mt logoMyToken
ETH Gas
EN

Bitget被盗约3.5亿美元:钱被转走后,谁还能按下“暂停键”?

Favoritecollect
Shareshare

作者:邵嘉碘

交易所被盗事件,又双叒发生了。只是这一次,金额约3.5亿美元,受害者换成了Bitget。

2026年9月25日凌晨,Bitget突发安全事件。根据平台发布的安全公告,北京时间02:31:11,系统监测到部分热、温钱包异常转账,初步评估涉及金额约3.516亿美元,冷钱包未受影响。Bitget称,相关损失在用户保护基金覆盖范围之内,并暂时关闭提币功能,等待安全核查完成后有序恢复。

Bitget于2026年9月25日发布的安全公告(截图来源:Bitget官网)

这类新闻看得越多,我越难只把注意力停留在“又丢了多少钱”。更现实的问题是:钱接下来会经过谁的手,哪些参与者还来得及做点什么?损失如何弥补,首先考验Bitget;资金能否被拦下,还关系到沿途的交易所、兑换服务、跨链协议、聚合应用,以及其中真正掌握业务权限的人。

事件发生后,Bybit联创兼CEO Ben Zhou表示愿意向Bitget提供帮助,并称团队正在更新LazarusBounty平台,以协助追踪被盗资金流向。危急时刻,竞争者愿意伸手,这种行业互助值得肯定。

类似的互助在此前的被盗事件中也出现过。2025年Bybit被盗后,Bitget CEO Gracy Chen曾公开表示协助追踪和调查。根据Bybit官方事件时间线,Bitget当时还向Bybit转入4万枚ETH,为其提供流动性支持。提供流动性与追回被盗资产是两项不同的工作,却共同说明了一件事:重大安全事件发生后,单个平台很难独自完成所有应对。

声援之后,真正困难的工作才开始。被盗资产可能迅速换成其他币种、拆分到多个地址,或者跨到另一条链上。资金沿途经过的服务,有的可以控制托管账户,有的掌握尚未结算的交易,有的只能管理前端入口、路由或部分执行环节。调查人员和受害方必须尽快找到真正有能力采取措施的主体。

追赃协作真正考验三件事:链上地址能否对应到具体交易,业务权限能否转化为处置动作,临时措施能否顺利接入正式程序。

这三件事也决定了本文的讨论顺序。公开表态能够传递善意;资金能不能被拦下,则要逐层回答谁控制这一环、交易走到哪一步、现有材料支持什么措施,以及后续如何完成披露、保全和返还。

第一步:先找出谁真正掌握处置权限

要把行业声援转化为行动,第一步是识别谁在相关交易中掌握实际权限。接收资产、完成兑换后再付款的服务商,可能控制尚未结算的资产;托管交易所可能掌握关联账户和出入金权限;跨链协议或聚合应用的运营者,则可能只控制前端、路由、交易转发或部分执行环节。

判断协查对象,平台名称和技术标签只能提供起点,真正有用的是业务流程与控制关系。 受害方可以据此寻找能够承接请求的主体;收到请求的经营者,也可以据此确认自己究竟能够暂停什么、核验什么、保存什么,以及哪些事情超出了自身权限。

法律义务还要结合具体业务和适用法域判断。按照金融行动特别工作组(FATF)的国际标准,虚拟资产服务商通常应实施客户尽职调查、记录保存和可疑交易报告等预防措施,具体适用范围与履行方式由各司法辖区的法律落实。已经触发的法定核查、保存或报告义务,应依适用规定履行;是否还可以限制交易或向特定对象提供资料,则需要另行判断。

这一分析同样适用于采用去中心化技术的业务。FATF在2026年7月发布的DeFi专题报告中,重点关注谁对相关安排具有控制权或足够影响力,并列举了管理权限、升级控制、治理代币集中度、基础设施影响力等判断因素。报告提供的是国际标准下的分析框架,具体义务仍需回到当地法律。对跨链协议和聚合应用而言,运营者实际提供什么服务、控制哪些环节,通常比“去中心化”这一名称更能说明问题。

第二步:把链上地址对应到具体交易

找到可能承接请求的主体后,下一步是把链上资金路径对应到对方的账户、订单和业务记录。地址标签只能说明追踪方向;只有落到具体交易,相关经营者才更容易判断资金是否仍在控制范围内,以及现阶段有哪些处置空间。

受害平台或其授权代理人提出协查请求时,可以尽量说明案情、所涉区块链、交易哈希、币种、金额、时间、相关地址,以及这些线索与接收方业务的联系。接收请求的服务商则可根据自身流程,核验请求方身份、材料来源和本方交易关联。 交易执行到哪一步,是判断处置空间的重要线索。

对先收款、后兑换付款的服务而言,尚未兑换、已完成兑换但尚未付款、已经完成付款,分别对应不同的控制状态。对跨链或聚合服务而言,运营者可以结合自身合法掌握的资料,核对来源链交易、兑换请求、目标链地址和执行状态。具体需要核验哪些内容,应结合业务架构、合法持有的资料和适用要求决定。

外部线索一旦对应到实际账户,托管交易所就可能在具备权限和依据的情况下采取措施。根据Elliptic披露,2023年Binance与Huobi依据其提供的情报,冻结了包含约140万美元加密资产的账户,相关资金来自此前的Harmony Horizon跨链桥攻击。这个案例能够成立,关键在于外部追踪结果与交易所控制的账户形成了对应。其他平台或协议能否采取相近措施,还要看各自的权限、证据和适用程序。

Elliptic披露其与Binance、Huobi协作冻结Lazarus Group相关被盗资金(截图来源:Elliptic官网)

第三步:按照交易阶段选择适当措施

当线索与具体交易对应起来,问题便从“找到了什么”进入“现在还能做什么”。限制入口、暂停兑换、暂缓付款和限制托管账户转出,作用对象、权限来源和影响范围各不相同。经营者需要在资金继续流转的紧迫性、现有材料的可信程度和正常交易者权益之间作出判断。

尚未结算的资产仍受服务商控制时,服务商可以结合适用法律、合同安排、技术能力和对相关用户的影响,评估中止兑换或暂缓付款的可行性。 交易仍未执行完毕,并不会自动产生冻结或返还义务,却可能为临时核查留下时间。托管交易所面对关联账户时,也需要审查限制转出的具体依据、范围和持续条件。

跨链协议和聚合应用的运营者,则应先梳理自己控制哪些环节。只管理前端界面的,措施通常只能作用于该入口;同时掌握交易转发或执行权限的,可能还存在其他干预空间。涉及合约暂停或升级时,多签、治理程序和对其他用户的影响,也会影响措施是否可行。

入口限制能够降低特定服务被继续利用的风险,其实际效果取决于服务架构和其他访问路径。 用户如果仍能通过其他入口或直接调用合约,限制单一前端的作用就会比较有限。

OKX在2025年3月17日的公告提供了一个现实例子。OKX称,发现Lazarus试图滥用其DeFi服务后,经与监管机构沟通,主动暂停DEX聚合服务并升级防范措施;公告同时说明,该聚合器连接多个协议的流动性,本身不托管客户资产。这个案例说明,非托管服务也可以调整自己控制的产品和入口。至于底层协议中的资金能否被冻结,仍取决于实际架构和控制权限。

相关经营者采取临时措施时,还可以同步考虑适用范围、复核节点、解除条件和记录留存。对于具有法律约束力且适用于本方的执法或司法命令,应依其效力和范围处理;对执行范围或技术可行性存在疑问的,可以通过相应程序说明并寻求澄清。即使资金已经转出,合法留存的账户、订单、登录和通信记录,也可能继续为后续追索提供帮助。

第四步:把临时限制接入正式返还程序

资金暂时停下来,只是争取到了处理窗口。最终能否返还,还要回答资产属于谁、能够交付什么、应当向谁交付,以及依据什么程序交付。经过兑换和多次转手后,交易相对方可能提出自己的合法交易与资产取得依据;资金进入交易所资金池后,追索方还可能需要进一步证明被控制资产与原被盗资金之间的联系。

暂时限制转移与最终返还,往往对应不同的条件和证明要求。 只管理前端、没有控制相关资产的主体,能够提供的帮助可能主要是合法持有的记录;掌握客户资料或订单信息的主体,对外披露时还需要考虑接收对象、披露范围、保密义务和个人信息保护要求。

司法措施也要求追索方把证据和程序准备到位。在英国Piroozzadeh案的2023年判决中,受害人在未通知Binance的情况下取得临时财产禁令,法院后来因申请人未充分、公允呈现案情而撤销禁令。判决讨论了交易所可能提出的善意有偿取得抗辩,以及资金混入资金池后如何识别和执行保全等问题。该案处理的是临时禁令申请,没有最终裁判资产归属,却提醒追索方:链上追踪结果要转化为司法措施,还需要满足相应的证据和程序要求。

兑换服务的公开规则也能反映这种区别。ChangeNOW的公开协查说明要求请求方提供案情、交易、地址清单及执法程序信息;其服务条款第6.11条还说明,视收到报告的时点,平台可能在完成兑换后才拦下交易,此时可返还的资产可能是兑换后的币种。按照该条款,返还还需要执法机关提出明确请求。这是ChangeNOW公开披露的处理机制,其他服务商如何处理,仍取决于适用法律、合同安排、资产状态和具体程序。

不同参与者,第一时间分别做什么

前面的分析落到实务中,最怕的就是“大家都愿意帮忙,却不知道下一封邮件该由谁发、需要附什么、收到后交给谁判断”。资金流转不会等待各方慢慢熟悉流程。结合不同角色的权限,以下事项可以作为启动处置时的参考。

对受害平台或项目方: 可以优先固定事件时间线,整理交易哈希、涉案地址、币种、金额和链上路径,并准备权属、报案及授权材料。对外协查最好由统一窗口发出,清楚说明希望对方核验什么、现有线索支持到什么程度,以及后续正式程序正在如何推进。

对交易所、兑换服务等经营者: 收到线索后,可以先核对关联账户、订单和交易阶段,保存KYC、登录、设备、通信和操作记录,再由业务、技术、合规和法律人员结合本方权限评估可采取的措施。尚未确认的事项可以说明仍在核查;已经采取的措施及其限制,也可以在依法允许沟通的范围内向请求方作出反馈。

对跨链协议、聚合器及相关运营方: 可以尽快区分智能合约、前端、路由、API、升级权限和治理机制,确认哪些环节实际受本方控制。拟调整入口、暂停服务或启动多签、治理程序时,还应评估其他访问路径、正常用户影响和恢复条件,并留存作出决定时所依据的事实与权限说明。

对律师与链上调查团队: 工作重点是把链上路径整理成平台内部、执法机关和法院都能够理解的事实底稿,并将每一项请求对应到具体主体、权限和程序。涉及多个法域或多个服务商时,还要设计材料传递和行动顺序,避免线索停留在地址名单里,也避免临时限制与后续保全、披露和返还脱节。

各方越早在同一份事实底稿上协作,核查、限制、披露与返还越容易衔接。 相关经营者也可以在平时建立风险线索入口和内部决策流程,明确谁接收请求、谁判断交易关联、谁评估法律依据,以及什么情况下需要升级至管理层或外部专业团队。

是否承担责任,最终仍要看具体证据

协作推进之后,责任问题才更容易被准确讨论。一次回复迟缓、一次风险判断失误、持续违反法定反洗钱要求,以及明知犯罪资金仍帮助转移,所对应的事实和法律评价并不相同。对于协议或应用,还需要把责任落实到具体经营者或控制者;开发者、治理参与者等身份,本身不足以直接确定责任。

监管层面首先要确认相关主体是否属于适用法律下的义务主体,再判断具体的客户尽职调查、记录保存和报告要求。FATF的可疑交易报告标准要求各国通过法律规定,金融机构在怀疑或有合理理由怀疑资金属于犯罪所得时,及时向金融情报机构报告。对于受当地法律约束的虚拟资产服务商,报告主体、触发条件和履行方式仍以当地规定为准。

向法定机构提交可疑交易报告,与向受害方披露客户资料,是两类不同的行为,依据和边界也不同。报告信息还可能受到保密限制。相关经营者能否对外说明已经报告或正在调查,需要结合适用规则判断;涉及协助洗钱等更严重的指控,则要由证据证明具体行为、主观认知和当地法律要求的其他要件。

2025年德国执法机关对加密资产兑换服务eXch的调查,就同时关注了资金流向和平台经营方式。Elliptic曾追踪发现,部分Bybit被盗ETH通过eXch等服务兑换成BTC。此后,德国联邦刑警局通报称,执法机关于2025年4月30日查扣eXch在德国的服务器及当时价值约3400万欧元的加密资产,运营者涉嫌商业性洗钱及运营互联网犯罪交易平台。通报还提到,该服务曾在地下网络宣传不采取反洗钱措施,并且不要求用户验证身份。有关刑事指控仍须依照法律要件和证据加以证明。

这个案例带来的启发很直接:调查机关关注的不只有资金经过哪里,也会看服务如何招揽业务、怎样组织兑换、面对风险线索时采取了什么行动。 经营者留存必要的核验和决策记录,有助于说明何时发现风险、当时掌握哪些权限,以及为什么采取或没有采取某项措施。 记录范围和保存期限仍应符合适用规定,其证明作用也需要结合其他证据评价。

曼昆律师小结

看过不少类似事件后,我越来越觉得,追赃结果常常取决于一件很朴素的事:各方能否在最短时间里,把权限、证据和程序接在一起。公开声援能够让人看到行业的温度;真正让资产停下来、让资料进入调查、让返还具有依据,还需要一项项具体工作。

这类事项最难的部分,通常是把链上路径、账户与订单信息、业务控制权限、法律依据和跨境程序拼成一条能够执行的追索链。链上调查、平台合规、技术人员与律师越早围绕同一份事实底稿协作,后续的核查、限制、披露、保全和返还越容易衔接。对已经发生资产异常流转,或者可能接收协查请求的机构而言,尽早完成权限梳理、证据固定和响应路径设计,也能减少错过处置窗口的风险。

用户托付给平台的是资产,也是信任。行业真正成熟的标志,是每一次事故发生后,公开表达的善意都能转化为有依据、可执行、可留痕的行动。

但愿以后少看到一个“又”,多看到一句有证据支撑的“追回来了”。

Disclaimer: This article is copyrighted by the original author and does not represent MyToken’s views and positions. If you have any questions regarding content or copyright, please contact us.(www.mytokencap.com)contact
More exciting content is available on
X(https://x.com/MyTokencap)
or join the community to learn more:MyToken-English Telegram Group
(https://t.me/mytokenGroup)