摘要:一、事件概述2026年9月24日(UTC时间),全球头部加密货币交易所 Bitget 披露其部分热钱包与温钱包发生未经授权的转账行为。经安全系统于北京时间9月25日02:31发现异常后,平台迅速

币圈界报道:
一、事件概述
2026年9月24日(UTC时间),全球头部加密货币交易所 Bitget 披露其部分热钱包与温钱包发生未经授权的转账行为。经安全系统于北京时间9月25日02:31发现异常后,平台迅速暂停提现功能并启动应急响应。最初公布的受影响金额约为 3.516亿美元,后经进一步追踪确认,攻击者控制的地址累计接收资产达 3.875亿美元——差额源自此前未完整统计的Zcash与TRON链上资产,并非新增资金流失。
Bitget CEO Gracy Chen 表示,冷钱包与Bitget Wallet未受影响,用户账户余额保持完整,损失可由平台超过 4.64亿美元的用户保护基金 覆盖。安全团队初步判断,攻击者入侵了钱包服务关键后台系统,伪造转账信息并调用授权签名流程转出资金,已排除私钥泄漏的可能性。
平台已与 Mandiant(Google旗下网络安全公司)和 SlowMist(慢雾科技)展开联合调查,Bybit与Binance亦表示正在协助追踪及恢复被盗资金。
二、事件应对机制解析
2.1 悬赏追回计划(Recovery Bounty Program)
Bitget在事件发生后迅速推出 Recovery Bounty Program(资产追回悬赏计划),核心机制如下:表格
| 机制要素 | 具体内容 |
|---|---|
| 奖励比例 | 最高5%(针对成功冻结或追回的资金) |
| 适用对象 | 个人或机构均可参与 |
| 技术支撑 | 实时链上追踪面板、信息提交入口、攻击者地址公开API接口 |
| 协作平台 | 支持通过Bybit的Lazarus Bounty平台提交报告 |
该机制借鉴了传统网络安全领域的 Bug Bounty(漏洞赏金)模式——如Google自2010年启动的Bug Hunters计划、微软2013年推出的漏洞赏金计划——并将其应用于链上资产追回场景,通过经济激励调动全球安全社区的力量。
2.2 提现恢复方案
Bitget团队正全力推进系统修复与合规审查,预计在 9月26日4:00(UTC) 前正式发布恢复提现的实施方案。三、加密货币安全事件编年史
Bitget事件并非孤例。回顾加密货币行业的发展历程,安全事件如影随形,且攻击规模呈指数级增长。3.1 重大安全事件时间线
表格| 时间 | 事件 | 损失金额 | 攻击手法 |
|---|---|---|---|
| 2014年2月 | Mt.Gox破产 | 约85万枚BTC(当时约4.7亿美元) | 长期持续性热钱包入侵 |
| 2016年6月 | The DAO事件 | 约360万枚ETH(约6000万美元) | 智能合约递归调用漏洞 |
| 2022年3月 | Ronin Network | 约6.24亿美元 | 验证节点私钥被盗(Lazarus Group) |
| 2024年7月 | WazirX | 约2.35亿美元 | 多签前端伪装攻击 |
| 2024年 | DMM Bitcoin | 约3.08亿美元 | 前端界面伪造(Lazarus Group) |
| 2025年2月 | Bybit(史上最大) | 约15亿美元(40.1万枚ETH) | 冷钱包多签盲签攻击(Lazarus Group) |
| 2026年8月 | Coldcard硬件钱包 | 约1.1亿美元(1755枚BTC) | 随机数生成缺陷导致助记词可推算 |
| 2026年9月6日 | Liquid Network | 约3.2亿美元(约4000枚BTC) | 侧链兑出授权密钥被利用 |
| 2026年9月24日 | Bitget | 3.875亿美元 | 后台系统入侵、伪造签名流程 |
3.2 行业损失全景
据 CoinGecko《2026加密安全现状报告》 统计:- 2025年1月至2026年7月,各类网络攻击、密钥被盗事件给加密货币平台带来的损失 超过36.3亿美元。
- 2026年上半年,全球共发生 344起 链上安全事件,损失约 13.16亿美元。其中钱包泄露类事件33起,损失约4.5亿美元。
- 遭攻击的多数平台 都完成过安全审计,但传统安全审查仍不足以保障平台安全。
四、攻击技术演进:从暴力破解到"盲签"欺骗
4.1 热钱包与冷钱包的攻防差异
加密货币交易所通常采用分层钱包架构:- 热钱包(Hot Wallet):持续联网,用于日常交易与提款处理。优点是流动性高,缺点是暴露面大,容易成为攻击目标。
- 温钱包(Warm Wallet):介于冷热之间,定期联网进行资金调度。
- 冷钱包(Cold Wallet):完全离线存储,需多方签名(Multi-sig)才能发起交易,被视为最高安全级别。
4.2 "盲签"攻击(Blind Signing Attack)
Bybit事件揭示了当前最具威胁的攻击范式:- 前端伪装:攻击者注入恶意代码,篡改钱包界面显示的交易信息
- UI欺骗:签名者看到的URL、目标地址均显示正确,但实际签署的消息已被篡改
- 智能合约逻辑篡改:恶意代码修改了冷钱包智能合约的规则,将控制权转移给攻击者
- 硬件钱包盲区:以太坊交易在Ledger等硬件设备上通常无法清楚显示目标地址,攻击者利用这一缺陷完成最终签署
4.3 AI赋能攻击
据澎湃新闻报道,随着AI挖掘漏洞的能力大幅提升,比特币乃至整个加密货币行业的安全攻防对抗正在升级。行业安全防御体系面临更为严峻的挑战——攻击者利用AI自动化发现代码漏洞、生成钓鱼内容、优化社会工程学攻击策略。4.4 硬件级漏洞
2026年8月的Coldcard事件暴露了一个令人不安的事实:即使是被认为最安全的离线冷钱包,也可能在硬件层面存在致命缺陷。加拿大厂商Coinkite旗下的Coldcard被曝 随机数生成(RNG)缺陷,导致大量离线钱包生成的助记词可被系统性推算,约5000个钱包中超过1755枚比特币被盗。五、国家级黑客威胁:Lazarus Group
在多起重大安全事件中,朝鲜黑客组织 Lazarus Group 反复出现:- 2022年:Ronin Network 6.24亿美元被盗
- 2024年:全年盗取价值约22亿美元的加密货币
- 2025年:Bybit 15亿美元被盗(FBI确认)
- 攻击所得据信直接流入朝鲜政府国库
六、行业安全防御体系
6.1 交易所层面的安全实践
表格| 防御措施 | 说明 | 典型案例 |
|---|---|---|
| 用户保护基金 | 预留专项资金覆盖潜在损失 | Bitget(>4.64亿美元)、Binance(SAFU基金) |
| 冷/热钱包分离 | 大部分资产离线存储 | 行业通用做法 |
| 多重签名(Multi-sig) | 需多方批准才能执行交易 | Bybit使用Safe多签系统 |
| 储备金证明(Proof of Reserves) | 定期公开资产储备审计 | Bybit每月进行1:1备金审计 |
| 链上追踪与地址标记 | 联合区块链分析公司标记被盗资金 | Bitget联合Mandiant、SlowMist |
| 行业互助机制 | 交易所间紧急流动性支持 | Binance、Bitget向Bybit存入ETH |
6.2 个人用户安全指南
基于近年安全事件的教训,个人用户应建立 多层防护体系,确保任何单点失效都无法直接导致资产转移:- 分散存储:不将全部资产存放于单一交易所
- 硬件钱包验证:定期检查固件版本,及时更新安全补丁
- 助记词管理:使用物理介质离线存储,避免数字化保存
- 签名审慎:对大额交易启用二次确认,仔细核对合约内容
- 防钓鱼意识:不点击不明链接,验证网站URL真实性
- 多签机制:对大额资产启用多重签名保护
七、监管趋势与行业展望
7.1 全球监管加速
美国SEC与CFTC正争相填补加密监管真空。SEC发布了针对代币化股票交易的临时通道规则,CFTC向白宫提交了加密规则制定提案。FBI每年举办"虚拟资产技术交流会"(Virtual Asset Technical Exchange),联合区块链取证公司(如Chainalysis、TRM Labs)打击加密犯罪。7.2 安全审计的局限性
CoinGecko报告明确指出:即便完成安全审计,很多加密货币平台依旧无法抵御黑客攻击。 这意味着传统安全审查模式需要从"一次性审计"升级为"持续性安全监控",行业需要更动态、更全面的防御范式。7.3 从"信任设备"到"信任体系"
行业专家建议,用户和机构需要从"相信一台设备"升级为建立多层防护体系。未来的安全架构将围绕以下方向演进:- 零信任架构:不信任任何单一环节,每个操作都需要独立验证
- 大额交易熔断机制:对异常转账设置人工审核或短暂延迟
- 链上协作防御:交易所间共享威胁情报与预警信息
- 独立通道验证:对关键交易要求通过不同通信渠道二次确认
八、结语
从2014年Mt.Gox的轰然倒塌,到2025年Bybit的15亿美元惊天大案,再到2026年9月Bitget的3.875亿美元被盗事件——加密货币行业的安全攻防始终处于高强度对抗之中。每一次安全事件都是一次痛苦的教训,但也推动着行业防御体系的不断进化。冷钱包不再意味着绝对安全,安全审计不再是万能护身符,AI正在同时赋能攻击者与防御者。在这场没有终点的"军备竞赛"中,唯有持续升级技术防御、完善监管框架、强化行业协作,才能在数字化金融的浪潮中守护用户资产的安全底线。
免责声明:本文基于公开信息整理,仅供知识科普参考,不构成任何投资建议。加密货币市场风险极高,请用户根据自身情况谨慎决策。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500 U
