Bitget 3.8億美元被盜事件復盤:熱錢包安全、被盜資金流向與洗幣路徑分析
金色財經
2026年9月24日,Bitget交易所突發大規模資產失竊事件。據初步統計和分析,本次被盜損失約3.516億美元。後續Bitget披露了此前遺漏的Zcash等鏈上資產,最終核定本次被盜總規模為3.875億美元。
本次重大安全事件發生後,Beosin Trace鏈上追蹤分析結果顯示被盜資金在短時間內被批量轉移、兌換、跨鏈、混幣,呈現出高度專業化的洗錢特徵。本文將從熱錢包安全、被盜資金流向及洗幣路徑三個維度,對本次事件進行復盤。
一、事件復盤:熱錢包安全難題
根據Bitget官方公告,事件始於UTC時間9月24日18:31,安全系統監測到部分熱錢包出現異常轉賬。最終確認的受損金額約3.875億美元,涉及以太坊及多條EVM鏈、Ripple、Zcash和TRON,被盜資產包括XRP、ETH、USDT、USDC、XAUt、BNB、AVAX等十餘種代幣。
攻擊者首先進行了兩筆測試轉賬:以太坊熱錢包轉出 0.84 ETH,TRON熱錢包轉出 93 TRX。由於金額遠低於風控閾值,這兩筆交易未觸發任何警報。大規模資金外流始於18:58,最後一筆轉賬發生在21:23,整個過程持續近三小時。19:05,Bitget對賬系統檢測到重大差異,風控系統自動阻止了用戶發起的提現,但攻擊者此時已在直接向錢包系統寫入偽造的提現指令,資金外流仍在繼續。
Bitget將攻擊路徑描述為攻擊者利用第三方安全產品中的零日漏洞(漏洞細節和攻擊原理仍未披露),竊取了內部網路的高權限憑證,向錢包系統寫入偽造的提現指令,繞過了風控檢查,並在轉賬後刪除了相關記錄。
加密交易所資產安全體系核心遵循「冷熱分離」原則,冷錢包離線儲存絕大多數用戶資產,熱錢包在線留存小額流動性資金用於日常用戶提現、劃轉,溫錢包作為冷熱錢包的中轉過渡載體,風險等級介於兩者之間。本次Bitget被盜事件並非錢包私鑰、簽名機制本身存在漏洞,而是平台內部業務風控與第三方安全體系失效,導致交易授權邏輯被惡意繞過。
由於交易所熱錢包本身具備在線聯網、高頻轉賬的業務屬性,攻擊面遠大於離線冷錢包,其運維安全一直是行業痛點。針對這一問題,交易所必須把平台、錢包、人員、流程四個環節都管理到位:
(1) 多簽平台安全
- 多簽平台應部署在公司內網或專用網路中,避免暴露在公網
- 若需遠程操作,應通過跳板機或零信任系統接入,並啟用多因素認證
- 平台代碼要定期審計和漏洞掃描,防止被攻擊者利用
(2) 錢包安全
- 私鑰應保存在硬體錢包或安全晶片(HSM)中
- 在簽名時,設備屏幕應清楚顯示轉賬地址、金額和操作內容,確保「所見即所簽」
- 定期進行滲透測試和安全演練,驗證防護有效性
(3) 簽名管理
- 簽名人需經過安全培訓,能識別可疑交易並核對簽名資訊
- 其職責應與開發、運維人員分離,避免權限重疊帶來的風險
(4) 流程與控制
- 制定明確的冷熱錢包操作流程(SOP)
- 冷錢包轉賬到熱錢包時,應啟用地址白名單機制,只允許向預設地址轉賬
- 對於大額或異常交易,建議設置延時審批,並保存完整的審計記錄
二、被盜資金流向與洗幣手法分析
在Bitget安全事件發生後,Beosin第一時間對駭客地址進行了標記,分析了主要被盜資金流向,詳情可閱讀《鏈上追蹤:Bitget 3.5億美元被盜資金流向分析》。
根據反洗錢分析平台 Beosin KYT 與追蹤調查工具 Beosin Trace 的分析與監測,攻擊者在這5天採取了「快速拆分、多鏈歸集」的策略,在極短時間內完成資產拆分與跨鏈轉移,以規避鏈上追蹤與風控凍結。
Ethereum
被盜資產進入歸集錢包後,立刻被打散分發到多個二級中轉錢包,以避免單筆大額鏈上告警;然後通過Uniswap等DEX進行兌幣,目前部分資金已流入混幣器。其流向如下圖所示:
BNB Chain
攻擊者在BNB Chain通過多層轉移和兌幣交易,將資金拆分成多筆小額資金:
然後通過Thorchain將資產轉移至比特幣網路,進行進一步的分散轉移:
Tron
與BNB Chain類似,攻擊者在進行資金拆分後首先通過跨鏈兌幣協議,將TRX兌換成Ethereum的USDT,然後再通過Thorchain將資產轉移至比特幣網路:
Arbitrum
該分支資金相對獨立,幾乎沒有和 BNB Chain、Tron的資金有大額交叉,僅少量資金(約1500萬美元)在通過中轉地址、DEX後跨鏈回了以太坊主網:
從以上 Beosin Trace 的資金流向圖可以看到,攻擊者盜取的各公鏈資金經過多層中轉地址接力、代幣置換、跨鏈跳轉之後,通過Thorchain跨鏈橋將被盜資產轉為BTC,匯入Bitcoin網路。隨後,攻擊者可通過 Wasabi CoinJoin 等混幣工具混淆交易輸入與輸出的對應關係,完成清洗。
目前,從Thorchain兌換流出的BTC,一部分已進入到混幣環節:
https://mempool.space/tx/2380584fe493b68403b1e1d5848118590c9b8c323efe630426e26b15523f125e
在事件發生後,Bitget對外公開了鏈上追蹤基礎設施,包括可視化追蹤面板、駭客當前持有資金地址 API 接口以及線索上報渠道,向全行業開放駭客控制地址原始情報,鼓勵安全機構、交易所、跨鏈服務商共同參與被盜資金監測與線索收集:
- 實時監測面板:https://trace.bgblockchain.xyz/v2#explorer
- 駭客持倉地址 API:https://trace.bgblockchain.xyz/api
- 線索提交入口:https://trace.bgblockchain.xyz/report
但原始駭客地址清單只是風險情報的起點,如果需要實現持續風險識別、交易攔截,還需要 KYT 系統實現標籤自動更新與地址風險評估。
以 Beosin KYT 為例,虛擬資產服務提供商與鏈上協議營運方可以將 Bitget API 輸出的攻擊者地址集合導入 Beosin KYT 反洗錢分析平台,依託平台的標籤能力,對後續海量的中轉地址和歸集地址做自動化識別和標記。任何平台收到來自攻擊者地址的資金存入將直接觸發告警,以實現對被盜資金的及時處置。
來源:金色財經
發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。
暢行幣圈交易全攻略,專家駐群實戰交流
▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群)
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!
- 讓加密貨幣幫你滾出年化30%現金流
- 掌握全球財經資訊點我下載APP
延伸閱讀
- 講座
- 公告
上一篇
下一篇