币圈界报道:

一、事件概述

2026年9月24日(UTC时间),全球头部加密货币交易所 Bitget 披露其部分热钱包与温钱包发生未经授权的转账行为。经安全系统于北京时间9月25日02:31发现异常后,平台迅速暂停提现功能并启动应急响应。
最初公布的受影响金额约为 3.516亿美元,后经进一步追踪确认,攻击者控制的地址累计接收资产达 3.875亿美元——差额源自此前未完整统计的Zcash与TRON链上资产,并非新增资金流失。
Bitget CEO Gracy Chen 表示,冷钱包与Bitget Wallet未受影响,用户账户余额保持完整,损失可由平台超过 4.64亿美元的用户保护基金 覆盖。安全团队初步判断,攻击者入侵了钱包服务关键后台系统,伪造转账信息并调用授权签名流程转出资金,已排除私钥泄漏的可能性。
平台已与 Mandiant(Google旗下网络安全公司)和 SlowMist(慢雾科技)展开联合调查,Bybit与Binance亦表示正在协助追踪及恢复被盗资金。

二、事件应对机制解析

2.1 悬赏追回计划(Recovery Bounty Program)

Bitget在事件发生后迅速推出 Recovery Bounty Program(资产追回悬赏计划),核心机制如下:
表格
机制要素 具体内容
奖励比例 最高5%(针对成功冻结或追回的资金)
适用对象 个人或机构均可参与
技术支撑 实时链上追踪面板、信息提交入口、攻击者地址公开API接口
协作平台 支持通过Bybit的Lazarus Bounty平台提交报告

该机制借鉴了传统网络安全领域的 Bug Bounty(漏洞赏金)模式——如Google自2010年启动的Bug Hunters计划、微软2013年推出的漏洞赏金计划——并将其应用于链上资产追回场景,通过经济激励调动全球安全社区的力量。

2.2 提现恢复方案

Bitget团队正全力推进系统修复与合规审查,预计在 9月26日4:00(UTC) 前正式发布恢复提现的实施方案。

三、加密货币安全事件编年史

Bitget事件并非孤例。回顾加密货币行业的发展历程,安全事件如影随形,且攻击规模呈指数级增长。

3.1 重大安全事件时间线

表格
时间 事件 损失金额 攻击手法
2014年2月 Mt.Gox破产 约85万枚BTC(当时约4.7亿美元) 长期持续性热钱包入侵
2016年6月 The DAO事件 约360万枚ETH(约6000万美元) 智能合约递归调用漏洞
2022年3月 Ronin Network 约6.24亿美元 验证节点私钥被盗(Lazarus Group)
2024年7月 WazirX 约2.35亿美元 多签前端伪装攻击
2024年 DMM Bitcoin 约3.08亿美元 前端界面伪造(Lazarus Group)
2025年2月 Bybit(史上最大) 约15亿美元(40.1万枚ETH) 冷钱包多签盲签攻击(Lazarus Group)
2026年8月 Coldcard硬件钱包 约1.1亿美元(1755枚BTC) 随机数生成缺陷导致助记词可推算
2026年9月6日 Liquid Network 约3.2亿美元(约4000枚BTC) 侧链兑出授权密钥被利用
2026年9月24日 Bitget 3.875亿美元 后台系统入侵、伪造签名流程

3.2 行业损失全景

据 CoinGecko《2026加密安全现状报告》 统计:
  • 2025年1月至2026年7月,各类网络攻击、密钥被盗事件给加密货币平台带来的损失 超过36.3亿美元。
  • 2026年上半年,全球共发生 344起 链上安全事件,损失约 13.16亿美元。其中钱包泄露类事件33起,损失约4.5亿美元。
  • 遭攻击的多数平台 都完成过安全审计,但传统安全审查仍不足以保障平台安全。

四、攻击技术演进:从暴力破解到"盲签"欺骗

4.1 热钱包与冷钱包的攻防差异

加密货币交易所通常采用分层钱包架构:
  • 热钱包(Hot Wallet):持续联网,用于日常交易与提款处理。优点是流动性高,缺点是暴露面大,容易成为攻击目标。
  • 温钱包(Warm Wallet):介于冷热之间,定期联网进行资金调度。
  • 冷钱包(Cold Wallet):完全离线存储,需多方签名(Multi-sig)才能发起交易,被视为最高安全级别。
Bitget此次事件中,攻击者针对的是热钱包与温钱包,冷钱包未受影响。而2025年Bybit事件中,攻击者则成功突破了被认为最安全的冷钱包——这标志着攻击技术的重大升级。

4.2 "盲签"攻击(Blind Signing Attack)

Bybit事件揭示了当前最具威胁的攻击范式:
  1. 前端伪装:攻击者注入恶意代码,篡改钱包界面显示的交易信息
  2. UI欺骗:签名者看到的URL、目标地址均显示正确,但实际签署的消息已被篡改
  3. 智能合约逻辑篡改:恶意代码修改了冷钱包智能合约的规则,将控制权转移给攻击者
  4. 硬件钱包盲区:以太坊交易在Ledger等硬件设备上通常无法清楚显示目标地址,攻击者利用这一缺陷完成最终签署
安全研究员Tyler Monahan警告:"你根本发现不了前端界面被伪造了。"

4.3 AI赋能攻击

据澎湃新闻报道,随着AI挖掘漏洞的能力大幅提升,比特币乃至整个加密货币行业的安全攻防对抗正在升级。行业安全防御体系面临更为严峻的挑战——攻击者利用AI自动化发现代码漏洞、生成钓鱼内容、优化社会工程学攻击策略。

4.4 硬件级漏洞

2026年8月的Coldcard事件暴露了一个令人不安的事实:即使是被认为最安全的离线冷钱包,也可能在硬件层面存在致命缺陷。加拿大厂商Coinkite旗下的Coldcard被曝 随机数生成(RNG)缺陷,导致大量离线钱包生成的助记词可被系统性推算,约5000个钱包中超过1755枚比特币被盗。

五、国家级黑客威胁:Lazarus Group

在多起重大安全事件中,朝鲜黑客组织 Lazarus Group 反复出现:
  • 2022年:Ronin Network 6.24亿美元被盗
  • 2024年:全年盗取价值约22亿美元的加密货币
  • 2025年:Bybit 15亿美元被盗(FBI确认)
  • 攻击所得据信直接流入朝鲜政府国库
Lazarus Group的标志性手法包括:精准社会工程学攻击(虚假招聘、钓鱼邮件)、耐心等待常规操作流程的时机窗口、伪造安全界面的高超技术,以及"盲签"攻击的系统性应用。

六、行业安全防御体系

6.1 交易所层面的安全实践

表格
防御措施 说明 典型案例
用户保护基金 预留专项资金覆盖潜在损失 Bitget(>4.64亿美元)、Binance(SAFU基金)
冷/热钱包分离 大部分资产离线存储 行业通用做法
多重签名(Multi-sig) 需多方批准才能执行交易 Bybit使用Safe多签系统
储备金证明(Proof of Reserves) 定期公开资产储备审计 Bybit每月进行1:1备金审计
链上追踪与地址标记 联合区块链分析公司标记被盗资金 Bitget联合Mandiant、SlowMist
行业互助机制 交易所间紧急流动性支持 Binance、Bitget向Bybit存入ETH

6.2 个人用户安全指南

基于近年安全事件的教训,个人用户应建立 多层防护体系,确保任何单点失效都无法直接导致资产转移:
  1. 分散存储:不将全部资产存放于单一交易所
  2. 硬件钱包验证:定期检查固件版本,及时更新安全补丁
  3. 助记词管理:使用物理介质离线存储,避免数字化保存
  4. 签名审慎:对大额交易启用二次确认,仔细核对合约内容
  5. 防钓鱼意识:不点击不明链接,验证网站URL真实性
  6. 多签机制:对大额资产启用多重签名保护

七、监管趋势与行业展望

7.1 全球监管加速

美国SEC与CFTC正争相填补加密监管真空。SEC发布了针对代币化股票交易的临时通道规则,CFTC向白宫提交了加密规则制定提案。FBI每年举办"虚拟资产技术交流会"(Virtual Asset Technical Exchange),联合区块链取证公司(如Chainalysis、TRM Labs)打击加密犯罪。

7.2 安全审计的局限性

CoinGecko报告明确指出:即便完成安全审计,很多加密货币平台依旧无法抵御黑客攻击。 这意味着传统安全审查模式需要从"一次性审计"升级为"持续性安全监控",行业需要更动态、更全面的防御范式。

7.3 从"信任设备"到"信任体系"

行业专家建议,用户和机构需要从"相信一台设备"升级为建立多层防护体系。未来的安全架构将围绕以下方向演进:
  • 零信任架构:不信任任何单一环节,每个操作都需要独立验证
  • 大额交易熔断机制:对异常转账设置人工审核或短暂延迟
  • 链上协作防御:交易所间共享威胁情报与预警信息
  • 独立通道验证:对关键交易要求通过不同通信渠道二次确认

八、结语

从2014年Mt.Gox的轰然倒塌,到2025年Bybit的15亿美元惊天大案,再到2026年9月Bitget的3.875亿美元被盗事件——加密货币行业的安全攻防始终处于高强度对抗之中。
每一次安全事件都是一次痛苦的教训,但也推动着行业防御体系的不断进化。冷钱包不再意味着绝对安全,安全审计不再是万能护身符,AI正在同时赋能攻击者与防御者。在这场没有终点的"军备竞赛"中,唯有持续升级技术防御、完善监管框架、强化行业协作,才能在数字化金融的浪潮中守护用户资产的安全底线。
免责声明:本文基于公开信息整理,仅供知识科普参考,不构成任何投资建议。加密货币市场风险极高,请用户根据自身情况谨慎决策。