Bitget 即將恢復提幣:3.8 億美元遭盜後,真正的考驗才剛開始
9 月 26 日中午,Bitget 兌現前一日承諾,宣布分階段恢復提幣:比特幣於 9 月 28 日 16:00(UTC+8)開放;以太坊、BSC、Arbitrum、Base 及 Optimism 上的 ETH 於 9 月 29 日 16:00 開放;以太坊、BSC、Solana 與 TRON 上的 USDT 於 9 月 30 日 16:00 開放;其餘代幣、法幣及 P2P 則於 10 月 2 日 16:00 開放。官方聲明重申,提幣暫停「屬安全措施,與用戶資產可用性無關」,且存幣與交易從未中斷,財務損失由保障基金承擔。
自 9 月 24 日 18:31(UTC)首次偵測到異常轉帳,至首批提幣開放,歷時約 86 小時;至 10 月 2 日全面恢復,共耗時七天半。
此時間具參考意義:2025 年 2 月,Bybit 遭駭 15 億美元(為本次規模四倍),Ben Zhou 透過橋接貸款於 72 小時內恢復提幣。Bitget 事件規模較小,卻耗時更久。Bitget 中國區負責人謝佳音解釋:『因盜竊手法不同,為徹底排除所有潛在風險,處理方式亦有別於其他案例。』
此說明實際揭示更重要的事實:問題不在金庫本身,而在整體流程。修正流程遠比更換鎖具費時。
從 1.8 億至 3.875 億美元:金額仍在修正中,但止血耗近三小時
目前金額已修正兩次,未來仍可能調整。
初始通報為 3.516 億美元;鏈上機構先前估算更低——Arkham 分析師 Emmett Gallic 初估 1.78 億美元,PeckShield 與 Bubblemaps 估算介於 1.45 至 1.92 億美元,僅約最終數字一半。9 月 25 日,Bitget 進一步修正為約 3.875 億美元,理由是「更完整釐清事件期間轉帳狀況」,納入先前未計入的 Zcash 與 TRON 鏈上 ZEC、TRX 及 XAUt 數額。官方強調此非新增盜竊,事件已受控。
據 Lookonchain 拆解,資金高度集中:1.0293 億 XRP(約 1.5748 億美元)、3.189 萬 ETH(約 8575 萬美元)、3475 萬 USDT、2105 萬 USDC、1967 萬 USDT0、3000 XAUt(約 1282 萬美元)、12719 BNB、82.1012 萬 AVAX 及 2059 萬 TRX。SlowMist MistTrack 標註名單顯示,攻擊者地址至少含七個瑞波地址(合計約 1.02926478 億 XRP)、十一個 EVM 地址及一個 TRON 地址。
真正值得探究的是時機:鏈上數據早於官方公告發現異常——19:00 前,Arkham 分析師 Emmett Gallic、PeckShield 及 Bubblemaps 已標註異常。Arkham 後續計算指出,18:58 至 19:16 的 18 分鐘內,2.28 億美元流出 Bitget 錢包。而《富比士》援引的鏈上數據顯示,資金外流持續近三小時,最後一筆 ETH 轉帳發生於官方公告前 52 分鐘。
換言之,從『偵測』到『止血』耗時近三小時。此期間,攻擊者將大部分贓款自 EVM 鏈轉換為約 67982 ETH(約 1.83 億美元)——非用於投資,而是使其『無法凍結』。
另有一項未解矛盾:Arkham 指稱 1.53 億美元 XRP 來自其標註為 Bitget 冷錢包之地址,但 Bitget 始終堅稱冷錢包完全安全。截至目前,雙方說法尚未公開一致。
私鑰並未遺失:遭繞過的是授權流程
葛凱琪於 9 月 25 日凌晨所作說明,是本事件最異常之處。
她表示,攻擊者入侵錢包服務核心後端系統,進而『生成虛假轉帳資訊並觸發 Bitget 簽署流程』,致資金被轉出平台;並澄清『可排除私鑰外洩可能性』。當日於 X 平台進行三小時直播時,她進一步指出初步線索指向供應鏈攻擊——遭入侵的是交易所日常使用的第三方工具,而非其核心系統,目前無內部人員涉案嫌疑。Mandiant 與 SlowMist 仍在協助調查,具體入侵路徑待最終報告確認。
此技術路徑的意義,在於重新定義安全邊界。多年來,交易所安全敘事幾乎全聚焦於私鑰管理:熱冷錢包分離、多重簽署、MPC、HSM。Bitget 自身亦採用此話術——三層錢包架構、熱/溫/冷分離,冷錢包完全離線。但此次未遺失任何私鑰,冷錢包程式碼亦未遭觸動;攻擊者僅使系統將偽造提幣請求當作正常請求處理,全程無人察覺。
因此,問題已從『資金存放位置』轉向『誰有權移動資金』。
業界反應頗為克制,但絕非輕描淡寫。CertiK 資本市場與政策主管艾絲美·鮑(Esme Pau)指出,此次事件是「2026 年最嚴重的中心化交易所攻擊之一」,堪稱「數位資產產業的警鐘」;並強調失竊規模達保障基金的四分之三,「已超越一般安全疏失,升級為危機事件」。網路安全公司 FailSafe 執行長安奈林·弗林(Aneirin Flynn)更直指核心:本次盜竊的關鍵意義在於「粉碎了大型交易所已解決熱錢包安全問題的幻覺」;即便保障基金能彌補損失,「如此規模的入侵仍嚴重損害機構對加密基礎設施的信任」。
帳本(Ledger)首席技術官查爾斯·吉勒梅(Charles Guillemet)將矛頭指向變量本身——AI 正使漏洞發現與攻擊程式編寫成本大幅降低,「加密領域的安全挑戰向來嚴峻,而 AI 正將優勢轉向攻擊者。彌合此差距,不能僅靠事後修補下一次攻擊,更須改變安全的底層原則與架構。」
綜合上述三點,2026 年的攻擊面已然清晰:CertiK 觀察到,攻擊焦點正從智慧合約漏洞,轉向基礎設施入侵、熱錢包盜竊與金鑰外洩。關鍵差異在於:合約漏洞可透過全面審計排查,但審批流程中可信資料鏈的各環節無法事先窮舉,亦無法預先判定何處將遭偽造。
0.08%:追回失竊資金的效率與上限
能追回多少失竊資金,幾乎在事件發生最初幾分鐘內就已定調。
Circle 與 Tether 均迅速行動。9 月 25 日 05:00(UTC),Circle 啟用 USDC 合約內建黑名單功能,凍結 Etherscan 標註為「Bitget Exploiter 8」地址中的 99,990 USDC;約七小時後,Tether 將同一地址加入 USDT 黑名單,鎖定 218,023 USDT。總計凍結約 31.8 萬美元,僅佔失竊總額的 0.08%。
此比例看似極低,但並非反映 Circle 與 Tether 的疏忽,反而凸顯結構性天花板:穩定幣乃發行方撰寫的合約,發行方可於合約層級凍結;以太坊(ETH)則是網路原生資產,無合約、無發行方,亦無人具備此權限。攻擊者對此理解遠超常人——六分鐘內,其新建錢包即透過 UniswapX 與 1inch Fusion,將 1,967 萬 USDT 兌換為 7,111 ETH,溢價約 5%;為確保不可凍結,甘願虧損出售。Bitget 公布的鏈上分析亦顯示,事件發生數小時內,約 6,300 ETH(近 1,900 萬美元)已流入 Tornado Cash。
追蹤者共識認為,攻擊者關聯地址仍持有逾 63,000 ETH,完全超出任何發行方掌控範圍。
剩餘的是正在成形但效率有限的恢復網絡。Bitget 推出追回賞金計畫,對協助凍結或追回資金者提供 5%獎勵,並同步啟用即時追蹤儀表板、線索提交入口及攻擊者地址 API,亦支援透過 Bybit 的 Lazarus Bounty 平台提交線索。業界方面,Bybit 執行長 Ben Zhou 表示願全力協助——Bitget 曾在其 15 億美元盜竊案後協助調查;幣安共同執行長 Richard Teng 表示已共享情資並協助追蹤;MEXC 執行長 Vugar Usi 表示願以任何方式支援 Bitget;CZ 亦公開表態支持。
這種「業界同行遭竊後相互支援」的場景,過去兩年已快速成形。然而其作用始終僅限於凍結未能及時兌換為 ETH 的資金部分。
保障基金尚餘多少
更實際的問題是:4.64 億美元保障基金是否足夠?
依修正後 3.875 億美元計算,覆蓋率約 1.2 倍,僅餘約 7,650 萬美元緩衝空間——較初始估算的 3.516 億美元減少逾三分之一。Gracy Chen 嘗試以更多數據強化承諾:「除這筆逾 4.64 億美元、存放於公開可驗證錢包的保障基金外,Bitget 自身亦持有逾 10 億美元資產,用戶資金實現 1:1 全額覆蓋。」Bitget 已連續 45 個月發布準備金證明,8 月準備金比率為 122%。
以上皆屬「公司聲明」範疇,經歷 FTX 事件後,眾人皆知其意涵。真正考驗點有二:能否按時發布完整事件報告,以及用戶能否於 9 月 28 日後順利提領資金。歷史亦有負面案例——2021 年 Bitmart 遭駭 1.96 億美元時,同樣承諾全額賠償,但至 2026 年平台已關閉,用戶資金仍未追回。
歸因方面,Bitget 指稱 IP 行為模式與鏈上特徵指向朝鮮。Elliptic 判定此案為 2026 年最大宗疑似朝鮮加密貨幣盜竊案,推升該年度朝鮮竊取加密資產總額突破 10 億美元。Chainalysis 數據顯示,朝鮮 2025 年已創紀錄竊取 20 億美元,且日益仰賴派遣 IT 人員滲透目標企業。SentinelOne 近日剛將 TraderTraitor——Bybit 15 億美元案與 KelpDAO 2.92 億美元案,連結至同一組織;該組織於本案前一週曾入侵一家印度 IT 服務供應商。然部分分析師對直接歸因於 Lazarus 持謹慎態度,視其為調查線索,而非執法結論。
目前 Bitget 平台代幣 BGB 已自竊案前約 2.02–2.06 美元跌至約 1.93 美元,跌幅約 5%–7%,隨後小幅反彈;同期整體加密市場反而上漲近 10%。
結論
過去兩年,加密產業竭力向外界證明「我們已不同以往」——牌照、審計、準備金證明、保障基金、三層錢包架構,Bitget 全都具備;近期更宣布 122% 準備金比率、連續 45 個月無間斷準備金證明,甚至保障基金仍足以支付賠償。
然而,此次虧損之路,卻未經上述任何一項防線。攻擊者既未破解任何密碼學,亦未竊取任何私鑰;僅是讓一筆本應審核的轉帳請求,毫無阻礙地通過整套審批流程,直達最終步驟。產業所加固的是「鑰匙」,遭突破的卻是「信任」;而信任,永遠無法冷儲存。
因此,9 月 28 日開啟的提款閘門,意義遠超單純恢復提領。它亦是一場壓力測試:若用戶能在承諾時限內全額提領,Bitget 將把此危機轉化為類似 Bybit 的信任重建;倘若出現排隊、限額或任何形式的提領延遲,則耗時 86 小時建立的時間表,最終衡量的將非技術修復速度,而是交易所履行承諾的能力。
遭竊後,交易所的死亡主因從非資金損失,而是用戶發現無法提領資金。


