导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

Bitget热钱包遭3.516亿美元供应链入侵,用户保护基金覆盖损失

北京时间9月25日02:31,加密货币交易所Bitget的安全系统检测到热钱包出现异常转账行为。几分钟内,安全团队启动应急响应机制。数小时后,CEO Gracy Chen在X平台发布官方公告,确认此次事件导致约3.516亿美元资产被盗,受影响范围仅限于热钱包及部分温钱包,冷钱包资产安全无虞。目前提币功能已暂停,但充值与交易服务仍正常运行。

链上追踪:攻击者迅速将稳定币兑换为ETH

链上侦探第一时间捕捉到异常交易:一个以“0xe410”开头的新地址在Arbitrum网络上,仅用六分钟便通过UniswapX和1inch Fusion路由,将1967万USDT0兑换为7,111枚ETH。该USDT0直接源自被标记为Bitget热钱包的地址。随后,更大规模的资金转移浮出水面——多个Bitget热钱包与温钱包中的ETH、USDT、USDC、AVAX和BNB等资产被跨链转移至单一地址。

初始链上估算损失为1.74亿美元,后修正至1.83亿,最终Bitget官方确认总损失约为3.516亿美元。值得注意的是,攻击者优先将稳定币兑换为ETH,因Tether和Circle可冻结USDT与USDC,而ETH无此类“紧急制动”机制。这一策略与2025年Bybit被盗事件中Lazarus Group的手法如出一辙。

攻击路径:第三方工具遭供应链入侵

Gracy Chen在后续直播中披露,初步判断此次攻击为典型的供应链攻击。攻击者并未直接攻破Bitget核心系统,而是入侵了交易所日常使用的一款第三方工具,该工具关联钱包服务的关键后台系统。被入侵的服务伪造转账请求,并成功调用Bitget的签名机完成资金转出。

Chen强调,目前未发现私钥泄露迹象,内部人员作案可能性较低。她将此次事件与2025年Bybit被盗案类比,指出现代交易所攻击往往融合多种手法,包括私钥泄露、智能合约漏洞、社会工程学及供应链攻击等。若确认为供应链攻击,意味着Bitget自身密钥管理体系未被突破,修复重点在于切断受污染的第三方服务并重构签名流程。

4.64亿美元保护基金成关键防线

Bitget宣布其用户保护基金当前持有超4.64亿美元资产,足以全额覆盖本次3.516亿美元损失。这一声明使该基金从长期被质疑的“营销摆设”转变为实际“救命绳”。然而,市场仍关注该基金的具体资产构成、流动性状况及是否经过独立审计——这些信息尚未公开。

若基金真实可用,Bitget将成为继Bybit之后,近年第二家在重大安全事件中独立承担全部损失的交易所。用户信心将在提币恢复前高度依赖这些细节的透明度。

Bitget不会倒下:三大支撑依据

分析认为Bitget具备较强抗风险能力,主要基于三点:首先,损失金额小于保护基金规模,且冷钱包完好,攻击后热钱包仍持有约5.3亿美元资产;其次,Bybit在2025年被盗15亿美元后仍快速恢复运营,证明行业存在危机应对先例;最后,管理层反应迅速,数小时内即公布详情并承诺赔付,展现出负责任态度,与过往如Bitmart等拖延处理的案例形成鲜明对比。

行业警示:热钱包仍是最大软肋

从Bybit到Bitget,短短19个月内两大交易所接连遭遇热钱包攻击,暴露出中心化交易平台的根本性脆弱点:只要热钱包连接互联网,就始终存在被攻击风险。无论多签机制多么复杂,都无法彻底消除这一隐患。

对用户而言,教训明确:不应将超出交易所需的资产长期存放于任何中心化交易所。自托管冷钱包虽有操作门槛,但其安全性远高于依赖交易所的赔付承诺。

市场反应与未来72小时关键窗口

消息公布后,Bitget平台币BGB下跌约5%,但大盘未受明显影响,表明市场将此视为单一机构风险,而非系统性危机。接下来72小时至关重要:提币何时恢复、保护基金是否经第三方验证、完整事件报告能否如期发布,将决定Bitget能否效仿Bybit,将危机转化为信任重建契机。

Gracy Chen选择第一时间直面问题、承担责任,这在加密行业难能可贵。仅凭这一点,Bitget值得一次证明自己的机会。