Bitget热钱包遭窃3.5亿美元,朝鲜黑客Lazarus疑再出手

一、事件还原:凌晨两点半,热钱包突然"漏水"
中秋节当天,加密行业没有等来团圆,却等来了一场熟悉的噩梦。
凌晨 2 时 31 分,Bitget 部分热钱包出现大规模异常转账。链上监控最初估算被盗金额约 1 亿美元,但数字很快被刷新——Bitget 官方随后确认,损失规模达到 3.516 亿美元。
事情的起点,是加密交易员 DCF GOD 在凌晨 3 时 57 分发出的一条警报:新钱包地址 0xe410 在 6 分钟内,通过 UniswapX 和 1inch Fusion,用来自 Bitget 热钱包的 1967 万 USDT 在 Arbitrum 链上买入了 7111 枚 ETH,溢价最高达到现货价格的 5%。
这个操作本身就透着古怪——当时 WETH/USDC 流动性池规模只有 2870 美元。如果有人只是想买 ETH,完全说不通。
紧接着,The Block 研究负责人 Steven 在凌晨 4 时 08 分跟进:过去一小时内,约 1.74 亿美元资金通过多条公链从冷热钱包转入地址 0x770b...63Ee。和以往黑客"快进快出"的风格不同,这次攻击者甚至做了小额转账测试——像是在试探防线。
4 时 12 分左右,Steven 监测到 Bitget 疑似暂停提币。彼时相关冷热钱包内资产仍高达 5 亿美元,这一步踩住了刹车,避免了损失进一步扩大。
但事情并没有就此打住。4 时 50 分,链上数据显示,Bitget 部分热钱包资产被归集至冷钱包地址 0xffa8...cD54,而这个冷钱包随后又将资金转移到了黑客地址。这个操作让不少业内人士怀疑:这可能不是交易所私钥被盗,而是某位大客户的异常行为。 否则无法解释为什么黑客没有搬空钱包,以及为什么资金会经过一个"曾向攻击者转账"的地址。
凌晨 5 时 10 分,Avalanche 链上又有一笔 800 万美元的 USDC 被转入黑客地址。攻击仍在持续。
5 时 30 分,Bitget CEO Gracy Chen 正式发布官方公告,详细说明了被盗规模、时间线、应急预案和后续流程。她同时强调:Bitget 采用热、温、冷三层钱包架构,本次攻击仅涉及部分热钱包和温钱包,冷钱包及绝大部分平台资产未受影响。
---
二、被盗资产与关键地址
截至 9 月 25 日上午 9 时许,据 LookOnchain 监测,Bitget 此次被盗资金总量达 3.56 亿美元,与官方口径基本一致。主要被盗资产包括:
- XRP
- ETH
- USDT
- USDC
- USDT0
- XAUT
- BNB
- AVAX
黑客首先将资金归集到
0x770b10b273fC44Fe9197D6bF20F145c2e98463Ee,随后进行资产兑换,并进一步分发至以下地址:0x469Ac1406dE92f82C0563477240a3627057425DC0xe410a2E5710Ee787bcaa63f52A3943ff71F0d9460xD2C2f029eFF5caCc686F24377CfdDcfc82d9F8990x7c96279Ec1e888Aa56b9B836e0dB26ca48573E1C0x94A43df7687A8494948Be937400e9d5D33135DA00xA6dD3F218B65E32Ccc37BE30f74884133c655545
Bitget 被盗热钱包地址包括:
0x1AB4973a48dc892Cd9971ECE8e01DcC7688f8F230xffa8DB7B38579e6A2D14f9B347a9acE4d044cD540x97b9D2102A9a65A26E1EE82D59e42d1B73B686890x5bdf85216ec1e38D6458C870992A69e38e03F7Ef
---
三、谁干的?朝鲜黑客Lazarus Group嫌疑最大
截至撰稿时,Bitget 尚未公布完整的技术细节,但市场上已经有了明确的怀疑对象:朝鲜黑客组织 Lazarus Group——也就是此前 Bybit 15 亿美元被盗案的元凶。
加密 KOL、Hertzflow 创始人加密韦陀公开提醒 Bitget 官方:"建议严查技术部门离职人员。"由于安全漏洞出在热钱包环节,也有不少人猜测可能是内部员工所为——这也能解释为什么在 Bitget 暂停提币后,仍有一笔约 800 万美元的资金从热钱包转入了黑客主地址。
但 Bitget CEO 的最新回应,把方向指向了外部攻击:
> "目前可以确认的消息:Bitget 安全团队在追踪攻击来源方面已取得初步进展。黑客入侵了其钱包基础设施内的一个关键后端系统,利用该系统伪造交易数据,并触发我们的授权流程以转出资金。目前已排除私钥泄露的可能——这意味着风险更严重的相关场景均不成立。资金损失已得到控制,后续不会再发生未经授权的转账行为。具体的系统入侵手段仍在积极调查中,待相关信息确认后我们将发布完整的技术报告。"
在平台安全事件直播问答中,Gracy Chen 进一步透露:初步调查发现,部分相关 IP 地址与某朝鲜黑客组织使用的 VPN 服务相吻合,攻击模式也与该组织此前行动存在相似之处。 因此不排除其参与此次约 3.516 亿美元的攻击,但目前尚未最终确认攻击者身份。她同时表示,Bitget 目前不认为此次事件属于内部人员作案——攻击者通过入侵平台系统转移资金,并未伪造用户提币请求,也未获取冷钱包或热钱包私钥。
链上分析师 Specter 的发现则提供了更直接的线索:Bitget 此次被盗的 XRP 在跨链后,可直接追踪至今年 7 月 AFX 攻击事件中的被盗资金。 后者被盗约 2400 万美元,并被归因于 TraderTraitor——这是 Lazarus Group 的另一个马甲。
链上痕迹,已经把矛头指向了同一个方向。
---
四、行业驰援与Bitget的应对
好消息是,行业没有袖手旁观。
Bybit 联合创始人兼 CEO Ben Zhou 发文表示,Bybit 团队随时准备以力所能及的方式向 Bitget 提供帮助。他特别提到,Bitget 此前在 Bybit 遭遇黑客攻击时曾提供协助——当时 Bitget 曾向 Bybit 无偿提供 4 万枚 ETH 紧急支援。此外,Bybit 正在更新 LazarusBounty 平台,以帮助 Bitget 追踪被盗资金流向并协助追回相关资产。
根据该平台截至 9 月 25 日晚 7 时 30 分的数据,Bitget 被盗资产规模已进一步扩大至 3.87 亿美元。
Bitget CEO Gracy Chen 在安全事件 12 小时进展通报中,总结了几个关键信息:
被盗资产冻结方面: Bitget 已联系所有受影响链的基金会,其中有基金会已确认冻结黑客钱包地址。
攻击波及范围方面: Bitget Wallet(去中心化钱包)与 Bitget 交易所基础设施完全独立运行,本次事件对其无任何影响,Bitget Wallet 资产完全安全。
平台资金偿付能力方面: 除逾 4.64 亿美元保护基金(均存放于可公开核查的钱包地址)外,Bitget 自有资产超过 10 亿美元。用户资金以 1:1 比例覆盖,所有数据均可链上核实。
提币时间方面: 由于涉及多个链上网络及多种资产,Bitget 团队仍在尽全力实现全面恢复,相关具体时间将第一时间公告。
---
五、这件事为什么重要?
从币安到 Bybit,几乎每一家头部交易所都曾与类似的黑客攻击正面交锋。而 Bitget 这次,恰逢成立 8 周年。
这场攻击检验的不只是安全防线,更是信任的厚度、应对的韧性与品牌的成色。
几个值得关注的信号:
第一,攻击手法在进化。 不再是简单的私钥泄露,而是入侵后端系统、伪造交易数据、触发授权流程。这意味着交易所的安全边界需要从"保护私钥"扩展到"保护整个签名和授权链路"。
第二,朝鲜黑客组织的攻击频率和规模在上升。 从 Bybit 的 15 亿美元,到 AFX 的 2400 万美元,再到 Bitget 的 3.5 亿美元以上,Lazarus Group 及其关联组织正在把交易所当作提款机。
第三,行业的互助机制在形成。 Bybit 的 LazarusBounty 平台、Bitget 此前对 Bybit 的 4 万枚 ETH 支援,都说明头部交易所在安全事件上正在从"各自为战"走向"联防联控"。
眼下正是牛市重启的关键时刻,加密行业实在承受不起又一次大规模安全风暴。希望 Bitget 能扛过这次考验——毕竟,信任这东西,建立起来需要八年,摧毁可能只需要一个凌晨。





