时间线
- 7.5
Bitget CEO 对追回 3.88 亿美元被盗资金“不太乐观”
Bitget CEO Gracy Chen 在周二发布的 Cointelegraph 节目 Chain Reaction 中表示,她对冻结或追回该交易所 3.88 亿美元安全事件中损失的资“不太乐观”。她以 2025 年 2 月的 Bybit 被盗事件作为“很好的参照”,指出事发约一年后,Bybit 被盗资金中仅约 3.5% 被冻结。 这一公开表态意味着,Bitget 被盗的 3.88 亿美元中大部分资金恐难被冻结或归还给受影响用户,追回预期明显低于全部损失。Chen 区分了“冻结”与“追回”两个概念,称 Bybit 的 3.5%“只是冻结,还谈不上追回”。 Bitget 推出了赏金计划,对冻结资金者奖励 5%、对追回资金者奖励 5%;NEAR Intents 周一称已拦截逾 5000 万美元与该攻击相关的资产并冻结约 50 万美元,Chen 也确认 Tether 和 Circle 已将与该漏洞利用相关的钱包列入黑名单,冻结了 318,013 美元的 USDT 和 USDC。提现已分阶段恢复,周一先开放 BTC,周二恢复 ETH;Chen 表示 Bitget 尚未“完全排除”内部人员作案的可能,并称调查仍处于初步阶段。
- 8.5
近5000枚BTC流出Bitget,黑客开始清洗3.87亿美元赃款
Bitget 于9月28日08:00 UTC恢复比特币提现后,首席执行官 Gracy Chen 表示,截至 UTC+8 17:00,交易所已处理9585笔提现订单,合计4098.036枚BTC。另据 DeFiLlama 数据,Bitget 被追踪的比特币余额从35412枚降至约30770枚,减少约4642枚BTC(约3.91亿美元)。 这轮快速资金外流是提现冻结四天后用户反应的第一个信号,也是对交易所信心与资金状况的一次压力测试。与此同时,被盗资金被分散到多条链和隐私工具上,调查人员追踪赃款的难度明显上升。 储备下降幅度大于 Chen 公布的客户提现量;由于 DeFiLlama 追踪的是归属于交易所的钱包资产,变动也可能来自钱包调拨或地址覆盖范围差异,而非单纯的客户提现。以太坊提现定于9月29日恢复,USDT 为9月30日,其余代币、法币和点对点服务为10月2日。
- 9.0
朝鲜黑客被指与 Bitget 交易所 3.88 亿美元盗窃案有关:CEO
Bitget 于 9 月 25 日表示,将 9 月 24 日被盗资产的估值从此前的 3.516 亿美元上调至 3.875 亿美元,原因是进一步链上追踪发现了最初核算中遗漏的 Zcash 和 TRON 资产。在同一份更新中,CEO 陈嘉琪(Gracy Chen)将这起盗窃归咎于朝鲜黑客。 被盗发生一天多后,Bitget 的提现仍处于暂停状态,Binance、Bybit 等交易所已公开支持冻结和追踪被盗资金。Bitget 表示上调后的金额反映的是原事件期间的转账,并未发生新的未授权交易。 Bitget 于 UTC 时间 9 月 24 日 18:31 检测到部分热钱包出现未授权转账,随后暂停提现,同时充值和交易保持正常运行,并表示安全团队已发现并修补了底层漏洞。与区块链安全公司 Mandiant 和 SlowMist 的调查仍在进行,预计将有进一步取证结果。
- 7.5
Chainalysis:区块链“死信箱”攻击激增420%,国家背景黑客扩大部署
Chainalysis 报告称,过去 12 个月内区块链“死信箱”(dead drop)攻击增长了 420%,到 2026 年第二季度,与朝鲜和伊朗有关联的操作者约占新观测活动总量的三分之二。与朝鲜有关联的团伙 UNC5342 使用 Tron 和 Aptos 作为冗余路径,将已感染设备引向存储在 BNB Smart Chain 上的恶意软件指令;而疑似伊朗行为者则把命令与控制路由信息嵌入发送至历史上与中本聪相关地址的比特币交易中。 这标志着攻击者的命令与控制手段从传统域名转向公共区块链基础设施,而传统执法下架手段难以将其关闭,意味着防御方必须同时在多条链上协调行动。对于加密交易所、钱包服务商以及企业而言,其合法流量与攻击者滥用的是同一批网络,安全与合规负担因此显著上升。 Chainalysis 表示,在高容量开源权重的中国 AI 模型出现后,恶意区块链写入从每天 2.06 次升至每天 11.1 次,不到一年增长 440%;不过该公司也提醒,其测量并不能锁定某一个具体模型,也无法证明增幅完全由 AI 造成。该恶意软件会优先查询 Tron,若该路径失败则回退至 Aptos,因此要瓦解该行动需要同时在三条链上采取行动。
- 7.5
Chainalysis:国家背景黑客推动链上恶意软件活动激增420%
Chainalysis 报告称,攻击者将恶意软件指令或基础设施信息写入公共区块链的次数同比增长 420%,其中与国家级行为者相关的活动每季度约占总新增活动的三分之二。该公司将此前无法归因的 Tron、Aptos 和 BNB Smart Chain 上的活动归因于 UNC5342——一个被 Google Threat Intelligence 追踪的朝鲜相关组织,并识别出疑似与伊朗相关的行为者将命令与控制路由数据写入比特币交易。 利用公共区块链作为恶意软件基础设施,使攻击活动具备传统域名查封和服务器扣押难以破坏的持久性,因为这些指针会永久留存在不可篡改的账本上。这也把主要公链拖入安全与合规的聚光灯下,使交易所、分析机构和监管者在如何监控这些网络被滥用的问题上面临更多质疑。 Chainalysis 记录到自 2025 年 7 月以来恶意区块链写入量增加了 440%,并将该时间点与高能力开源中国人工智能模型能够在有限安全防护下生成恶意代码联系起来,但研究负责人 Eric Jardine 称这只是“明确的时间点关联”,而非因果关系证明。针对伊朗的评估依据的是与先前已披露的伊朗行动相关的恶意软件家族、解码方法、时间规律和服务器基础设施;在该行动中,攻击者控制的钱包向一个与比特币创始人中本聪有历史关联的知名比特币地址发送小额付款,而该地址与攻击者毫无关系,仅作为一个永久的公开位置供受感染设备查询最新指令。