中II 网络战与关键基础设施2026年9月24日, 星期四 · 21:31 土耳其时间 (UTC+3)
Bitget 9月24日被盗加密资产从3.516亿美元上调至3.875亿美元;Elliptic认为此次攻击极可能与朝鲜有关
加密货币交易所Bitget于世界协调时9月24日18:31发现其热钱包存在未经授权的转账。最初公布的3.516亿美元损失随后升至3.875亿美元;据Elliptic称,此事件使2026年归因于朝鲜的加密货币盗窃总额超过10亿美元。
据The Hacker News 9月25日报道,Bitget宣布,世界协调时9月24日18:31,疑似朝鲜黑客从其热钱包和温钱包中窃取了3.516亿美元;受影响资产包括ETH、XRP、BNB、AVAX、USDT和USDC,谷歌旗下的Mandiant和SlowMist受托调查。据首席执行官称,攻击者控制了钱包基础设施中的一个关键后端系统,伪造交易数据并触发审批流程;私钥并未被盗。据Gizmodo报道,损失随后更新为约3.875亿美元,Elliptic认定此次攻击极可能与朝鲜有关;两个数字的差异源于更新。据Hackread报道,支持这一归因的技术证据尚未公布。
据CoinDesk 9月25日报道,Circle和Tether冻结了一个持有170.47枚ETH、218,023枚USDT和99,990枚USDC、总计约31.8万美元的地址;其他攻击者地址仍控制着逾63,000枚ETH。据Gizmodo报道,Bitget表示将以由5,500枚比特币构成、价值超过4.64亿美元的用户保护基金弥补损失,安全审查期间暂停提款,充值和交易照常进行。该公司为协助冻结者提供5%的奖励,为协助追回者提供5%的奖励。据Elliptic称,这是2026年归因于朝鲜的单次规模最大的加密货币盗窃案。
Talay 研判
结论
此次攻击表明,归因于朝鲜的加密货币盗窃仍是一个受制裁国家的外汇来源:单一事件以3.875亿美元成为年内最大。被冻结金额仅约31.8万美元,且大部分资产为ETH,意味着追回的可能性较低。
可能影响
- 制裁有效性负面1至6个月
据Elliptic称,2026年归因于朝鲜的盗窃额已超过10亿美元;被冻结的31.8万美元不到被盗金额的千分之一。
- 交易所安全负面数周内
在私钥未被盗的情况下,审批流程从后端被欺骗,表明若缺乏后端完整性,多签和冷钱包措施仍显不足。
- 土耳其用户不确定数周内
对于在Bitget持有账户的土耳其用户而言,余额保障依赖4.64亿美元的保护基金;审查结束前提款仍处于关闭状态。
可能情形(按概率排序)
- 1洗钱持续,追回有限65%
以ETH为主的资产通过混币器和跨链桥被洗白,被冻结金额不超过数百万美元。
观察指标: Elliptic和TRM的资金流向报告
- 2官方归因出台25%
FBI或Mandiant点名将攻击归于某一朝鲜团伙,并公布相关地址。
观察指标: FBI公共服务公告或Mandiant报告
- 3内部协助曝光10%
调查显示后端访问是在内部人员协助下获得的。
观察指标: Bitget关于取证调查结果的声明
概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。
市场反应
受影响的指标
- 被盗资产▼ 3.516→3.875亿美元
- 被冻结的稳定币▲ 约31.8万美元
- 2026年归因朝鲜盗窃额▼ 超过10亿美元