跳至正文
地区亚太

中II 网络战与关键基础设施2026年9月24日, 星期四 · 21:31 土耳其时间 (UTC+3)

Bitget 9月24日被盗加密资产从3.516亿美元上调至3.875亿美元;Elliptic认为此次攻击极可能与朝鲜有关

加密货币交易所Bitget于世界协调时9月24日18:31发现其热钱包存在未经授权的转账。最初公布的3.516亿美元损失随后升至3.875亿美元;据Elliptic称,此事件使2026年归因于朝鲜的加密货币盗窃总额超过10亿美元。

平壤(疑似)位置

据The Hacker News 9月25日报道,Bitget宣布,世界协调时9月24日18:31,疑似朝鲜黑客从其热钱包和温钱包中窃取了3.516亿美元;受影响资产包括ETH、XRP、BNB、AVAX、USDT和USDC,谷歌旗下的Mandiant和SlowMist受托调查。据首席执行官称,攻击者控制了钱包基础设施中的一个关键后端系统,伪造交易数据并触发审批流程;私钥并未被盗。据Gizmodo报道,损失随后更新为约3.875亿美元,Elliptic认定此次攻击极可能与朝鲜有关;两个数字的差异源于更新。据Hackread报道,支持这一归因的技术证据尚未公布。

据CoinDesk 9月25日报道,Circle和Tether冻结了一个持有170.47枚ETH、218,023枚USDT和99,990枚USDC、总计约31.8万美元的地址;其他攻击者地址仍控制着逾63,000枚ETH。据Gizmodo报道,Bitget表示将以由5,500枚比特币构成、价值超过4.64亿美元的用户保护基金弥补损失,安全审查期间暂停提款,充值和交易照常进行。该公司为协助冻结者提供5%的奖励,为协助追回者提供5%的奖励。据Elliptic称,这是2026年归因于朝鲜的单次规模最大的加密货币盗窃案。

Talay 研判

结论

此次攻击表明,归因于朝鲜的加密货币盗窃仍是一个受制裁国家的外汇来源:单一事件以3.875亿美元成为年内最大。被冻结金额仅约31.8万美元,且大部分资产为ETH,意味着追回的可能性较低。

可能影响

  • 制裁有效性负面1至6个月

    据Elliptic称,2026年归因于朝鲜的盗窃额已超过10亿美元;被冻结的31.8万美元不到被盗金额的千分之一。

  • 交易所安全负面数周内

    在私钥未被盗的情况下,审批流程从后端被欺骗,表明若缺乏后端完整性,多签和冷钱包措施仍显不足。

  • 土耳其用户不确定数周内

    对于在Bitget持有账户的土耳其用户而言,余额保障依赖4.64亿美元的保护基金;审查结束前提款仍处于关闭状态。

可能情形(按概率排序)

  1. 1
    洗钱持续,追回有限65%

    以ETH为主的资产通过混币器和跨链桥被洗白,被冻结金额不超过数百万美元。

    观察指标: Elliptic和TRM的资金流向报告

  2. 2
    官方归因出台25%

    FBI或Mandiant点名将攻击归于某一朝鲜团伙,并公布相关地址。

    观察指标: FBI公共服务公告或Mandiant报告

  3. 3
    内部协助曝光10%

    调查显示后端访问是在内部人员协助下获得的。

    观察指标: Bitget关于取证调查结果的声明

概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。

市场反应

受影响的指标

  • 被盗资产▼ 3.516→3.875亿美元
  • 被冻结的稳定币▲ 约31.8万美元
  • 2026年归因朝鲜盗窃额▼ 超过10亿美元

来源

  1. The Hacker News — Bitget称疑似朝鲜黑客窃取3.516亿美元
  2. Gizmodo — 朝鲜“极可能”是3.88亿美元Bitget攻击的幕后黑手
  3. CoinDesk — Circle和Tether冻结Bitget攻击者钱包
  4. Hackread — Bitget确认3.516亿美元攻击,怀疑Lazarus所为