9月24日UTC时间18:31,交易所首次发现异常资金流动。随后的链上追踪显示,攻击影响范围扩展至Zcash和Tron网络,导致损失金额增加约3590万美元。Bitget澄清,这一上调为对原始漏洞影响的全面核算,并非二次攻击发生。此次事件成为2026年迄今公开记录中规模最大的加密货币安全事件。
9月24日 18:31 UTC — 异常转账被触发
Bitget监控系统识别出部分热钱包与温钱包存在异常操作。最初估计损失为3.516亿美元,平台随即暂停提币功能,但维持存款与交易正常运行。公司强调,核心冷钱包未受波及。
数小时后 — 提币服务全面冻结
尽管用户仍可进行买卖操作,但资产提取被限制,以防止进一步风险。交易所表示,其超过4.64亿美元的用户保护基金足以覆盖当前初步损失。
在初步排查阶段,外界开始关注攻击是否源自朝鲜关联组织。区块链分析机构Elliptic指出,此次攻击使用的基础设施与此前归因于朝鲜的活动存在高度重合,且攻击手法具备相似特征。
9月25日,首席执行官Gracy Chen披露,攻击者成功入侵后端钱包系统,篡改了交易审批数据,使非法指令绕过验证流程。值得注意的是,私钥本身未被窃取,说明问题出在系统逻辑而非密钥管理。
同日,损失估算更新至3.875亿美元。新增部分源于对早期分类遗漏资产的补充,包括通过Zcash和Tron网络转移的XRP、ETH、USDT、USDC、ZEC、BNB、AVAX和TRX等多类数字资产。
尽管尚未有直接证据确认身份,但Elliptic基于历史模式判断,本次攻击极有可能由朝鲜背景实体主导。该机构指出,此类攻击通常采用跨链转移、分拆地址等手段隐藏资金流向,极大增加追回难度。
这一趋势在2025年Bybit遭袭事件中已有体现。当时,攻击者同样利用大量匿名地址进行资产流转,最终造成大规模损失。若此次确认为同一势力所为,2026年疑似朝鲜相关的加密盗窃总额将突破10亿美元大关。
当前用户最关注的并非损失金额,而是提币功能何时重启。Bitget表示,漏洞已定位并修复,不再存在新的未经授权转账风险。目前正联合Mandiant与SlowMist展开深入调查。
为提升追赃效率,交易所推出悬赏机制:凡提供有效线索并协助冻结或追回资金的个人或团队,可获得成功追回金额的5%作为奖励。
尽管公司声称用户账户余额完整,且保护基金可消化全部损失,但实际效果仍有待观察。下一关键节点并非新的损失报告,而是平台能否在不引发流动性紧张或再次引发信任危机的前提下,平稳恢复提币服务。
与2025年经历类似事件的Bybit相比,此次应对策略更具前瞻性。后者在安全事件后仍保持提币开放,并逐步重建储备金体系,为行业提供了重要参考案例。