mt logoMyToken
ETH Gas
EN

Bitget慘遭盜3.5億美元,誰還能按下暫停鍵?

Favoritecollect
Shareshare

Bitget遭盜3.5億美元,追贓關鍵在於找出誰掌握實際處置許可權,並依交易階段採取適當措施。
(前情提要: 德銀:科技輪動正夯,倉位未達前高飆漲 )
(背景補充: FT:俄羅斯 A7 偽造發票騙過渣打、花旗,搬走 69 億鎂 )

本文目錄

Toggle

交 易所被盜事件,又雙叒發生了。只是這一次,金額約3.5億美元,受害者換成了Bitget。

2026年9月25日凌晨,Bitget突發安全事件。根據平台發布的安全公告,北京時間02:31:11,系統監測到部分熱、溫錢包異常轉賬,初步評估涉及金額約3.516億美元,冷錢包未受影響。Bitget稱,相關損失在使用者保護基金覆蓋範圍之內,並暫時關閉提幣功能,等待安全核查完成後有序恢復。

Bitget於2026年9月25日發布的安全公告(截圖來源:Bitget官網)

這類新聞看得越多,我越難只把注意力停留在「又丟了多少錢」。更現實的問題是:錢接下來會經過誰的手,哪些參與者還來得及做點什麼?損失如何彌補,首先考驗Bitget;資金能否被攔下,還關係到沿途的交易所、兌換服務、跨鏈協議、聚合應用,以及其中真正掌握業務許可權的人。

事件發生後,Bybit聯創兼CEO Ben Zhou指出願意向Bitget提供幫助,並稱團隊正在更新LazarusBounty平台,以協助追蹤被盜資金流向。危急時刻,競爭者願意伸手,這種產業互助值得稱道。

類似的互助在此前的被盜事件中也出現過。2025年Bybit被盜後,Bitget CEO Gracy Chen曾公開指出協助追蹤和調查。根據Bybit官方事件時間線,Bitget當時還向Bybit轉入4萬枚ETH,為其提供流動性支援。提供流動性與追回被盜資產是兩項不同的工作,卻共同說明瞭一件事:重大安全事件發生後,單個平台很難獨自完成所有應對。

聲援之後,真正困難的工作才開始。被盜資產可能迅速換成其他幣種、拆分到多個地址,或者跨到另一條鏈上。資金沿途經過的服務,有的可以控制託管帳戶,有的掌握尚未結算的交易,有的只能管理前端入口、路由或部分執行環節。調查人員和受害方必須儘快找到真正有能力採取措施的主體。

Bitget 遭竊:3.5 億美元熱錢失竊

追贓協作真正考驗三件事:鏈上地址能否對應到具體交易,業務許可權能否轉化為處置動作,臨時措施能否順利接入正式程式。

這三件事也決定了本文的討論順序。公開表態能夠傳遞善意;資金能不能被攔下,則要逐層回答誰控制這一環、交易走到哪一步、現有材料支援什麼措施,以及後續如何完成披露、保全和返還。

第一步:先找出誰真正掌握處置許可權

要把產業聲援轉化為行動,第一步是識別誰在相關交易中掌握實際許可權。接收資產、完成兌換後再付款的服務商,可能控制尚未結算的資產;託管交易所可能掌握關聯帳戶和出入金許可權;跨鏈協議或聚合應用的營運者,則可能只控制前端、路由、交易轉發或部分執行環節。

判斷協查物件,平台名稱和技術標籤只能提供起點,真正有用的是業務流程與控制關係。受害方可以據此尋找能夠承接請求的主體;收到請求的經營者,也可以據此確認自己究竟能夠暫停什麼、核驗什麼、儲存什麼,以及哪些事情超出了自身許可權。

法律義務還要結合具體業務和適用法域判斷。按照金融行動特別工作組(FATF)的國際標準,虛擬資產服務商通常應實施客戶盡職調查、記錄儲存和可疑交易報告等預防措施,具體適用範圍與履行方式由各司法轄區的法律落實。已經觸發的法定核查、儲存或報告義務,應依適用規定履行;是否還可以限制交易或向特定物件提供資料,則需要另行判斷。

這一檢視同樣適用於採用去中心化技術的業務。FATF在2026年7月發布的DeFi專題報告中,重點關注誰對相關安排具有控制權或足夠影響力,並列舉了管理許可權、升級控制、治理代幣集中度、基礎設施影響力等判斷因素。報告提供的是國際標準下的檢視框架,具體義務仍需回到當地法律。對跨鏈協議和聚合應用而言,營運者實際提供什麼服務、控制哪些環節,通常比「去中心化」這一名稱更能說明問題。

第二步:把鏈上地址對應到具體交易

對手伸援手:Bybit 提供追蹤資源

找到可能承接請求的主體後,下一步是把鏈上資金路徑對應到對方的帳戶、訂單和業務記錄。地址標籤只能說明追蹤方向;只有落到具體交易,相關經營者才更容易判斷資金是否仍在控制範圍內,以及現階段有哪些處置空間。

受害平台或其授權代理人提出協查請求時,可以儘量說明案情、所涉區塊鏈、交易雜湊、幣種、金額、時間、相關地址,以及這些線索與接收方業務的聯絡。接收請求的服務商則可根據自身流程,核驗請求方身份、材料來源和本方交易關聯。交易執行到哪一步,是判斷處置空間的重要線索。

對先收款、後兌換付款的服務而言,尚未兌換、已完成兌換但尚未付款、已經完成付款,分別對應不同的控制狀態。對跨鏈或聚合服務而言,營運者可以結合自身合法掌握的資料,核對來源鏈交易、兌換請求、目標鏈地址和執行狀態。具體需要核驗哪些內容,應結合業務架構、合法持有的資料和適用要求決定。

外部線索一旦對應到實際帳戶,託管交易所就可能在具備許可權和依據的情況下采取措施。根據Elliptic披露,2023年Binance與Huobi依據其提供的情報,凍結了包含約140萬美元加密資產的帳戶,相關資金來自此前的Harmony Horizon跨鏈橋攻擊。這個案例能夠成立,關鍵在於外部追蹤結果與交易所控制的帳戶形成了對應。其他平台或協議能否採取相近措施,還要看各自的許可權、證據和適用程式。

三步:按照交易階段選擇適當措施

第一步:找出誰掌握處置許可權

當線索與具體交易對應起來,問題便從「找到了什麼」進入「現在還能做什麼」。限制入口、暫停兌換、暫緩付款和限制託管帳戶轉出,作用物件、許可權來源和影響範圍各不相同。經營者需要在資金繼續流轉的緊迫性、現有材料的可信程度和正常交易者權益之間作出判斷。

尚未結算的資產仍受服務商控制時,服務商可以結合適用法律、合同安排、技術能力和對相關使用者的影響,評估中止兌換或暫緩付款的可行性。交易仍未執行完畢,並不會自動產生凍結或返還義務,卻可能為臨時核查留下時間。託管交易所面對關聯帳戶時,也需要審查限制轉出的具體依據、範圍和持續條件。

跨鏈協議和聚合應用的營運者,則應先梳理自己控制哪些環節。只管理前端介面的,措施通常只能作用於該入口;同時掌握交易轉發或執行許可權的,可能還存在其他幹預空間。涉及合約暫停或升級時,多籤、治理程式和對其他使用者的影響,也會影響措施是否可行。

入口限制能夠降低特定服務被繼續利用的風險,其實際效果取決於服務架構和其他訪問路徑。使用者如果仍能透過其他入口或直接呼叫合約,限制單一前端的作用就會比較有限。

OKX在2025年3月17日的公告提供了一個現例項子。OKX稱,發現Lazarus試圖濫用其DeFi服務後,經與監管機構溝通,主動暫停DEX聚合服務並升級防範措施;公告同時說明,該聚合器連線多個協議的流動性,本身不託管客戶資產。這個案例說明,非託管服務也可以調整自己控制的產品和入口。至於底層協議中的資金能否被凍結,仍取決於實際架構和控制許可權。

相關經營者採取臨時措施時,還可以同步考慮適用範圍、複核節點、解除條件和記錄留存。對於具有法律約束力且適用於本方的執法或司法命令,應依其效力和範圍處理;對執行範圍或技術可行性存在疑問的,可以透過相應程式說明並尋求澄清。即使資金已經轉出,合法留存的帳戶、訂單、登入和通訊記錄,也可能繼續為後續追索提供幫助。

第四步:把臨時限制接入正式返還程式

第二步:鏈上地址對應具體交易

資金暫時停下來,只是爭取到了處理視窗。最終能否返還,還要回答資產屬於誰、能夠交付什麼、應當向誰交付,以及依據什麼程式交付。經過兌換和多次轉手後,交易相對方可能提出自己的合法交易與資產取得依據;資金進入交易所資金池後,追索方還可能需要進一步證明被控制資產與原被盜資金之間的聯絡。

暫時限制轉移與最終返還,往往對應不同的條件和證明要求。只管理前端、沒有控制相關資產的主體,能夠提供的幫助可能主要是合法持有的記錄;掌握客戶資料或訂單資訊的主體,對外披露時還需要考慮接收物件、披露範圍、保密義務和個人資訊保護要求。

司法措施也要求追索方把證據和程式準備到位。在英國Piroozzadeh案的2023年判決中,受害人在未通知Binance的情況下取得臨時財產禁令,法院後來因申請人未充分、公允呈現案情而撤銷禁令。判決討論了交易所可能提出的善意有償取得抗辯,以及資金混入資金池後如何識別和執行保全等問題。該案處理的是臨時禁令申請,沒有最終裁判資產歸屬,卻提醒追索方:鏈上追蹤結果要轉化為司法措施,還需要滿足相應的證據和程式要求。

兌換服務的公開規則也能反映這種區別。ChangeNOW的公開協查說明要求請求方提供案情、交易、地址清單及執法程式資訊;其服務條款第6.11條還說明,視收到報告的時點,平台可能在完成兌換後才攔下交易,此時可返還的資產可能是兌換後的幣種。按照該條款,返還還需要執法機關提出明確請求。這是ChangeNOW公開披露的處理機制,其他服務商如何處理,仍取決於適用法律、合同安排、資產狀態和具體程式。

不同參與者,第一時間分別做什麼

前面的檢視落到實務中,最怕的就是「大家都願意幫忙,卻不知道下一封郵件該由誰發、需要附什麼、收到後交給誰判斷」。資金流轉不會等待各方慢慢熟悉流程。結合不同角色的許可權,以下事項可以作為啟動處置時的參考。

對受害平台或專案方:可以優先固定事件時間線,整理交易雜湊、涉案地址、幣種、金額和鏈上路徑,並準備權屬、報案及授權材料。對外協查最好由統一視窗發出,清楚說明希望對方核驗什麼、現有線索支援到什麼程度,以及後續正式程式正在如何推進。

第三步:依交易階段選擇措施

對交易所、兌換服務等經營者:收到線索後,可以先核對關聯帳戶、訂單和交易階段,儲存KYC、登入、裝置、通訊和操作記錄,再由業務、技術、合規和法律人員結合本方許可權評估可採取的措施。尚未確認的事項可以說明仍在核查;已經採取的措施及其限制,也可以在依法允許溝通的範圍內向請求方作出反饋。

對跨鏈協議、聚合器及相關營運方:可以儘快區分智慧合約、前端、路由、API、升級許可權和治理機制,確認哪些環節實際受本方控制。擬調整入口、暫停服務或啟動多籤、治理程式時,還應評估其他訪問路徑、正常使用者影響和恢復條件,並留存作出決定時所依據的事實與許可權說明。

對律師與鏈上調查團隊:工作重點是把鏈上路徑整理成平台內部、執法機關和法院都能夠理解的事實底稿,並將每一項請求對應到具體主體、許可權和程式。涉及多個法域或多個服務商時,還要設計材料傳遞和行動順序,避免線索停留在地址名單裡,也避免臨時限制與後續保全、披露和返還脫節。

各方越早在同一份事實底稿上協作,核查、限制、披露與返還越容易銜接。相關經營者也可以在平時建立風險線索入口和內部決策流程,明確誰接收請求、誰判斷交易關聯、誰評估法律依據,以及什麼情況下需要升級至管理層或外部專業團隊。

是否承擔責任,最終仍要看具體證據

協作推進之後,責任問題才更容易被準確討論。一次回覆遲緩、一次風險判斷失誤、持續違反法定反洗錢要求,以及明知犯罪資金仍幫助轉移,所對應的事實和法律評價並不相同。對於協議或應用,還需要把責任落實到具體經營者或控制者;開發者、治理參與者等身份,本身不足以直接確定責任。

監管層面首先要確認相關主體是否屬於適用法律下的義務主體,再判斷具體的客戶盡職調查、記錄儲存和報告要求。FATF的可疑交易報告標準要求各國透過法律規定,金融機構在懷疑或有合理理由懷疑資金屬於犯罪所得時,及時向金融情報機構報告。對於受當地法律約束的虛擬資產服務商,報告主體、觸發條件和履行方式仍以當地規定為準。

第四步:臨時限制接入正式程式

向法定機構提交可疑交易報告,與向受害方披露客戶資料,是兩類不同的行為,依據和邊界也不同。報告資訊還可能受到保密限制。相關經營者能否對外說明已經報告或正在調查,需要結合適用規則判斷;涉及協助洗錢等更嚴重的指控,則要由證據證明具體行為、主觀認知和當地法律要求的其他要件。

2025年德國執法機關對加密資產兌換服務eXch的調查,就同時關注了資金流向和平台經營方式。Elliptic曾追蹤發現,部分Bybit被盜ETH透過eXch等服務兌換成BTC。此後,德國聯邦刑警局通報稱,執法機關於2025年4月30日查扣eXch在德國的伺服器及當時價值約3400萬歐元的加密資產,營運者涉嫌商業性洗錢及營運網際網路犯罪交易平台。通報還提到,該服務曾在地下網路宣傳不採取反洗錢措施,並且不要求使用者驗證身份。有關刑事指控仍須依照法律要件和證據加以證明。

這個案例帶來的啟發很直接:調查機關關注的不只有資金經過哪裡,也會看服務如何招攬業務、怎樣組織兌換、面對風險線索時採取了什麼行動。經營者留存必要的核驗和決策記錄,有助於說明何時發現風險、當時掌握哪些許可權,以及為什麼採取或沒有采取某項措施。記錄範圍和儲存期限仍應符合適用規定,其證明作用也需要結合其他證據評價。

曼昆律師小結

看過不少類似事件後,我越來越覺得,追贓結果常常取決於一件很樸素的事:各方能否在最短時間裡,把許可權、證據和程式接在一起。公開聲援能夠讓人看到產業的溫度;真正讓資產停下來、讓資料進入調查、讓返還具有依據,還需要一項項具體工作。

這類事項最難的部分,通常是把鏈上路徑、帳戶與訂單資訊、業務控制許可權、法律依據和跨境程式拼成一條能夠執行的追索鏈。鏈上調查、平台合規、技術人員與律師越早圍繞同一份事實底稿協作,後續的核查、限制、披露、保全和返還越容易銜接。對已經發生資產異常流轉,或者可能接收協查請求的機構而言,儘早完成許可權梳理、證據固定和響應路徑設計,也能減少錯過處置視窗的風險。

使用者託付給平台的是資產,也是信任。產業真正成熟的標誌,是每一次事故發生後,公開表達的善意都能轉化為有依據、可執行、可留痕的行動。

但願以後少看到一個「又」,多看到一句有證據支撐的「追回來了」。

?相關報導?

比特幣守86K關卡、以太坊返2760鎂!XRP強漲4%領先、爆倉2.8億、恐慌續回落

Strategy 再購 950 枚比特幣!總持倉達 84.6 萬枚,斥 1.74 億鎂回購 STRC 優先股

Bitget 遭駭 3.56 億鎂「1 億枚 XRP 遭竊」!CEO:高度懷疑北韓駭客,絕非下個 FTX

Tags: Bitget Bybit Elliptic FATF Lazarus
Disclaimer: This article is copyrighted by the original author and does not represent MyToken’s views and positions. If you have any questions regarding content or copyright, please contact us.(www.mytokencap.com)contact
More exciting content is available on
X(https://x.com/MyTokencap)
or join the community to learn more:MyToken-English Telegram Group
(https://t.me/mytokenGroup)