Aiying 艾盈是一家专注于传统金融及Web3的合规咨询服务机构,本文为团队原创,转载需授权。
导语:9 月 24 日,加密交易所 Bitget 遭遇今年最大规模的黑客攻击,损失从 1.83 亿美元一路攀升到 3.875 亿美元。更值得注意的不是金额,而是手法——攻击者没偷私钥,而是伪造内部转账指令,骗过了交易所自己的授权流程。CEO 把矛头指向朝鲜。
发生了什么
据 Decrypt(9 月 25 日) 报道,Bitget 在 9 月 24 日 18:31 UTC 检测到热钱包出现未经授权的转出。约一小时内,链上调查者就统计到约 1.83 亿美元 的稳定币、以太坊等资产流出;Bitget 公开确认时已升至 3.516 亿美元,最终更新为 3.875 亿美元。
CEO Gracy Chen 在直播中解释:攻击者没有伪造用户提现请求,也没有拿到冷钱包或热钱包的私钥,而是侵入了 Bitget 钱包基础设施的后端系统,伪造交易数据,骗过交易所自己的授权流程,让付款看起来像例行操作——相当于递一张假提款单给只核表单、不核本人的银行柜员。
链上分析显示,单笔最大的一块是约 1.03 亿枚 XRP,价值约 1.57 亿美元。被标记为 Bitget 的多个钱包随后把资产跨至少五条区块链,转往攻击者控制的地址。匿名研究员 DCF GOD 发现一个新钱包在 6 分钟内用 1967 万美元 USDT0 买入 7111 枚 ETH,还通过去中心化交易所 UniswapX 和 1inch Fusion 以高于市价约 5% 的价格快速换币。
为什么重要
关于幕后黑手,Chen 的说法很谨慎但指向明确:「我们识别出一些 IP 地址,与某个 DPRK(朝鲜)组织的 VPN 选择相符」,链上签名也与朝鲜国家关联黑客组织的惯用手法一致,但她强调身份尚未确认、目前没有公开技术证据。朝鲜的 Lazarus 集团(代号 TraderTraitor)此前已被指认是 2025 年 2 月 Bybit 14 亿美元黑客案的幕后(FBI 数周后确认)。区块链分析公司 Chainalysis 估计朝鲜 2025 年盗取的加密资产超过 20 亿美元。
从合规角度看,这起事件有两个看点。其一,攻击绕过的是内部流程控制而非密码学:伪造交易数据骗过授权,暴露的是操作风险与内控漏洞,而不是钱包安全。其二,资金通过跨链桥、去中心化交易所和 XRP 快速打散,给中心化交易所的冻结与追回制造了巨大困难——这正是制裁合规里最难缠的部分。
Bitget 的应对是动用超过 4.64 亿美元 的用户保护基金全额覆盖损失,用户余额不受影响;提现暂停,充值交易照常。这个基金并非临时拼凑——它 2023 年规模就有 3 亿美元,专为应对这类黑客与盗窃事件而设。执法机构已介入,Mandiant 与 SlowMist 正在做取证。
这也不是朝鲜第一次用这种方式作案。FBI 此前确认 Bybit 案的幕后是朝鲜,Chainalysis 的数据显示朝鲜 2025 年靠盗币「创收」超过 20 亿美元,外界普遍认为这些资金流向了其武器计划。对交易所来说,每次被盗都不只是一起孤立的安全事故,而是牵动 OFAC 制裁名单、执法协作与用户赔付的一整套合规响应。
可作参照的是 Bybit 案——被盗后交易所联合各方冻结了一部分资金,但大部分至今去向不明。Bitget 这次同样面临一场与时间赛跑的冻结战,能不能在资金被彻底打散前按下暂停键,将直接决定最终能追回多少。这也解释了为什么今年最大的这起黑客案,会成为整个行业重新审视内控与制裁合规的转折点。
怎么看
- 内控重于密码学:这次丢的是流程,不是私钥,授权与风控的隔离审查比钱包加密更关键。
- 制裁筛查要下沉到链上:Lazarus 用跨链桥 + DEX 洗钱,传统的地址黑名单追不上。
- 保护基金是双刃剑:全额赔付稳住了用户,但也让平台把风险成本内部化,长期看要摊进费率。
- 执法协作成标配:Mandiant + SlowMist + 执法机构联动,说明大额被盗后的取证与冻结已高度依赖第三方。
一句话总结
Bitget 3.875 亿美元被盗,丢的是内部授权流程而非私钥,朝鲜 Lazarus 集团的影子若隐若现——对交易所而言,内控隔离与链上制裁筛查,正在比钱包加密更值钱。


