btc→xmr 15.40xmr→btc 0.0642eth→xmr 4.65btc→usdt 8,157ltc→xmr 1.19best offer per pair · tick 60s
首页 / 博客 / bitget-hack-387m-cross-chain

Bitget 被盗:3.875 亿美元如何通过跨链兑换转移——以及对免 KYC 兑换意味着什么

作者 Milan Voss · 发布于 · 更新于 · 英文原文

要点

  • 攻击者于 2026 年 9 月 24 日,在大约三小时内、跨多条区块链,从 Bitget 的热钱包和温钱包转走约 3.875 亿美元。
  • 他们没有窃取私钥。Bitget 聘请的 SlowMist 和 Mandiant 发现,攻击者通过两个第三方安全产品进入——其中一个是借助零日漏洞,日志中最早的恶意活动可追溯到 8 月 31 日——进而进入生产钱包环境,并使用定制的提现工具,让交易所自己的审批流程签署了这些转账。
  • 资金被跨链转移。THORChain 拒绝了 Bitget 封禁攻击者地址的请求;NEAR Intents 通过其审查层 SHIELD 拦截了超过 5000 万美元的转账尝试。
  • 调查人员 ZachXBT 点名了五个他称正在洗钱的账户——其中一个还与 4 月 2.92 亿美元的 Kelp DAO 被盗事件有关。
  • 10 月 1 日,Chainalysis 将这起盗窃归因于与朝鲜有关联的行为者,与 Bitget 从一开始的怀疑一致。据我们所能查到的,没有任何政府正式认定。截至 10 月 2 日,只冻结了约 110 万美元——不到 0.3%。
  • 对免 KYC 兑换的用户来说,实际影响是审查更多:我们跟踪的大多数闪兑平台已经会在您存款之后对到账的币进行风险评分。下文说明如何避开被污染的币,以及兑换被扣留时该怎么办。

Bitget 发生了什么

Bitget 是一家大型中心化交易所,要求 KYC——它不是我们评测的服务。我们报道此次入侵,是因为被盗资金接下来的去向:流经我们的读者每天都在使用的同一套跨链兑换基础设施。

日期(UTC)事件
8 月 31 日SlowMist 和 Mandiant 在 Bitget 日志中发现的最早恶意活动:第三方安全产品上某服务的零日漏洞(Cointelegraph)。
9 月 24 日 18:31–21:23未经授权的转账持续约三小时——按 UTC+8 为 9 月 25 日 02:31 至 05:23,这也是 SlowMist 报告所用的时区。Bitget 暂停提现,并报告受影响金额为 3.516 亿美元。
9 月 25 日在计入 Zcash 和 TRON 转账后,Bitget 将总额修正为约 3.875 亿美元,推出追回悬赏和实时追踪面板。ZachXBT 表示不打算跟踪此案。
9 月 26–28 日THORChain 拒绝 Bitget 不为攻击者地址提供服务的请求;NEAR Intents 报告拦截了超过 5000 万美元的转账尝试。
9 月 28 日ZachXBT 公布五个账户,称其正在洗钱。Bitget 恢复比特币提现。
9 月 30 日Bitget 恢复 BTC、ETH 和 USDT 提现,并公布储备证明,显示 19 种资产的储备率为 131%。它还表示用户保护基金已回到 3 亿美元以上,由其自有资本补足。
10 月 1 日Chainalysis 将盗窃归因于与朝鲜有关联的行为者,并称 3.87 亿美元在最初三小时内通过 23 笔转账离开了 Bitget。
10 月 2 日Bitget 首席执行官对 CNBC 表示,约 110 万美元已被冻结,她并不指望追回很多。提现恢复的最后阶段——其余代币、法币和 P2P——定于 08:00 UTC。

受影响的资产包括 Ethereum、XRP Ledger、Arbitrum、Avalanche、Optimism、BNB Chain 和 Base 上的 ETH、XRP、BNB、AVAX、USDT 和 USDC,首席执行官 Gracy Chen 表示。

攻击者是如何进入的

这不是密钥被盗式的攻击。根据 Bitget 自己的说法(由 Fortune 和 BleepingComputer 转述),以及它所聘请的两家公司 SlowMist 和 Mandiant 的调查结果:

  1. 攻击者利用了交易所所用第三方安全软件中的零日漏洞。日志中最早的恶意活动可追溯到 8 月 31 日——比任何资金转移早了三周多。
  2. 他们通过冒充内部员工,进入了第二个安全产品的管理平台,并获得内部凭证。
  3. Mandiant 发现,9 月 24 日攻击者对两台安全设备都拥有特权访问权限,并通过其中一台移动到生产钱包任务服务器并部署了恶意软件包。
  4. 他们借助定制的提现工具****伪造转账数据,使欺诈性提现看起来合法,而 Bitget 的审批流程签署了这些转账。SlowMist 还发现了篡改提现记录、并触发额外 BTC 提现的企图(Odaily)。
  5. 转账只来自热钱包和温钱包。Bitget 表示其冷钱包和独立的 Bitget Wallet 产品未受影响。

Bitget 表示漏洞已修复,且没有再发生未经授权的转账(The Block)。

对每一家托管服务来说,这个教训都令人不安:审批系统的强度,不会超过它所信任的软件。密钥从未被触碰——被攻破的是决定何时使用密钥的流程。

幕后是谁?

Bitget 称怀疑是朝鲜攻击者;其首席执行官提到,有 IP 地址与一个朝鲜关联团体的 VPN 基础设施相符。此后,分析公司走得更远:Elliptic 评估两者关联的可能性极高,依据是链上与此前被归因于朝鲜的盗窃事件之间的重合;10 月 1 日,Chainalysis 将这起盗窃归因于与朝鲜有关联的行为者,称这使朝鲜关联团体 2026 年的盗窃总额超过 10 亿美元。这些是私营公司的评估。据我们所能查到的,没有任何政府正式认定这次攻击。

已公布的内容涉及洗钱,而不是入侵本身。9 月 28 日,ZachXBT 点名了五个账户,称它们代表被指控的攻击者转移被盗资金,并把每个账户与一笔交易对应起来。他说,这些账户曾在其所用服务的公开 Discord 和 Telegram 频道里,为卡住的交易寻求帮助。其中一个——名为“lolo”,也被称为“Alias 4”——还曾为 4 月 2.92 亿美元的 Kelp DAO 被盗事件洗钱。ZachXBT 说,他在多起被归因于朝鲜关联团体 TraderTraitor 的攻击事件后都见过同样的模式,并计划公布更多数据。

正如一篇分析所指出的,这些证据本身并不能证明是谁实施了入侵。

资金去了哪里

被盗资金被分散到多条链和多项服务上。ZachXBT 等人报告称,资金经由**跨链桥和兑换协议(包括 THORChain)**流动,并进入了比特币混币器 Wasabi。

到目前为止发生了两类冻结:

  • 稳定币发行方冻结了约 31.8 万美元:Tether 约 21.8 万 USDT,Circle 约 10 万 USDC。
  • NEAR Intents 在执行过程中冻结了约 50.3 万美元,并拒绝了其标记的超过 5000 万美元中的其余部分。

这不到总额的 0.3%。

**更新,9 月 30 日:**ZachXBT 报告称,被盗资金中约 **18,900 ZEC(约 2830 万美元)**来自 Bitget 的 Zcash 热钱包,疑似攻击者已开始把约 2,700 ZEC 转入 Zcash 的屏蔽池 Ironwood。区块链追踪平台 MistTrack 在 10 月 1 日报告称,与攻击者有关的地址仍在兑换 DAI 并桥接到 TRON。

**更新,10 月 2 日——资金去了哪里。**区块链安全公司 BlockSec 利用 Bitget 公布的攻击者地址和 9 月 29 日的快照追踪了资金(BlockSec,crypto.news 转述):

  • **最初 41 分钟:**约 7550 万美元的可冻结稳定币(USDT、USDC、USDT0)通过 Uniswap、UniswapX、1inch 和 MetaMask 内置兑换被换成 ETH 和 AVAX——这发生在 Bitget 宣布被入侵之前。
  • **跨链:**约 2.69 亿美元的过路价值经过 THORChain(7,804 笔交易),约 3730 万美元经过 Chainflip;其他路线包括 USDT0/LayerZero、Circle 的 CCTP、Across 和 Stargate。这些数字相互重叠:同一笔资金可能经过多个协议。
  • **仍在攻击者手中:**第五天时约 3.42 亿美元(占总额 88.3%),其中约 83.7% 是比特币(约 3,386 BTC)。约 390 万美元进入了 CoinJoin 交易。
  • **公开冻结:约 84 万美元——0.2%。**Tether 和 Circle 冻结了约 34 万美元;NEAR Intents 在执行中拦下了约 50.3 万美元,约 16.6 万美元通过(其自行披露的误差可达 10%)。
  • THORChain 拒绝了 Bitget 拒绝攻击者地址的请求,称其紧急暂停是为了保护协议,而不是选择性冻结。
  • BlockSec 提醒,与此前被归因于朝鲜的攻击存在重合,指向的是被重复使用的洗钱团体,而不能证明攻击者是谁;没有任何执法机构认定此次入侵。

对比较跨链服务的读者:Chainflip 允许经纪商和白名单审查方拒绝被标记的存款,但仍有约 3700 万美元从中通过——审查会收窄路线,但不会把它关死。Gracy Chen 表示她对追回并不太乐观:资金一旦跨链,冻结就变得很困难。

**更新,10 月 8 日。**Chainalysis 称,第一波资金——三小时内 23 笔转账共 3.87 亿美元——分布在 Ethereum(49.7%)、XRP Ledger(40.8%)、Zcash(7.6%)和 Tron(1.8%),并称数千万美元的被盗 XRP 被送入跨链流动性协议,在约一天半的时间里以比特币形式出来(CoinsPress,对该报告的概述)。在同一报道中,TRM Labs 追踪到 BNB 和 TRX 经由 THORChain,较小的金额则经过 Across、Bridgers、Chainflip 和 FixedFloat。FixedFloat 是我们目录中的服务之一;位于洗钱路线上并不等于对该服务自身行为的认定,我们提及它只是让读者能看清这条路线。据 Bitget 首席执行官说,目前已冻结约 110 万美元——不到 0.3%;冻结不等于归还。

NEAR Intents 与 THORChain:对同一个问题的两种回答

Bitget 被盗把一场长期争论变成了现场检验。当被盗资金到来时,跨链协议应该怎么做?

NEAR IntentsTHORChain
做了什么其审查层 SHIELD 标记并拒绝了超过 5000 万美元的转账尝试;执行中冻结了约 50.3 万美元;约 16.6 万美元通过拒绝了 Bitget 不为攻击者地址提供服务的请求
公开立场将积极打击被盗资金的洗钱;被冻结的资金将通过法律程序归还;放弃了 Bitget 的 5% + 5% 悬赏它“像 Bitcoin、Ethereum 和 BNB Chain 一样去中心化、无需许可”(“decentralized and permissionless like Bitcoin, Ethereum, and BNB Chain”)
审查位置在已集成的报价流上、兑换之前;其文档称不同流程的覆盖范围可能不同不在协议层;构建在其之上的界面可能会审查
来源Cointelegraph、NEAR Intents 文档Cointelegraph Magazine

请注意被 NEAR Intents 拒绝的资金后来怎样了:它们转向了其他提供方。在一扇门前审查,并不能阻止资金;只是改变了资金所走的那扇门。

THORChain 以前也遇到过这种情况。2025 年 14.6 亿美元的 Bybit 被盗事件中,相当大一部分资金是通过它兑换的。律师们现在在争论“去中心化”是否能成为辩护理由,以及 NEAR 的拦截是否说明其系统在其他情形下同样可以被促使去拦截。

我们自己的数据显示什么

我们为目录中的每项服务标注审查情况:检查什么、何时检查、由谁检查——引自各服务自己的条款或文档。截至 2026 年 10 月 8 日:

  • 跨链协议:Relay、NEAR Intents 和 Garden 在兑换开始前审查地址;deBridge 检查您所连接的国家。THORChain 和 Maya 在协议层不做审查。在 Chainflip,经纪商——以及通过任何经纪商行事的白名单审查方——可以拒绝被标记的存款。
  • **闪兑平台:**我们目录中的 20 家里,有 11 家在您的存款到账后对到账的币进行风险评分——包括已列入的全部 8 家,以及仍在审核中的 12 家中的 3 家。两家检查您所连接的国家,一家审查地址,另有五家我们没有在其条款中发现关于审查的说明。还有一家我们完全无法读取其条款。

换句话说,“免 KYC”很少意味着“没有任何检查”。检查转移了:从您的身份转向了您的币。 请查看目录(英文)——每项服务都显示其审查标签,完整引文和来源在其评测页面上。

如果您进行免 KYC 兑换:如何避开被污染的币

这种规模的被盗事件之后,被盗的币会扩散。其中大部分永远不会碰到您,下面是如何确保这一点。

兑换之前

  • **了解您的币从何而来。**如果有人向您发送来历不明的资金,不要立刻拿去兑换。
  • **阅读服务的审查标签。**在兑换前审查的服务会让您尽早被拒;在存款后才审查的服务则可能扣留您的币。
  • 在服务允许时,始终设置退款地址,这样被拒的兑换会退回给您,而不是陷入客服队列。
  • **用公开名单核对大额到账。**Bitget 公布了攻击者地址的面板和 API;ZachXBT 的帖子列出了交易哈希。

如果您的兑换被扣留

  1. 不要为了“解锁”而再发送资金。
  2. 书面询问客服依据的是条款中的哪一条。
  3. 保存好订单 ID、存款和付款的交易哈希,以及报价截图。
  4. 阅读该服务自身条款对扣留和退款的规定——我们在冻结资金指南(英文)中引用了这些条款,并附有条款编号。
  5. 如果您不想公开证据,之后仍可证明您今天就拥有这些证据:只在该服务评测页面的评论表单中提交其 sha256 哈希——我们会在比特币上为它打上时间戳。

Bitget 用户能拿回资金吗?

Bitget 表示用户余额未受影响,其用户保护基金承担损失。事件披露时,该基金约有 4.65 亿美元。据彭博社根据基金公开地址的测算,它一度跌破 2 亿美元,Bitget 表示此后已用自有资本将其恢复到 3 亿美元以上(约 3.09 亿美元)。该基金与支撑客户余额的储备是分开的,Bitget 称后者的储备率为 131%;用户可通过其默克尔树工具核对自己的余额。提现自 9 月 28 日起分阶段恢复。最后一个阶段——其余代币、法币和 P2P——原定于 10 月 2 日,我们没有找到 Bitget 自己关于该阶段已完成的确认,因此请查看其状态页面。

追回被盗资金本身是另一回事。Bitget 的追回悬赏为协助冻结资金奖励 5%,为追回资金再奖励 5%。目前已冻结约 110 万美元,Bitget 首席执行官在 10 月 2 日对 CNBC 表示,她并不指望追回很多。

常见问题

Bitget 被盗事件中被盗了多少? 约 3.875 亿美元。Bitget 于 2026 年 9 月 24 日首先报告 3.516 亿美元,在计入此前遗漏的 Zcash 和 TRON 转账后上调了数字;它表示增加的部分反映的是更完整的统计,而不是第二次被盗。

Bitget 用户的资金损失了吗? Bitget 表示用户余额未受影响,损失由其用户保护基金承担。事件披露时该基金约有 4.65 亿美元;据彭博社测算一度跌破 2 亿美元,此后 Bitget 用自有资本将其恢复到 3 亿美元以上。提现自 9 月 28 日起分阶段恢复;最后一个阶段原定于 10 月 2 日。

Bitget 被盗是朝鲜所为吗? Bitget 怀疑是朝鲜攻击者所为,分析公司现在也持相同看法:Elliptic 称存在关联的可能性极高,Chainalysis 在 10 月 1 日的报告中将这起盗窃归因于与朝鲜有关联的行为者。据我们所能查到的,没有任何政府正式认定。ZachXBT 公布的证据涉及的是洗钱者,而不是实施入侵的人。

被盗资金追回了吗? 很少。Bitget 首席执行官在 10 月 2 日表示,约 110 万美元已被冻结——不到总额的 0.3%——而被冻结的资金不一定已退还给交易所。她说自己并不指望追回很多。

为什么 NEAR Intents 拦截了资金,而 THORChain 没有? NEAR Intents 在其报价流上运行名为 SHIELD 的审查层,并拒绝了超过 5000 万美元的转账尝试。THORChain 表示它是去中心化、无需许可的,不会选择性地拒绝交易。

我在免 KYC 兑换中可能收到 Bitget 的被盗币吗? 如果您的兑换对手方收到过这些币,就有可能。我们跟踪的大多数闪兑平台会在您存款之后对到账的币进行风险评分,因此被污染的资金可能导致资金被扣留,或被要求提供资金来源信息。

大规模被盗事件之后,如果我的兑换被扣留怎么办? 不要为了“解锁”而再发送资金。请书面询问客服依据的是条款中的哪一条,保存好订单 ID 和交易哈希,并阅读该服务自身条款对扣留和退款的规定。

来源

本文会随调查进展而更新;最后更新于 2026 年 10 月 8 日。我们不评测 Bitget,与它、THORChain 或 NEAR Intents 均无商业关系。