2026 年內最大宗交易所竊案,10/1 調查定調了。重點全部更新一遍:
1. 破口是「第三方資安產品」的零日漏洞 —— 這是供應鏈攻擊。
駭客不是偷私鑰,而是攻破 Bitget 用的兩套第三方資安產品(報告代號 Product A / B),拿到高權限內部憑證後,偽造提款指令、直接繞過風控。更毛的是:最早入侵可追到 8/31,9/25 凌晨才動手 —— 潛伏了近一個月,還用了針對提款邏輯客製的工具,盜款橫跨 11 條鏈。
2. 幕後是北韓,而且是「慣犯」。
SlowMist 與 Google 旗下 Mandiant 雙調查;Elliptic、TRM Labs 的錢包重疊分析,把資金連回先前的北韓系列攻擊(含 2025 Bybit)。國家級、常態化,同一批洗錢地址一用再用。
3. 善後:用戶的錢有被接住。
Bitget 的用戶保護基金約 4.64 億美元,足以全額覆蓋 3.87 億損失;冷錢包與絕大多數資產未受影響,提款已於 9/28 分階段恢復。並祭出 5%(凍結)+ 5%(回收)懸賞,目前經 Circle、Tether、NEAR Intents 凍結約 110 萬美元。
給交易者的三個啟示:
• 連「資安產品」都能變破口 —— 沒有絕對安全的交易所。衡量平台別只看「有沒有被盜」,更要看「賠不賠得起」(保護基金 vs 損失規模)。
• 大額、長期不動的資產,自我托管/冷錢包仍是最後一道防線。Not your keys, not your coins 不是口號。
• 北韓攻擊已常態化(Bybit → Bitget),交易所的資安供應鏈會是下一個主戰場。