朝鲜组织的 VPN 特征吻合、手法相似;链上侦探 Specter 追出被盗 XRP 与 7 月 AFX 案(2400 万美元,归因 TraderTraitor)的资金路径连通;再加上 2025 年朝鲜相关盗取约 20.2 亿美元的先例。

但官方说的是初步、尚未确认。同期还有疑点让社区往内鬼方向猜,Bitget 明确否认——两边我都不站,以那份 24 小时内的完整报告为准。

我的判断

盘面反应记一笔:被盗 3.5 亿的当天,比特币还涨了 1.5%。市场对交易所被盗已经钝化了——保险机制确实在起作用,行业也确实有点麻。

接下来盯三件事:报告会不会点名是哪个第三方工具、签名机怎么被调用的;提币哪天恢复;追回比例——Bybit 那次的可追回比例是唯一参照。

Bitget 不会因为 3.5 亿倒下,真正的代价在别处:下次任何一家交易所说「提币维护中」,用户的第一反应会是什么。

免责声明:以上内容仅供娱乐交流,不构成任何投资建议。DYOR。

#cryptocurrencies #blockchain #pickful

Download Pickful App

Better experience on mobile

iOS

Android

APK