Constatum
新闻

Bitget 被盗:3.87 亿美元为何只冻结了 31.8 万

Constatum Team4 分钟阅读
一个深色青铜投币口,钢制闸门正压向最后一枚硬币,而它身后的通道已经空了

9 月 24 日星期四 UTC 时间 18:31,Bitget 发现有资金正从它的热钱包流出,而 Bitget 内部没有任何人发起过这些转账。等到提现被暂停时,已经有大约 3.52 亿美元经七条链流走。几天后,调查人员又发现了 Zcash 和 TRON 上的损失,数字被修正为 3.875 亿美元。

被盗资产里有一部分是 USDT 和 USDC。这是加密世界里两种可以被人"关掉"的大币种。Circle 可以冻结任意 USDC 地址,Tether 可以冻结任意 USDT 地址。那么,这 3.875 亿美元里,他们冻结了多少?

大约 31.8 万美元。差不多 0.08%。

这个数字很能说明稳定币冻结在现实中是怎么运作的,也说明了风险最后落在谁身上。通常不是黑客。

发生了什么

Bitget CEO Gracy Chen 表示,攻击者侵入了一个与交易所钱包基础设施相连的后台系统,伪造了交易数据。审批流程随后签署了本不该签署的转账。私钥没有被盗,冷钱包也没被动过。Bitget 称其约 4.64 亿美元的保护基金可以覆盖全部损失,并对追回的资金提供 5% 的赏金。

Chen 称朝鲜参与"很有可能",依据是一些与 Lazarus Group 使用的 VPN 服务相关的 IP 地址。TRM Labs 发现此案与此前的朝鲜盗窃案存在重合,包括 Bybit,但尚未正式归因。Elliptic 将 Bitget 列为 2026 年最大的一起盗窃案,也正是这一起让今年疑似朝鲜所为的盗窃总额突破了 10 亿美元。此前最大的一起是 4 月 2 日的 Drift Protocol,2.86 亿美元。

冻结为什么只抓到这么一点

攻击者没有把稳定币留在手里。他们在几分钟内就把大部分 USDT 和 USDC 换成了 ETH,而 ETH 没有发行方,也没有冻结功能。一部分资金立刻跨了桥。调查人员追踪到的一条路径是:USDT 通过 USDT0 跨到以太坊,换成约 145 枚 ETH,再经 THORChain 换成约 4.59 枚 BTC。

周五 UTC 05:00,Circle 把一个在 Etherscan 上标注为"Bitget Exploiter 8"的地址拉进了黑名单。这距离攻击开始已经过去了大约十个半小时。大约七小时后,Tether 也把同一地址加进了 USDT 黑名单。两家合计锁住了 99,990 USDC 和 218,023 USDT。

同一个钱包里还有约 170 枚 ETH。它们原封不动地留在那里,因为谁也冻结不了。据 MistTrack 统计,攻击者的其他地址仍持有超过 63,000 枚 ETH。

随后,Bitget 请求跨链兑换协议 THORChain 拒绝为攻击者地址提供服务。Chen 说"整个行业都在看着",希望对方不要躲在协议中立的背后。THORChain 拒绝了。它的设计是无需许可的,不会拦截交易。2025 年 Bybit 被盗资金中约有 12 亿美元也是走的这条路。几天之内,AMLBot 就追踪到约 4 枚来自 Bitget 案的 BTC 进入了一轮 Wasabi CoinJoin 混币。

所以,冻结按钮确实存在,也确实有人按了,但它抓到的只是残羹剩饭。

冻结真正落在谁身上

大多数人看到这类新闻,会以为冻结是用来抓黑客的工具。不妨看看它在现实中到底对谁起作用。

专业团伙知道 USDT 和 USDC 能被冻结,所以会很快换掉。他们不会把稳定币拿在手里十个小时。会把稳定币拿十个小时、甚至十个星期的,是其他所有人:等着把发票款变现的自由职业者,把流动资金放在 USDT 里的小店,上周二刚收了一笔款的 P2P 卖家。

而且发行方冻结的不只是黑客钱包。他们会根据执法部门的请求、制裁名单以及自己的调查采取行动。9 月 8 日,Tether 冻结了与担保网络 Xinbi 相关钱包中约 3,900 万美元。冻结是一个地址级别的开关。它不会问这些代币是怎么来的,也不会问当前持有人有没有做错什么。如果你的 USDT 恰好放在一个被卷进案子的地址里,你只能等、只能解释,而且这笔钱可能再也拿不回来。

还有第二种风险,来得更慢。那 63,000 枚 ETH 不会一直停着。被盗资金会在几个月里被拆成小份,经由兑换服务、OTC 柜台和 P2P 卖家一点点流出,直到流进从没听说过 Bitget 被盗的人手里。这次攻击后,TRM 给交易所的建议是:对攻击者地址"下游好几跳"的入金都要做筛查。

换个角度读这句话。交易所不只会看谁给你打了币,还会看谁给付款人打了币,以及再往上又是谁。如果上个月付钱给你的客户,其资金来源距离一个被标记为 Bitget 的地址簇只有两跳,那被扣下的就是你的入金。Bitget 的用户有它的基金兜底。你没有。

钱到账之前先查

真正有用的习惯只有一个:在接受付款之前检查钱包,而不是之后。币一旦进了你的钱包,它的来历就得由你来解释。

几件值得做的事:

  • 在交货、交付工作或报价之前,先筛查付款方的地址。你要弄清楚它是否在制裁名单上,是否被标记为与黑客事件或混币器有关,以及它最近的入账是否碰到过这些地址。
  • 对那些在付款前几分钟才充值的钱包保持警惕,尤其是通过跨链桥或兑换服务充值的。从收款方的角度看,洗钱就长这个样子。
  • 保留检查记录。万一哪天入金被冻结,能证明你在交易前筛查过对手方,是让资金最快解冻的依据。

如果你用加密货币给客户开票,可以把这一步直接放进发票里。Constatum 发票会在款项计入你名下之前自动筛查付款方钱包,这样即使哪天你忘了,检查也照样会做。

对 Bitget 被盗资金的冻结完全按设计运行了。它拦下了 31.8 万美元。剩下的几亿美元 ETH 和比特币,正一点点流进普通人的钱包,而在那些钱和你的钱之间,唯一剩下的过滤器,就是你自己做的那道检查。

参考来源

  1. 1.[SECURITY NOTICE] Bitget exchange hot wallets Incident — September 2026 — Bitget
  2. 2.Bitget's $352 million hack happened via spoofed transfers, not private keys, CEO says — CoinDesk
  3. 3.Bitget attack pushes suspected North Korea crypto heists over $1 billion in 2026 — Elliptic
  4. 4.Bitget Loses USD 351.6 Million in Hot Wallet Breach in Likely North Korea Attack — TRM Labs
  5. 5.Circle and Tether Freeze Stablecoins Tied to Bitget Hack — Decrypt
  6. 6.Bitget raises breach estimate to $387.5M and launches recovery bounty — Crypto Briefing
  7. 7.Bitget hack sparks dispute over THORChain's permissionless design — crypto.news
  8. 8.Tether Freezes USDT Wallets Linked to Xinbi Network — The Cryptonomist

本文仅为一般信息,不构成法律、税务、财务或投资建议。加密货币存在风险——请自行核实并在采取行动前咨询专业人士。Constatum 不保证其准确性或完整性,也不对据此作出的决定承担责任。

本文由 AI 翻译,可能存在不准确之处。以英文原文为准。

继续阅读