Bitget被盗3.5亿,真被黑还是做戏?
目前微信公众号平台改变了推送机制,凡是点“赞”、点“在看”、添加过“星标”的同学,都会优先接收到我的文章推送,所以大家读完文章后,麻烦顺手点一下“在看”和“赞”。 9月25日凌晨,很多人还在梦里啃月饼,链上已经有人开始“搬家”了。
目前微信公众号平台改变了推送机制,凡是点“赞”、点“在看”、添加过“星标”的同学,都会优先接收到我的文章推送,所以大家读完文章后,麻烦顺手点一下“在看”和“赞”。

9月25日凌晨,很多人还在梦里啃月饼,链上已经有人开始“搬家”了。不是普通散户搬,是Bitget标记热钱包在搬;不是搬一点,是初步口径3.516亿美金,链上早期统计1.8亿上下,多链、多钱包、多种资产一起往外淌。
我先说人话版结论:现在不能100%拍板“真黑客”还是“自导自演”,但链上那个动作,真的不像正常调仓,像“钥匙到手、见啥拿啥、能跑多快跑多快”。至于提现卡不卡,官方自己都暂停提币了,你再不警觉,等挤兑潮来了哭都找不着调。
一、凌晨四点前的“链上臭味”
最先嗅出来的不是交易所公告,是链上分析师。DCF GOD那边盯到Arbitrum一个事:Bitget标记热钱包转出1967万USDT0,新地址6分钟之内走UniswapX、1inch Fusion换出约7111枚ETH,部分成交比市价高5%。
懂行的一看就明白:正常换汇谁这么急?稳定币换ETH还愿意溢价5%,不是“我想建仓”,是“我怕后面换不出去”。这叫抢跑,不叫理财。
后面盘子继续大:
以太坊主网大额ETH转出,数千到上万枚不等; Arbitrum、Optimism、BSC、Avalanche、Base都有流出; 资产不止USDT/USDC/ETH,连XAUt(Tether黄金代币)都搬了; 公开聚合统计早期约14笔、6条链、4个Bitget标签钱包、7种资产,EVM侧约1.838亿,其中以太坊主网占大头约1.26亿、68.6%。
Lookonchain后来给的数更狠:EVM侧被盗资金大量换ETH,约67982 ETH、约1.83亿。 吴说那边综合链上标签,早期1.78—1.90亿区间,官方内部核算3.516亿,两套数并存,差距等完整报告。
最扎眼的是“冷热不分”:链上标签里除了热钱包,还有一个被标cold的地址流出近6000万,另一个cold/hot混合流出两千多万。 官方后面说“只影响热和温,冷没事”。 这就有意思了——要么分析师标签不准,要么你们内部“冷温热”的定义和散户理解不是一回事。出了事再解释名词,永远像事后补作业。
二、官方说辞:真诚归真诚,疑点归疑点
Bitget CEO Gracy Chen和官方公告大致这么讲:
9月24日18:31 UTC(北京25日02:31)安全系统发现部分热钱包异常; 初步受影响约3.516亿美金; 定性为钱包后端/授权系统被入侵,攻击者伪造交易数据、触发既有授权流程; 强调“私钥没丢、冷钱包没事”; 提现暂停,充值交易照常; 用户保护基金超4.64亿美金,说能覆盖; 联合SlowMist、Mandiant等查,执法介入,完整报告后出。
这相比很多平台“系统维护”式装死,确实算真诚。但真诚不能代替证据。
几个必须追问的点,我不绕:
4个钱包、6条链、短期统一流出,如果是纯热钱包私钥丢一个,不至于这么顺;如果是后端授权系统能伪造提币请求,那比丢私钥更吓人——因为“流程全认、人不背锅”。 链上标签出现cold流出近6000万,官方说cold安全。等报告拿出地址层级、签名日志、温钱包定义,不然外界永远猜“冷”到底是离线还是温水煮青蛙。 提现暂停可以理解是风控,但暂停多久、按什么顺序恢复、保护基金里多少稳定币多少平台币多少应收,不披露就等于让散户盲猜。 对外说“不像密钥泄露、像后端伪造”,技术上完全可能,比如审批接口、交易构造服务、内部账号、前端/签名编排被控;但这恰恰说明问题在“人+系统”,不是“把私钥锁保险柜”就完事。
三、真被盗还是监守自盗?
评论区肯定有人喊“银行被抢300万、行长报3000万”。这梗好笑,但别当证据。
判断真外部攻击,看这些:
资金第一时间去中心化兑换、换ETH、跨链、拆地址、走桥,典型洗赃路径; 多链同时异动、用聚合器快速出货,符合“拿到权限赶紧变现”; 外部研究者先发现、官方滞后数小时,可能是监测漏报,也可能是事件扩大后才确认; 有第三方归因线索:部分研究者把XRP流向和此前AFX被黑地址做关联,CEO提VPN/IP像朝鲜系,外界怀疑Lazarus/TraderTraitor。 但“像”不是“判”。
判断内部/自导自演,看这些:
流出地址和内部系统强相关,但公告金额、链上金额、用户账面长期对不上; 提现暂停后官方说“全赔”,但保护基金结构不透明、恢复提现一拖再拖; 冷钱包标签大额流出,却对外坚持冷没动; 关键时刻有“制造利空再收割/掩盖窟窿”的既往动机(这个必须有实锤,不能脑补)。
目前Bitget这套,外部攻击的链条更完整,但“内部权限管理失控”这顶帽子它摘不干净——就算不是监守自盗,也是“别人用你的内部通行证把钱领走了”,本质上都是钥匙体系拉胯。
顺手对比下:Bybit那次是Safe多签前端被改、冷签但签错内容,最终归因朝鲜系、用自有资金补; KuCoin、BitMart、Coincheck早年多是热钱包密钥/在线签名出问题。 Bitget这次官方主动撇私钥、撇冷钱包,把锅引向后端授权伪造,技术上更高级,但也更难自证“我没内部问题”。
四、卡提现最要命:不怕被盗,怕挤兑+信息不对称
3.5亿对头部所不算灭顶,4.64亿保护基金账面能覆盖。 但用户只看一件事:我现在能不能提。
提现一卡,就会出现三层连锁:
短线大户先跑,小户后知后觉,热门链、稳定币通道先堵; 市场传“自导自演”“冷钱包也出事”,信任折价比实际亏损大; 如果恢复提现慢,哪怕最终全赔,期间价格插针、杠杆爆仓、山寨断流动性,用户亏的是机会成本。
所以别听“用户资金安全”六个字就躺平。安全公告是公告,提现到账是提现到账。FTX当年也说安全,最后安全个寂寞;Mt.Gox更别提。不是说他家一定FTX化,是提醒你:公告真诚≠钱随时出来。
这事儿现在最怕两种人:一种无脑信“官方说安全就安全”,一种无脑信“肯定是自导自演所以马上跑路”。老司机怎么做?链上看证据、公告看兑现、提现看实测、资产看自托管。
3.5亿不是世界末日,但“后端能伪造授权、多链钱包一起出血、提现先卡住”这三件事放一起,说明CEX再大也别当银行信。君子不立危墙之下,真出事之前把币挪到你自己握钥匙的地方,比事后骂娘有用一百倍。
以上基于9月25日公开链上及官方初步信息,后续以Bitget完整事故报告为准,不构成投资建议。