文章总结: Bitget热钱包被盗3.51亿美元,成2026年最大加密盗窃案。攻击者未窃取私钥,而是伪造内部转账审批流程骗过审核,被归因于朝鲜黑客。事件暴露流程级攻击风险,文章建议企业加强审批双人复核、MFA绑定设备、常态化第三方取证调查,并强调用户保护基金仅能兜底,日常安全建设才是护城河。
综合评分: 82
文章分类: 应急响应,安全建设,安全运营,威胁情报
3.5亿美元一夜蒸发!黑客没偷密钥,Bitget是怎么被掏空的
欢迎关注→
欢迎关注→
安全客
2026年9月28日 15:53
湖北
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
加密交易所Bitget热钱包被盗3.51亿美元,成2026年最大盗窃案。攻击者没有窃取私钥,而是伪造内部转账审批。
半夜值班,告警响的时候,群里已经炸了。有同事瞄了一眼链上数据,脱口而出:钱在往外流,一大笔。那会儿是UTC时间9月24日18点31分,Bitget的安全系统标记出热钱包出现非授权转账。到第二天天亮,约3.51亿美元已经被搬走,满屏都是”今年最大的一起”。老板们的第一反应基本一致:这次又是谁?答案指向一个老朋友——朝鲜黑客。
一、事件概述:热钱包被掏,提现紧急冻结
先说事实。Bitget在公告中承认,攻击发生在9月24日晚间,涉及少量热钱包和暖钱包,冷钱包不受影响,用户账户余额保持准确,存款和交易照常,只有提现临时冻结。
金额方面,从最初报道的3.51亿美元,到Decrypt跟进时的3.875亿美元,都是今年加密货币行业已知的单笔最大盗窃。被盗资产覆盖至少五条链,最大的一块是约1.03亿枚XRP,折合约1.57亿美元。拿到手后攻击者迅速通过去中心化交易所换手,一个刚创建的钱包曾在6分钟内花掉近2000万美元,还愿意多付约5%的市场溢价——典型的洗币动作,时间紧、量大、不挑地址。
Bitget名下备着4.64亿美元的用户保护基金,CEO Gracy Chen明确说这笔钱足以覆盖全部损失。言外之意:用户的钱不会打水漂,但交易所自己实打实亏了。
二、技术拆解:不偷密钥,而是”伪造提款单”
很多人的第一反应是:私钥又泄露了吧?这次还真不是。Bitget强调,攻击者没有窃取任何冷钱包或热钱包的私钥。那钱是怎么出去的?
关键在这句话:攻击者伪造了内部转账请求,骗过了审批流程。用个接地气的比喻——没人撬开保险柜的锁,但有人做了一张看起来完全合规的提款单,业务员只看单子不看人,签章一盖,钱就被”合法”划走了。放到加密交易所的场景里,大概率是攻击者已经拿到了某个内部职级的访问权限,或者摸透了审批逻辑的漏洞。
这种攻击路径比单纯的”密钥泄露”更阴险。私钥丢了,密码学机制还能兜底;审批流程被伪造,说明攻击者已经潜入流程内部,利用的是”人”和”流程”的漏洞,而不是”密码”的漏洞。
三、谁干的:朝鲜黑客的”指纹”又一次出现
Gracy Chen在回应中直接点了名:攻击者使用的IP地址与某些朝鲜黑客组织的VPN偏好匹配,”行为模式和之前朝鲜团队做过的一模一样”,链上签名也对得上号。
这不是随口一说。朝鲜黑客的”战绩表”里,最大的单笔就是2025年2月Bybit被偷的14亿美元,FBI数周后确认是朝鲜干的。Chainalysis估计,朝鲜黑客2025年窃取加密货币超20亿美元。TRM Labs数据显示,2026年以来朝鲜相关黑客盗窃已占全球同类盗窃总额的四分之三——国家级黑客把这项业务当”创汇”,多少交易所扛得住?
四、影响评估:一次击中要害的”流程级”攻击
就在9月初,另一笔约3.4亿美元的比特币从与LiquidNetwork相关的钱包被转走,后来大部分被归还,实际损失约4700万美元。Bitget这3.51亿美元是实打
实的直接损失,一举成为今年金额最高的已知加密盗窃案。
真正让人后背发凉的是这次攻击的”流程级”属性:就算你把私钥管理做到天衣无缝,只要内部流程存在可以被伪造的空间,攻击者依然能找到入口。对交易所来说,热钱包连接公网、处理高频存取款,本身就是攻击面最大的部分;但冷热分离再彻底,也挡不住审批环节被人”代办”。
五、应对措施:加密交易所该补的四块课
Bitget的教训,不只在交易所适用。但凡企业涉及资金审批、高权限操作、跨系统转账,这几件事都得自查一遍:
第一,审批流程必须有”双人复核”和”不可伪造性”。不能只靠操作员权限判断请求合法性,关键指令要有独立的二次校验通道,比如硬件密钥绑定、专用审批设备,以及基于上下文的异常检测——深夜、大额、跨链、新地址,特征组合在一起就该触发人工介入。
第二,MFA不能只是”多一层密码”。校验环节要绑定到具体人、具体设备,定期验证权限是否归本人持有,离职人员的令牌该收就收。
第三,把第三方调查当常态。这次请的Mandiant和SlowMist联合取证,既为给用户交代,也为弄清攻击路径、防止二次渗透。国内企业遇到安全事件,留存证据、找专业取证、第一时间通报监管和信息保护部门,都是标准动作。
第四,用户保护基金这种”兜底”只能救急不能救命。真正的护城河在日常:冷热钱包的权重分配、链上监控的告警灵敏度。钱一旦出了链,追回的难度就断崖式上升。
总结
3.51亿美元,一晚上蒸发。没有惊天动地的漏洞利用,没有电影级的黑帽炫技,有的只是一张”伪造的提款单”骗过了审批流程。这恰恰是2026年最让人后背发凉的地方——攻击者越来越不跟你拼技术,而是拼你对流程的信任。
Bitget的保护基金兜住了用户的损失,但行业该醒醒了:当黑客比你更懂你的审批流程,你就得提前假设”流程会被伪造”。这不是一场密钥攻防战,而是一场对信任机制的攻防战。下一次,你准备好查那张”提款单”的来源了吗?
推荐阅读
一块公交站牌沦为”肉鸡”,公安部这份通报,把物联网安全的老底揭开了
更多AI知识,请关注Aiker World社区
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全客 欢迎关注→
欢迎关注→《3.5亿美元一夜蒸发!黑客没偷密钥,Bitget是怎么被掏空的》