Editar | Wu dice blockchain, Grok y otros
La bolsa de criptomonedas Bitget confirmó en la madrugada del 25 de septiembre que se produjo una transferencia no autorizada desde una wallet caliente. La CEO, Gracy Chen, afirmó que el sistema de seguridad detectó a las 02:31 (hora de Pekín) del 25 de septiembre que algunas wallets calientes presentaban salidas anómalas. En un primer cálculo, los fondos afectados ascienden aproximadamente a 351,6 millones de dólares. Según el comunicado oficial, las wallets frías siguen siendo seguras; los saldos de las cuentas de los usuarios no se han modificado y las pérdidas pueden ser cubiertas por el fondo de protección de usuarios, que supera los 464 millones de dólares. La plataforma ha suspendido los retiros; los depósitos y las operaciones de trading siguen disponibles y se compromete a publicar, antes de las 05:30 del 26 de septiembre, un informe completo del incidente que incluya el análisis de causa raíz.
在官方发声前,链上分析师已先观察到带 Bitget 标签的钱包向新建地址集中转出约 1.78 亿至 1.90 亿美元资产。两套数字目前并存:3.516 亿美元是交易所内部核算,1.8 亿美元左右是公开标签地址的链上统计。
链上异常与官方检出时间基本重合。Unchained 将可见流出区间记为 9 月 25 日 02:31 至 04:55。其间,一个新建地址从带 Bitget 热钱包标签的地址取出约 1967 万 USDT0,在 Arbitrum 上约 6 分钟内经 UniswapX 和 1inch Fusion 换成约 7111 枚 ETH,成交价最高高出市价约 5%。链上观察者 DCF GOD 最先指出该笔兑换。稳定币存在被发行方冻结的可能,换成 ETH 后更难拦截。
随后,多个 Bitget 标签钱包将 ETH、USDT、USDC、AVAX、BNB 和 XAUT 转入同一新建地址 0x770b10b273fC44Fe9197D6bF20F145c2e98463Ee。Etherscan 后将其标记为 Bitget Exploiter 1。资金再拆向其他地址,并出现跨链桥接。Unchained 还记录,约 30 分钟内同一地址收到约 3475 万 USDT、1285 万 USDC 及 3000 枚 XAUT;其后约 1 小时又从多个标签地址收入约 24373 枚 ETH。04:55 仍有一笔从 Avalanche 转出。
04:24,Arkham Intelligence 分析师 Emmett Gallic 发帖,先报约 1.78 亿美元,04:35 更新为约 1.83 亿美元,并称涉及 3 个热钱包和 1 个冷钱包标签地址、多链归集。这里的「冷钱包」来自浏览器和分析师标签,与官方内部的热、暖、冷三级分类并不自动等同。05:06,Bubblemaps 发出警报,称多链合计约 1.80 亿美元打入同一地址,05:33 更新为约 1.90 亿美元。CryptoSlate 引用其统计称,15 笔转账涉及近 1.92 亿美元、七种资产,其中 ETH 约占 44.4%。
05:30,Gracy Chen 在 X 发布完整安全通知,官网同步刊登公告。官方确认受影响金额约 3.516 亿美元,强调本次只波及热钱包与暖钱包的一部分,冷钱包完全安全;用户账户余额准确,充值和交易照常,提现作为预防措施暂停。Bitget 称已在检出后数分钟内启动应急小组,标记并上报异常地址,同时通知执法机构和链上安全公司。官方明确表示,调查完成前不对攻击路径作猜测,并将通过官方渠道每小时更新进展。
若 3.516 亿美元最终坐实,Bitget 将进入中心化交易所失窃史上金额靠前的位置,但仍明显小于 2025 年 2 月 Bybit 被盗的金额。
当时 Bybit 以太坊冷钱包在例行调拨时被盗约 40 万枚 ETH,当时价值约 14 亿至 15 亿美元,是有记录以来最大的单笔交易所失窃。事后调查指向 Safe 多签钱包的前端被植入定向恶意脚本,签名人在界面上看到的是正常转账,实际签署的是更换实现合约的交易,冷钱包控制权因此易手。美国联邦调查局等机构随后将攻击归入朝鲜 Lazarus 相关集群。Bybit 使用自有资金弥补,事后正常运营,用户资金未受影响。
2025 年 2 月 Bybit 冷钱包被盗后,Bitget 曾是最先公开伸出援手的交易所之一,平台用自有资金向 Bybit 转去 4 万枚 ETH,当时约合 1.05 亿至 1.06 亿美元,用于缓解提现挤兑。这笔借款无抵押、无利息、无固定还款期限,Bybit CEO Ben Zhou 后来在访谈中说,Bitget 是第一家帮忙的,连合同都没签。Bitget 同时拉黑相关地址,并称可继续提供支援。约三天后,Lookonchain 监测到 Bybit 将 4 万枚 ETH 转回,Gracy 发帖确认已收回。
历史上中心化交易所被盗,公开复盘里最常见的原因是热钱包私钥或签名权限被获取。Coincheck 2018 年约 5.3 亿美元、KuCoin 2020 年约 2.8 亿美元、Bitmart 2021 年约 1.5 亿美元,均指向联网热钱包密钥失守。另一类是多签和签名界面被绕过:Bitfinex 2016 年与当时的多签方案有关;WazirX 2024 年出现多签控制权被改;Bybit 2025 年 2 月被盗等。此外还有供应链和运维环节失守,如签名人设备、钱包服务商或内部权限被利用。
截至发稿,Bitget 表示每小时跟进一次调查进展,具体攻击路径(如是否涉及私钥泄露或接口漏洞)尚待官方完整报告披露。
