就北京时间:2026年9月25日凌晨 02:31 ,Bitget 再次出现重大安全事件。
2026年9月24日,Bitget 官方确认部分热钱包、温钱包发生未经授权的资产转移,初步涉及资金约 3.516亿美元。冷钱包未受到影响,平台表示超过 4.64亿美元的用户保护基金足以覆盖此次损失,用户账户余额不会因此被扣减。
这也再次把一个老问题摆到了所有交易所用户面前:
如果一家交易所真的被黑了,用户的钱到底怎么办?
我整理了近年来以及加密行业历史上比较有代表性的交易所安全事件。为了方便比较,下面只看四个关键指标:时间、被盗金额、攻击归因、用户最后有没有拿回钱。
需要说明的是,“受影响用户人数”反而是最难统计的数据之一。绝大多数交易所只公布损失金额,很少公布究竟有多少用户账户对应了相关资产,因此没有可靠数据的一律标注为“未公布”。「点个关注」

一、先看整个行业到底被偷了多少钱
2025年是加密行业安全事件损失非常严重的一年。
根据 Chainalysis 年终统计,2025年加密资产被盗总额超过34亿美元。
其中朝鲜相关黑客组织盗取至少 20.2亿美元,创下新的年度纪录;截至2025年底,Chainalysis 对朝鲜累计盗取加密资产的保守估计已经达到 67.5亿美元。
而真正改变2025年整个行业安全数据的,就是 Bybit。
1、Bybit:约14.6亿美元
时间:2025年2月21日
金额:约14.6亿—15亿美元
资产:401,347 $ETH ,以及stETH、cmETH、mETH等资产
归因:朝鲜 TraderTraitor / Lazarus相关攻击者
受影响用户人数:未公布
用户处理结果:用户余额1:1覆盖,损失由平台承担
这是目前加密行业历史上金额最大的单次加密资产盗窃事件之一。
Bybit披露的资产损失约为:
401,347 ETH,约11.2亿美元;
90,375 stETH,约2.53亿美元;
15,000 cmETH,约4413万美元;
8,000 mETH,约2300万美元。
总计约 14.6亿美元。
事件发生后,美国FBI正式确认朝鲜方面应对这起约15亿美元的盗窃负责,并将相关恶意活动称为 TraderTraitor。
但对于普通用户来说,最重要的结果只有一个:
Bybit没有把14.6亿美元的窟窿分摊给用户。
平台宣布客户资产继续保持1:1支持,由交易所自身承担损失,平台随后继续运营。
所以这是一个非常典型的:
平台钱包被盗,但用户账面资产没有跟着减少。

2、Bitget:约3.516亿美元
时间:2026年9月24日
金额:约3.516亿美元
归因:目前仍在调查,市场存在Lazarus相关猜测,但截至目前官方尚未最终定性
受影响用户人数:未公布
用户处理结果:官方表示保护基金足以覆盖全部损失
这是目前最新的一起大型CEX安全事件。
Bitget官方确认,2026年9月24日18:31 UTC,系统检测到部分热钱包出现未经授权的资产转移。
初步确认涉及:约3.516亿美元。
但冷钱包没有受到影响。
Bitget同时表示,当时用户保护基金规模超过 4.64亿美元,高于此次事件涉及金额,因此用户资产能够得到覆盖。用户账户余额保持正常。
事件发生后:提币暂时暂停;充值正常;交易正常;冷钱包正常。
因此目前的处理逻辑同样是:
交易所承担损失,而不是直接让用户承担损失。
不过由于事件刚刚发生,最终攻击方式、攻击者身份、资金追回比例等仍需要等待完整调查报告。

3、DMM Bitcoin:约3.05亿美元
时间:2024年5月31日前后
金额:4,502.9 $BTC
当时价值:约3.05亿—3.08亿美元
归因:朝鲜TraderTraitor/Lazarus相关攻击
受影响用户人数:未公布
用户处理结果:母公司筹资补足资产,但交易所最终退出市场
DMM Bitcoin被盗 4,502.9枚BTC,按照当时价格计算超过3亿美元。
与Bybit不同的是,DMM Bitcoin虽然最终没有让客户直接承担这笔损失,但这次攻击对公司经营造成了严重影响。
母公司随后筹集资金补足客户资产。
但是:钱能补上,不代表交易所还能继续经营。
DMM Bitcoin最终决定停止运营,并将客户账户和资产逐步转移至SBI VC Trade。
这是一个很重要的案例。
因为它说明:交易所赔得起用户,不代表交易所本身一定活得下来。

4、WazirX:约2.3亿美元
时间:2024年7月18日
金额:约2.30亿—2.35亿美元
归因:被广泛归因于Lazarus相关攻击者
受影响用户人数:未公布精确数字
用户处理结果:通过重组方案分阶段恢复
WazirX是另一种完全不同的结果。
攻击发生之后,平台没有像Bybit一样直接用资产迅速填平全部缺口,而是进入漫长的法律重组程序。
直到 2025年10月24日,WazirX才重新启动交易。
按照最终重组方案,符合条件的用户首先获得约相当于其Approved Claims **85%**的第一次分配。
剩余部分则通过 Recovery Token(RT)机制处理。
2026年1月,WazirX确认Recovery Token已经完成分配,但这些Token当时并不能直接交易,未来回购仍取决于公司利润以及后续追回资产情况。
所以WazirX不能简单理解成:“平台已经100%赔完了。”
更准确的说法是:先恢复约85%的索赔价值,剩余部分通过Recovery Token等待未来回购和追回。

5、Phemex:约7000万—8500万美元
时间:2025年1月23日
金额:约7000万—8500万美元
归因:外部安全研究曾怀疑与朝鲜攻击者有关,但不宜直接写成官方确认
受影响用户人数:未公布
用户处理结果:平台承担损失,分阶段恢复提币
Phemex在2025年1月23日发现热钱包异常活动。
平台随即暂停部分充值和提现功能,并隔离相关系统。
比较关键的一点是:冷钱包没有受到此次攻击影响。
随后平台逐步恢复各链提现,到2025年2月,提现服务已经全部恢复。
这类事件再次说明了交易所为什么要把绝大多数用户资产放在冷钱包:
热钱包负责日常流动性,但真正的大部分储备应该与互联网环境隔离。

6、Binance:7000 BTC
时间:2019年5月7日
金额:7000 BTC
当时价值:约4000万美元
归因:钓鱼、恶意软件、API Key及2FA信息泄露等组合攻击
受影响用户人数:未公布
用户处理结果:SAFU承担损失,用户余额未扣减
这是币安历史上最著名的一次交易所安全事件。
攻击者最终从Binance BTC热钱包中一次性提走:7000枚BTC。
按照当时价格约 4000万美元。
被攻击的热钱包大约占当时币安BTC总持仓的 2%。币安官方表示,攻击者通过钓鱼、病毒以及其他攻击手段获取了大量用户API Key、2FA验证码等信息。
随后Binance暂停充值和提现约一周,对系统进行安全检查。
最终损失由 SAFU用户安全资产基金覆盖,没有直接扣减普通用户余额。
这次事件也让“交易所保险基金/用户保护基金”的概念真正被大量用户认识。

7、BNB Chain跨链桥:约200万枚BNB
时间:2022年10月7日
金额:约200万枚$BNB
名义价值:接近5.7亿美元
受影响用户人数:不适用
用户处理结果:普通交易所用户资产没有直接被盗
这起事件经常被误写成:
“币安交易所被黑5.7亿美元。”
实际上并不是。
被攻击的是BNB Beacon Chain和BNB Smart Chain之间的原生跨链桥:
BSC Token Hub。
攻击者利用漏洞额外生成了约 200万枚BNB,按照当时价格接近5.7亿美元。
随后BNB Chain验证者协调暂停网络并进行升级,使大部分资产没有成功转移出去。
因此必须把它和2019年的Binance交易所攻击分开:
2019:Binance交易所热钱包被盗。
2022:BNB Chain跨链桥漏洞。
不是一回事。

8、CoinDCX:约4400万美元
时间:2025年7月19日
金额:约4400万美元
归因:服务器入侵
受影响用户人数:0个客户钱包直接受损
用户处理结果:CoinDCX自行承担损失
CoinDCX的案例也比较特殊。
攻击者入侵的是一个用于合作交易所流动性提供的 内部运营账户,而不是客户资产钱包。
最终约 4400万USDT被转移。
CoinDCX官方明确表示:客户资产没有受到影响。
所有客户资产继续存储于隔离的冷钱包中,4400万美元损失由CoinDCX自己的储备承担。
所以严格来说,这甚至不能算“用户资金被盗”。
而是:公司自己的运营资金被盗。

9、Coincheck:约5.263亿枚NEM
时间:2018年1月26日
金额:5.263亿枚NEM
当时客户资产损失:约466亿日元
受影响用户人数:约26万人
用户处理结果:实施现金赔偿
这是非常值得补充的一起历史案例。
Coincheck的NEM热钱包遭到攻击,约 5.263亿枚NEM被非法转出。
Coincheck后来向监管文件确认,当时客户资金损失约 466亿日元。
它最大的不同在于:这是少数明确公布受影响人数的大型交易所攻击。
约 26万名用户受到影响。
Coincheck随后按照每枚NEM 88.549日元的标准,以日元形式向符合条件的NEM持有人实施赔偿。
所以它也是加密行业早期非常典型的:
交易所遭受巨额攻击,但最终由公司资金赔偿客户。

10、KuCoin:约2.75亿—2.81亿美元
时间:2020年9月
金额:约2.75亿—2.81亿美元
归因:后续调查及链上研究指向朝鲜相关攻击者
受影响用户人数:未公布
用户处理结果:大量资产追回或冻结,剩余损失由保险机制等覆盖
KuCoin也是交易所安全史上非常典型的一案。
它的特殊之处不是被盗金额,而是:后续追回比例非常高。
大量代币通过项目方升级、冻结、重新发行,以及交易所和链上追踪等方式恢复。
KuCoin最终继续运营。

11、BigONE:约2700万美元
时间:2025年7月16日
金额:约2700万美元
受影响用户人数:未公布
用户处理结果:平台宣布承担全部损失
BigONE遭遇攻击后表示用户资产不会受到最终损失影响,由平台承担相关缺口。
虽然2700万美元和Bybit相比并不算巨大,但处理方式仍然属于目前大型中心化交易所比较常见的模式:平台钱包被盗 ≠ 直接扣用户余额。

还有两个历史事件必须单独看
如果把范围从“近年来CEX”扩大到整个加密行业,还有两个非常经典的案例。
Mt.Gox
Mt.Gox是加密交易所历史上最著名的崩溃事件之一。
与今天大型交易所动用储备迅速填补损失不同,Mt.Gox用户经历的是长达十多年的破产和民事再生程序。
直到2024年,部分债权人才开始陆续收到BTC和BCH偿还。
截至2024年7月16日,受托人确认已经向超过 13,000名债权人完成BTC/BCH偿还。
而截至目前,部分偿还程序仍在继续,相关偿还期限已经延长至 2026年10月31日。
它说明了一件事:
“最终可能拿回来”和“马上全额赔付”,完全是两个概念。
为什么大多数交易所都没有公布“多少用户被盗”?
看完这些案例,会发现一个非常明显的问题:
金额基本都有,人数却经常没有。
原因在于交易所安全事件通常发生在:
平台统一管理的热钱包、冷钱包、运营钱包或者多签钱包。
链上被盗的可能只是几个地址,但这些地址背后对应的实际上可能是几十万甚至几百万用户的资产。
因此很难简单地说:
“黑客盗走了10万个用户的钱。”
更准确的说法往往是:
交易所托管资产池发生损失。
如果平台随后用自己的储备、保险基金或者保护基金把这个缺口补上,那么用户账户余额甚至不会发生变化。
因此很多交易所根本不会公布所谓的“被盗用户人数”。
最后把这些事件放在一起,会发现一个很有意思的规律
加密行业发展到今天,大型交易所遭遇攻击后的处理方式已经发生明显变化。
早期的Mt.Gox模式是:交易所被盗 → 资不抵债 → 用户成为债权人 → 等很多年。
后来Coincheck开始出现:交易所被盗 → 公司自己出钱赔。
再往后Binance建立SAFU,越来越多平台开始建立:
用户保护基金、保险基金、风险储备金、冷钱包储备。
所以到了Bybit、CoinDCX以及目前的Bitget事件,我们看到越来越常见的处理逻辑是:
平台基础设施被攻击 → 公司承担损失 → 用户账面余额尽量保持不变。
但这并不意味着中心化交易所已经不存在风险。
Bybit一次攻击就损失接近 15亿美元,足以说明一个问题:
安全系统再完善,也不存在绝对安全。
真正决定一次安全事件最终会不会伤害普通用户的,除了技术安全之外,还有几个非常现实的东西:
交易所到底有多少真实储备?冷钱包和热钱包有没有严格隔离?
有没有足够规模的用户保护基金?资产是否真正1:1储备?
发生数亿美元甚至十亿美元级别攻击之后,公司有没有能力自己把窟窿填上?
这可能比一句简单的“某某交易所从来没有被黑过”,更值得用户关注。
因为历史已经证明:交易所会不会被攻击是一回事。
被攻击之后,最后是谁承担损失,才是普通用户真正应该关心的事。「数据来源于网络,有不对的地方请随时指出」

