反诈揭秘网

⚠️ 提高警惕,防范诈骗!TG:@Jk88090

Bitget被盗3.5亿,真被黑还是做戏?

来源:区块链币圈盘界 作者:区块链币圈盘界 阅读:157

目前微信公众号平台改变了推送机制,凡是点“赞”、点“在看”、添加过“星标”的同学,都会优先接收到我的文章推送,所以大家读完文章后,麻烦顺手点一下“在看”和“赞”。 9月25日凌晨,很多人还在梦里啃月饼,链上已经有人开始“搬家”了。

目前微信公众号平台改变了推送机制,凡是点“赞”、点“在看”、添加过“星标”的同学,都会优先接收到我的文章推送,所以大家读完文章后,麻烦顺手点一下“在看”和“赞”。

图片

9月25日凌晨,很多人还在梦里啃月饼,链上已经有人开始“搬家”了。不是普通散户搬,是Bitget标记热钱包在搬;不是搬一点,是初步口径3.516亿美金,链上早期统计1.8亿上下,多链、多钱包、多种资产一起往外淌。

我先说人话版结论:现在不能100%拍板“真黑客”还是“自导自演”,但链上那个动作,真的不像正常调仓,像“钥匙到手、见啥拿啥、能跑多快跑多快”。至于提现卡不卡,官方自己都暂停提币了,你再不警觉,等挤兑潮来了哭都找不着调。

一、凌晨四点前的“链上臭味”


最先嗅出来的不是交易所公告,是链上分析师。DCF GOD那边盯到Arbitrum一个事:Bitget标记热钱包转出1967万USDT0,新地址6分钟之内走UniswapX、1inch Fusion换出约7111枚ETH,部分成交比市价高5%。

懂行的一看就明白:正常换汇谁这么急?稳定币换ETH还愿意溢价5%,不是“我想建仓”,是“我怕后面换不出去”。这叫抢跑,不叫理财。

后面盘子继续大:

  • 以太坊主网大额ETH转出,数千到上万枚不等;
  • Arbitrum、Optimism、BSC、Avalanche、Base都有流出;
  • 资产不止USDT/USDC/ETH,连XAUt(Tether黄金代币)都搬了;
  • 公开聚合统计早期约14笔、6条链、4个Bitget标签钱包、7种资产,EVM侧约1.838亿,其中以太坊主网占大头约1.26亿、68.6%。

Lookonchain后来给的数更狠:EVM侧被盗资金大量换ETH,约67982 ETH、约1.83亿。 吴说那边综合链上标签,早期1.78—1.90亿区间,官方内部核算3.516亿,两套数并存,差距等完整报告。

最扎眼的是“冷热不分”:链上标签里除了热钱包,还有一个被标cold的地址流出近6000万,另一个cold/hot混合流出两千多万。 官方后面说“只影响热和温,冷没事”。 这就有意思了——要么分析师标签不准,要么你们内部“冷温热”的定义和散户理解不是一回事。出了事再解释名词,永远像事后补作业。

二、官方说辞:真诚归真诚,疑点归疑点


Bitget CEO Gracy Chen和官方公告大致这么讲:

  • 9月24日18:31 UTC(北京25日02:31)安全系统发现部分热钱包异常;
  • 初步受影响约3.516亿美金;
  • 定性为钱包后端/授权系统被入侵,攻击者伪造交易数据、触发既有授权流程;
  • 强调“私钥没丢、冷钱包没事”;
  • 提现暂停,充值交易照常;
  • 用户保护基金超4.64亿美金,说能覆盖;
  • 联合SlowMist、Mandiant等查,执法介入,完整报告后出。

这相比很多平台“系统维护”式装死,确实算真诚。但真诚不能代替证据。

几个必须追问的点,我不绕:

  1. 4个钱包、6条链、短期统一流出,如果是纯热钱包私钥丢一个,不至于这么顺;如果是后端授权系统能伪造提币请求,那比丢私钥更吓人——因为“流程全认、人不背锅”。
  2. 链上标签出现cold流出近6000万,官方说cold安全。等报告拿出地址层级、签名日志、温钱包定义,不然外界永远猜“冷”到底是离线还是温水煮青蛙。
  3. 提现暂停可以理解是风控,但暂停多久、按什么顺序恢复、保护基金里多少稳定币多少平台币多少应收,不披露就等于让散户盲猜。
  4. 对外说“不像密钥泄露、像后端伪造”,技术上完全可能,比如审批接口、交易构造服务、内部账号、前端/签名编排被控;但这恰恰说明问题在“人+系统”,不是“把私钥锁保险柜”就完事。

三、真被盗还是监守自盗?


评论区肯定有人喊“银行被抢300万、行长报3000万”。这梗好笑,但别当证据。

判断真外部攻击,看这些:

  • 资金第一时间去中心化兑换、换ETH、跨链、拆地址、走桥,典型洗赃路径;
  • 多链同时异动、用聚合器快速出货,符合“拿到权限赶紧变现”;
  • 外部研究者先发现、官方滞后数小时,可能是监测漏报,也可能是事件扩大后才确认;
  • 有第三方归因线索:部分研究者把XRP流向和此前AFX被黑地址做关联,CEO提VPN/IP像朝鲜系,外界怀疑Lazarus/TraderTraitor。 但“像”不是“判”。

判断内部/自导自演,看这些:

  • 流出地址和内部系统强相关,但公告金额、链上金额、用户账面长期对不上;
  • 提现暂停后官方说“全赔”,但保护基金结构不透明、恢复提现一拖再拖;
  • 冷钱包标签大额流出,却对外坚持冷没动;
  • 关键时刻有“制造利空再收割/掩盖窟窿”的既往动机(这个必须有实锤,不能脑补)。

目前Bitget这套,外部攻击的链条更完整,但“内部权限管理失控”这顶帽子它摘不干净——就算不是监守自盗,也是“别人用你的内部通行证把钱领走了”,本质上都是钥匙体系拉胯。

顺手对比下:Bybit那次是Safe多签前端被改、冷签但签错内容,最终归因朝鲜系、用自有资金补; KuCoin、BitMart、Coincheck早年多是热钱包密钥/在线签名出问题。 Bitget这次官方主动撇私钥、撇冷钱包,把锅引向后端授权伪造,技术上更高级,但也更难自证“我没内部问题”。

四、卡提现最要命:不怕被盗,怕挤兑+信息不对称


3.5亿对头部所不算灭顶,4.64亿保护基金账面能覆盖。 但用户只看一件事:我现在能不能提。

提现一卡,就会出现三层连锁:

  • 短线大户先跑,小户后知后觉,热门链、稳定币通道先堵;
  • 市场传“自导自演”“冷钱包也出事”,信任折价比实际亏损大;
  • 如果恢复提现慢,哪怕最终全赔,期间价格插针、杠杆爆仓、山寨断流动性,用户亏的是机会成本。

所以别听“用户资金安全”六个字就躺平。安全公告是公告,提现到账是提现到账。FTX当年也说安全,最后安全个寂寞;Mt.Gox更别提。不是说他家一定FTX化,是提醒你:公告真诚≠钱随时出来。

这事儿现在最怕两种人:一种无脑信“官方说安全就安全”,一种无脑信“肯定是自导自演所以马上跑路”。老司机怎么做?链上看证据、公告看兑现、提现看实测、资产看自托管。

3.5亿不是世界末日,但“后端能伪造授权、多链钱包一起出血、提现先卡住”这三件事放一起,说明CEX再大也别当银行信。君子不立危墙之下,真出事之前把币挪到你自己握钥匙的地方,比事后骂娘有用一百倍。


以上基于9月25日公开链上及官方初步信息,后续以Bitget完整事故报告为准,不构成投资建议。