金色財經
2026 年 9 月 24 日 18:31(UTC),Bitget 安全系統偵測到其部分熱錢包與溫錢包出現未授權轉出。最初對外數字約為 3.516 億美元;次日在補計 ZEC、TRX 等資產後,官方將損失修訂至約 3.875 億美元,鏈上追蹤口徑多落在 3.88 億至 3.90 億美元附近——這也是市場以「近 4 億美元」稱呼本案的由來。這是 2026 年迄今規模最大的單次中心化交易所失竊,並把 9 月推升為全年駭客損失最重的月份之一。
冷錢包未被觸及。交易所稱用戶損失由超過約 4.64 億美元的用戶保護基金覆蓋,並分階段重開提現。這些補救措施降低了「客戶資產直接蒸發」的即時衝擊,但並未回答一個更關鍵的問題:錢是怎麼在「密鑰仍在、流程看起來合法」的前提下被簽字放行的?
公開時間線顯示,攻擊者並非一上來就搬空資金。約 18:31 UTC,熱錢包先出現兩筆低於風控閾值的測試轉賬——約 0.184 ETH 與 193 TRX——系統未告警。約半小時後,大規模轉出開始:一輪在約 15 秒內跨五條鏈轉出約 8,760 萬美元,另一輪在約 9 秒內從溫錢包轉出約 2.028 億美元。短短數十秒內,約四分之三的贓款已離場。
被轉出的資產覆蓋以太坊及兼容鏈、XRP Ledger、Tron 等約八至九條網路,其中包括約 1.03 億枚 XRP(事發時估值約 1.57 億美元),以及 ETH、USDT、USDC、ZEC、TRX 等。攻擊者隨後迅速把可被發行方凍結的穩定幣兌換為 ETH——這與近年多起被歸因為朝鮮關聯組織的大型交易所失竊中「先換成無法在合約層緊急凍結的資產」的路徑高度相似。Bitget 行政總裁陳芳(Gracy Chen)表示,按 IP/VPN 選擇與鏈上行為,手法「與已知朝鮮駭客組織模式高度一致」,但正式歸因仍待調查完成。
這是理解本案最重要的一句話。陳芳公開說明:攻擊者沒有偽造用戶提現請求,也沒有取得冷錢包或任何熱/溫錢包私鑰;他們利用交易所錢包基礎設施中一款第三方安全產品的零日漏洞,取得高權限內部憑證,再向錢包後台注入偽造的出金指令。這些指令被系統當成合法請求,進入原有授權與簽名流程,由 Bitget 自己的錢包簽發轉賬。
獨立鏈上分析與此表述相符:離場交易的手續費設置與日常內部調撥接近,但 Gas Limit 等細節與普通用戶提現並不一致——說明簽字的是交易所自己的錢包,餵給簽字機的「目的地與金額」卻來自一條已被污染的內部數據源。換言之,行業過去五年把防禦重心放在「密鑰不能丟」(HSM、MPC、多簽、硬體錢包),攻擊者這一次繞開了密鑰,直接改寫了簽字機所相信的那張單。
因此,核心原因可以收束成三層,而不是一句「被駭客攻擊了」:
供應鏈層:第三方安全組件的零日漏洞,把外部依賴變成了內部管理員入口。錢包堆棧再堅固,也無法自動對沖「被信任的工具已經被接管」。
授權語義層:簽字系統校驗了「這是內部後台送來的指令」,卻沒有用獨立、不可被同一後台篡改的來源,交叉核對收款地址與金額。誰控制了指令源,誰就控制了出金。
風控閾值層:先用低於告警線的小額轉賬試探,確認通道可用後再多鏈並發。風控如果只看單筆金額、不看「同一來源在短窗口內的跨鏈共振」,就會把測試當成噪音。
這三層疊在一起,解釋了為何「冷錢包沒事、私鑰沒丟」與「近 4 億美元在數小時內離場」可以同時成立。失竊發生在營運信任鏈,而不是密碼學層。
2026 年的安全圖景已經換了主戰場。智能合約漏洞造成的損失占比下降,但基礎設施、供應鏈與社會工程補了上來。Liquid Network、協議層事件與本次交易所失竊連在一起看,共同點不是「又一個合約沒審計好」,而是簽字、緩存、後台與第三方工具成為新的單點。朝鮮關聯行為體在 2025 年已占全球加密盜竊約六成;若本案最終被正式歸因,2026 年相關盜竊規模可能再度跨過 10 億美元量級。
對持牌平台而言,這恰恰是合規框架要回答的問題:客戶資產是否嚴格分隔;熱錢包暴露是否被政策上限管住;出金是否必須由與指令源隔離的獨立驗證路徑確認;事故後是否有可核驗的補償與披露安排。香港 VATP 制度把資產分隔、補償安排、風險披露與業務恢複寫進牌照義務,並不是文案裝飾——它把「平台出事時客戶還剩什麼權利」從口頭承諾變成可檢查的安排。投資者比較平台時,應問的是這些安排能否被獨立核驗,而不是廣告里的保障數字本身。
沒有任何存放方式可以消滅風險,但可以把單次損失的上限變成自己可承受的數字。結合本案與近年大型失竊的共同結構,實操上有五條可執行的原則:
交易浮盈歸位。只把短期要下單的資金放在任何中心化平台的熱端;中長期部位放到自己控制的硬體錢包,或具備獨立託管與資產分隔的持牌安排。本案再次證明:冷錢包未失竊,並不等於平台熱端是「暫時寄存」的保險箱。
問簽字路徑,而不只問「有沒有多簽」。有效問題包括:大額出金是否需獨立於錢包後台的二次確認?是否有時間鎖?第三方運維與安全組件出問題時,簽字機是否仍會照單全收?答不上來的平台,說明這層對投資者仍不透明。
看補償機制能不能被核驗。保障基金、保險或法定賠償安排,要能回答三個問題:覆蓋的是誰的損失、計價與到位需要多久、資金本身是否被分隔而非與營運資金混用。有覆蓋能力,不等於提現在壓力下仍即時可用。
事故後 72 小時是釣魚高峰。任何「官方客服」私信、緊急鏈接、要求驗證助記詞或 2FA 的頁面,都不是正道。正規平台不會在網頁或聊天工具索取助記詞與私鑰。只從官方域名與已驗證社交賬號核實公告。
鏈上授權與平颱風險分開管。若同時使用 DeFi,定期撤銷無限額授權,大額與日常錢包隔離。交易所事件往往伴隨仿冒站點與惡意授權,兩條防線要同時在。
對香港及亞洲的受規管投資者,還有一條制度層選擇:優先把需要代為保管的資產放在受證監會規管、客戶資產分隔且備有賠償與投訴安排的平台,而不是把「交易深度」當成「保管安全」的代理指標。流動性解決的是能否成交,分隔與獨立驗證解決的是出事後資產是否還在。
近 4 億美元被提走,不是因為區塊鏈「被攻破」,而是因為簽字機相信了一條被污染的內部指令。行業若只把本次當成又一次「熱錢包管理不善」的舊故事,就會錯過真正的位移:攻擊者已經從偷密鑰,轉向偽造密鑰所簽名的那張單。
投資者能控制的,不是某一家平台會不會成為下一個目標,而是自己有多少資產暴露在「同一套後台指令就能簽字放行」的半徑里。把這條半徑收窄,比事後討論駭客來自哪裡,更能決定下一次新聞出現時,損失是標題上的億,還是自己帳戶里的零。
EX.IO 研究院(EX.IO Research Institute)隸屬於香港證監會持牌虛擬資產交易平台 EX.IO,專注比特幣、穩定幣、真實世界資產(RWA)代幣化,以及香港與亞洲虛擬資產監管的深度分析。研究以「對讀者有用」為先:先判斷事件對投資者意味著什麼,再展開事實與路徑。
關於 EX.IO:EX.IO 自 2024 年 12 月起獲香港證券及期貨事務監察委員會(SFC)核准,為《證券及期貨條例》及《打擊洗錢及恐怖分子資金籌集條例》框架下首批通過「被視為獲發牌」制度審核的虛擬資產交易平台(VATP)之一。
CLARITY 未過,加密仍在上行——規則手冊已被改寫 https://www.ex.io/en/insights/category/research/clarity-failed-crypto-kept-climbing-the-rulebook-just-got-rewritten
官方網站 https://www.ex.io/
Insights https://www.ex.io/zh/insights
研究專題 https://www.ex.io/zh/insights/category/research
Trading https://www.ex.io/zh/trade
RWA+ https://www.ex.io/zh/rwa-market
本文由 EX.IO 研究院撰寫,僅供一般資訊及教育用途,不構成投資建議、要約、招攬,亦不構成買賣或持有任何虛擬資產或金融產品的推薦。虛擬資產價格波動極大,存在高風險,投資者可能損失全部本金。讀者應自行獨立研究,並按自身情況諮詢專業顧問。EX.IO 及其關聯方對因依賴本文而產生的任何損失不承擔責任。文中所述事件、金額及第三方陳述均基於截至刊發日的公開資訊整理,未經全面獨立核實,後續調查結論可能調整。本文提及的任何平台、事件或產品,不代表 EX.IO 對其作出背書或評價。
來源:金色財經
發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。
暢行幣圈交易全攻略,專家駐群實戰交流
▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群)
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!
上一篇
下一篇