Bitget 說私鑰沒有外洩,那攻擊者到底是怎麼把錢轉出去的?這跟一般交易所被駭案例有什麼不同?
多數交易所被駭事件的經典模式,是攻擊者直接拿到冷錢包或熱錢包的私鑰,然後直接簽署轉帳交易把資產轉走——防禦重點通常放在「私鑰絕對不能外洩」。但 Bitget 這次的情況不一樣:攻擊者根本沒有碰到私鑰,而是入侵了交易所用來管理錢包基礎設施的第三方安全產品,取得內部網路的存取權限,再利用這個權限偽造交易資料,讓偽造的轉帳指令看起來像是通過正常內部審批流程送出的合法交易。
這代表攻擊者繞過的不是「誰有鑰匙」這一層,而是「這筆轉帳是否真的被授權」的驗證機制本身。這也是為什麼這起事件特別值得注意:交易所的資安投入經常集中在私鑰保護(多重簽名、冷儲存、硬體安全模組),但如果連接錢包基礎設施的第三方系統本身出現弱點,攻擊者就能在私鑰完全不動的情況下,讓系統誤判一筆偽造交易是合法的。
執行長說「懷疑是北韓所為」,這個說法可以直接當作事實嗎?跟過去一些有明確技術報告佐證的北韓駭客案例相比,證據強度一樣嗎?
不完全一樣。Bitget 執行長 Gracy Chen 在直播中提到的證據包括資產轉換模式(部分資產快速兌換成 ETH)、攻擊者使用的 IP 位址,以及部分資金流向過去已知與 Lazarus Group 有關聯的錢包地址——這些都是加密貨幣圈判斷駭客身分時常見的線索類型,也確實是過去成功歸因北韓駭客組織的案例中會用到的證據類別。但目前公開報導呈現的樣貌是,這個歸因主要來自 Bitget 內部團隊的判斷與執行長個人在直播中的公開表態,並沒有看到獨立第三方資安鑑識機構、鏈上分析公司或政府機關發布正式報告佐證。
這不代表北韓歸因就是錯的——上述證據類型確實有一定參考價值,且北韓相關駭客組織近年在加密貨幣領域的活躍程度也是有大量歷史案例支撐的事實。但在獨立驗證報告出爐之前,比較嚴謹的態度是把這個歸因視為「交易所目前最傾向的推測」,而不是「已經被證實的結論」。
保護基金要吸收 76% 的損失,這代表 Bitget 快要撐不下去了嗎?如果之後又發生一次攻擊,基金還夠用嗎?
單看「基金一次性被吃掉 76%」這個數字確實會讓人緊張,但要注意基金被消耗殆盡跟交易所本身破產是兩件不同的事——Chen 提到 Bitget 除了這筆保護基金之外,公司自有資產超過 10 億美元,且事發前最近一期的儲備金證明報告顯示 19 項資產的綜合儲備率達到 135%,也就是說交易所帳面上原本就持有比用戶總餘額更多的資產。就算保護基金被打掉四分之三,只要公司自有資產與整體儲備率沒有出現重大缺口,理論上仍然有能力履行這次的補償承諾。
但這個問題比較關鍵的地方在於「下一次」:一個原本設計用來應付偶發意外的緩衝基金,一次性損失四分之三,代表它應對下一次類似規模事件的餘裕已經大幅縮水。公開資訊目前沒有說明 Bitget 是否會在這次事件後立即補充基金、補充到什麼規模、或設定新的最低儲備門檻——這些都是後續值得持續關注、但目前還沒有答案的問題。
如果我在 Bitget 有資產,現在應該做什麼?提領功能什麼時候會恢復?
目前提領功能因為安全審查暫時暫停,公開報導中沒有出現明確的恢復時間表,Bitget 承諾會在事發後 24 小時內公布完整事件報告,比較務實的做法是持續關注交易所官方公告與執行長的後續發言,而不是依賴社群媒體上的二手轉述。存款與現貨交易在事發後仍維持正常運作,這代表交易所並未進入全面停擺狀態,跟少數交易所遭駭後直接關閉服務、甚至無預警倒閉的案例不同。
值得思考的是,這起事件本身再次凸顯一個提領前就該養成的習慣:不要把超過自己能承受風險的資產長期放在單一交易所的熱錢包裡,尤其當交易所的資安防線可能不只涉及自身系統、還牽涉到它所仰賴的第三方安全供應商時——這次攻擊的破口正是出在 Bitget 用來管理錢包基礎設施的外部安全產品,而不是 Bitget 自己開發的系統本身。
9 月 24 日晚間 18:31(UTC),Bitget 交易所的安全系統偵測到一筆異常的內部資金流動,隨後確認熱錢包與溫錢包遭到入侵,共有約 3.516 億美元資產被轉出——這是 2026 年目前為止規模最大的一次交易所駭客事件,也躋身史上最大加密貨幣盜竊案前十名。Bitget 執行長 Gracy Chen 在事發後迅速透過 X 平台直播回應,強調「用戶資金是安全的,你的帳戶餘額準確無誤,資產受到保護」,並宣布這筆損失將由 Bitget 規模超過 4.64 億美元的「用戶保護基金」全額吸收。冷錢包完全未受影響,存款與現貨交易照常開放,僅提領功能暫時暫停以進行安全審查。
這次攻擊的手法跟多數人直覺想像的交易所被駭案例不太一樣。Chen 在直播中明確表示「私鑰外洩已經被排除」,她把攻擊過程比喻成銀行內部出現偽造的提款單:攻擊者並沒有偷到任何私鑰,而是入侵了 Bitget 用來管理錢包基礎設施的一套第三方安全產品,取得內部網路的存取憑證,接著利用這個存取權限偽造交易資料,讓偽造的轉帳指令看起來像是通過正常內部審批流程送出的合法交易,因此沒有觸發警報。換句話說,攻擊者攻破的不是「錢在哪裡」的防線,而是「這筆轉帳是不是真的被授權」的驗證機制本身。從資產流向來看,攻擊者將約 1 億美元換成 ETH,加上原本就持有約 8500 萬美元 ETH,另外還有 1.575 億美元的 XRP 與 700 萬美元的 TRX 尚未轉換,USDT 與 USDC 部位也在轉換目標之列。
Chen 在直播中表示公司「懷疑是北韓所為」,理由包括資產轉換模式(部分資產被快速兌換成 ETH)、攻擊者使用的 IP 位址,以及部分資金被轉入過去已知與北韓駭客組織 Lazarus Group 有關聯的錢包地址。但值得注意的是,這個歸因目前主要來自 Bitget 自身的內部判斷與執行長個人在直播中的公開表態,公開報導中並未看到獨立資安鑑識機構或政府機關對此事件發布正式的歸因確認——這跟過去部分經過鏈上分析公司完整技術報告佐證的北韓駭客歸因案例(例如過去針對其他交易所的攻擊事件)在證據完整度上並不完全相同。若這起攻擊最終被證實與北韓有關,將使北韓 2026 年累計加密貨幣竊盜金額推向十億美元以上的量級。
Bitget 的用戶保護基金目前持有價值超過 4.64 億美元的資產(主要以 5500 枚比特幣計價)。如果這次 3.516 億美元的損失全數由這筆基金吸收,等於一次性消耗掉基金總值的 76%——這個比例本身就值得放在心上:一個原本用來應對「意外事件」的緩衝基金,遭遇單一事件就被打掉四分之三,代表這筆基金面對「下一次」意外的緩衝空間已經大幅縮水。Chen 對此的回應是,Bitget 除了這筆保護基金之外,公司自有資產超過 10 億美元,且客戶資金維持 1:1 全額擔保,事發前最近一期的儲備金證明報告顯示 19 項資產的綜合儲備率達到 135%——但這份報告的時間點是事發之前,並不反映目前的實際狀況,公開資訊也沒有說明基金若被大幅提領後是否存在最低儲備門檻。
Bitget 承諾全額補償,且交易所本身並未停止運營或凍結帳戶,這跟過去交易所因為駭客攻擊直接倒閉、用戶血本無歸的案例(例如更早期的一些交易所倒閉事件)有本質上的差異。但補償承諾終究是承諾,而不是已經完成的動作——事發後提領功能立即暫停,官方也還沒有給出明確的提領恢復時間表。對於持有 Bitget 資產的用戶來說,比較務實的態度是持續關注官方後續公告,同時理解「保護基金存在」跟「保護基金金額足夠覆蓋這次及未來所有潛在損失」是兩件不完全相同的事情,尤其當這次事件已經吃掉基金四分之三的情況下。