北京时间 9 月 25 日凌晨 2 点 31 分,Bitget 的安全系统报警了:热钱包里有一批「不是我转的」转账正在往外走。

几个小时后,CEO Gracy Chen 在 X 上确认被黑,官方口径损失约 3.516 亿美元。这是今年以来金额最大的交易所被盗案,超过了本月早些时候 Liquid Network 的 3.2 亿美元(CoinDesk 报道)。

中文圈看到这种新闻,第一反应通常是:要跑路了?

先把两个概念分开。跑路是平台自己作恶,钱被内部人卷走。被盗是外部黑客打进来,钱被贼偷走。这次是后者,链上安全公司 Hacken 和 PeckShield 在官方公告之前就先发现了异常转账,Arkham 的分析师也在链上追踪资金去向。跑路不需要黑客,也不需要 CEO 凌晨开直播解释。

没丢私钥,钱怎么没的

这是整个案子最值得琢磨的地方。

Chen 的原话大意是:攻击者攻入了钱包基础设施中的一个关键后端系统,用它伪造交易数据,触发了交易所的授权流程把币转走。私钥泄露已被排除。她还补了一句:攻击者也没有伪造用户提现请求(CoinDesk、Cointelegraph)。

翻译成人话:黑客没有撬锁,而是钻进了「写转账单的办公室」,把单子上的收款人改了,然后让正常审批流程盖了章。

签名是真的,数据是假的。

按 CNBC 报道,一共转了 19 笔,打穿了热钱包和温钱包的部分地址。Bitget 的钱包分三层:热钱包联网,负责日常交易提现;温钱包半联网,给热钱包补水、把多余资金收进离线层;冷钱包完全离线。这次冷钱包没被碰,被攻破的恰恰是「拿不到私钥时你会打的那两层」——不打钥匙,打钥匙周围的机器。

熟悉的剧本:去年的 Bybit

这个套路有前科。

2025 年 2 月,Bybit 被黑约 15 亿美元,创历史纪录。手法是攻击者伪造了冷钱包签名界面上显示的交易内容,工程师在屏幕上看到的是一笔正常转账,实际签出去的是另一笔。FBI 把那次攻击归因给朝鲜。据 Cointelegraph 统计,2025 年全年与朝鲜有关的加密盗窃约 20.2 亿美元。

Bybit 和 Bitget 两案合起来,指向一个让人不太舒服的结论:私钥安全和交易安全是两个问题。签名只对送进来的数据负责。数据在上游被做了手脚,再强的私钥也是在给错误的转账放行。

个人层面也有同族攻击。eth_sign 钓鱼就是让你签一条根本看不懂的消息,签名本身合法,内容是坑。规模不同,结构一样。这也是我们一直提醒「不要盲签」的原因,(钓鱼攻击) 的现代形态大多落在签名这一步。

跟着钱走

链上 researchers 比官方公告先动手。早期估计 1.74 亿到 1.83 亿美元,后来发现没算全所有链,官方最终口径 3.516 亿(Bitcoin.com)。

最说明问题的一个细节来自 Decrypt:一个新建地址(0xe410 开头)拿到 1967 万美元的 USDT0,在 Arbitrum 上花了约 6 分钟换成 7111 枚 ETH,走的是 UniswapX 和 1inch Fusion,成交价高出市场约 5%。

溢价 5% 抢着成交,说明卖家要的是速度不是价格。稳定币发行方可以冻结代币,ETH 冻结不了。这笔换仓不是交易,是把资产换成没有第三方能追回的形态。受影响的资产还包括 XRP、USDC、AVAX、BNB 和锚定实物黄金的 XAUT,横跨五条链。

谁干的

Chen 在直播里说,初步调查发现攻击使用的 IP 地址与某个朝鲜黑客组织惯用的 VPN 服务吻合,攻击模式也与该国此前的行动相似。她同时强调归因尚未百分百确认,且不认为是内部作案。部分被盗资金已经追回,具体金额没说。

现阶段把「疑似朝鲜」当方向看,别当结论看。但画像确实符合:耐心渗透后端基础设施、多链归集资金、火速换成抗冻结资产,这是国家级团队的作业风格,不是机会主义的野路子。

Bitget 用户怎么办

官方口径:用户余额准确,损失全额由用户保护基金覆盖,基金规模超 4.64 亿美元。交易和充值照常,提现暂停等安全审查,24 小时内出完整事件报告。

如果你在 Bitget 有资产,接下来 72 小时才是最危险的时候,不是被黑那一刻。

等着一波「赔付诈骗」。每次大案之后必然出现第二波收割:假的「Bitget 赔付中心」网站、假冒客服、说交手续费就能优先提现的私信。这类套路在美国商品期货交易委员会的分类里叫预付费诈骗。我们在这篇 (被盗之后的正确动作清单) 里拆过完整流程。真正的赔付永远不会主动找上你。

只用手机里已装好的官方 App。提现恢复后,直接打开官方 App 操作,不要点消息里的链接,不要点搜索广告。交易所暂停服务期间,钓鱼克隆站会集中爆发,专门截流焦急查进度的用户。

看事件报告。Bitget 承诺 24 小时内公布根因分析。后端到底怎么被攻破的,报告里说不说、说多细,决定这家交易所下一案长什么样。

最后是那句从 Mt. Gox 时代说到现在的老话:交易所是别人的电脑。经受不起冻结的资金,放在 (自托管钱包) 里,你从未见过的后端系统就签不走它。手里有币不知道怎么权衡的,可以看这篇 (资产被盗前 24 小时行动指南)。

尾巴

据 Decrypt 统计,2025 年全行业被黑金额 27.2 亿美元。2026 年 9 月一个月,Liquid Network 加 Bitget,两案近 7 亿。

这些案子有个共同点:密码学从没被攻破,被攻破的都是密码学周围的系统和人。后端伪造、界面欺骗、盲签、假空投链接,变种很多,根子只有一个:签名的人无法核验被签的数据。

这才是 Bitget 这案子真正的教训。你的私钥从来不是最弱的一环,签名流程才是。

本文仅作安全教育与风险提示,不构成投资建议。文中数字为截至 2026 年 9 月 25 日的官方声明与链上分析口径,调查仍在进行中。

常见问题

Bitget 被盗后会倒闭吗?我的币还安全吗?

Bitget 官方口径是损失由用户保护基金全额覆盖,该基金规模超过 4.64 亿美元,交易和充值目前照常开放。注意这是交易所自己的说法,调查还在进行中。可参考的前例是 Bybit,2025 年 2 月被黑约 15 亿美元,最终活了下来。真正的考验是提现恢复之后,用户走还是留。

不偷私钥,黑客怎么把币转走的?

按 CEO Gracy Chen 的说法,攻击者攻破了钱包基础设施里的一个关键后端系统,在里面伪造转账数据,触发了 Bitget 正常的授权签名流程。签名是真的,被签的数据是假的。她还明确说攻击者没有伪造用户提现请求。至于后端是怎么被攻进来的,还在查。

Bitget 用户现在应该做什么?

三件事。把提现暂停理解为安全审查,不是崩盘信号,交易和充值都还开着。任何主动找上来的赔付链接、退款客服、优先提现通道,一律当诈骗处理,大案之后必出第二波收割。提现恢复后只从手机上已装好的官方 App 操作,不要点消息和搜索广告里的链接。