Bitget 被黑 3.87 亿美元:伪造内部转账指令绕过授权,朝鲜关联与交易所制裁合规警示

Bitget 被黑 3.87 亿美元:伪造内部转账指令绕过授权,朝鲜关联与交易所制裁合规警示

Aiying 艾盈是一家专注于传统金融及Web3的合规咨询服务机构,本文为团队原创,转载需授权。

导语:Bitget 被盗 3.875 亿美元,成为今年最大规模的黑客事件。攻击者绕过的是内部授权流程而非私钥,CEO 指认幕后手法与朝鲜国家关联组织相符。对机构合规而言,这起事件同时踩中了反洗钱、制裁筛查与内控隔离三条线。

事实与依据

2026 年 9 月 24 日 18:31 UTC,Bitget 检测到热钱包未经授权转出。据 Decrypt 报道,损失在一小时内统计为约 1.83 亿美元,公开确认时升至 3.516 亿美元,最终更新为 3.875 亿美元。CEO Gracy Chen 称,攻击者未伪造用户提现、也未获取任何私钥,而是侵入钱包基础设施的后端系统,伪造交易数据,令内部授权流程批准了看似例行的转出。单笔最大为约 1.03 亿枚 XRP(约 1.57 亿美元);被标记为 Bitget 的多个钱包把资产跨至少五条区块链转出。匿名研究员 DCF GOD 追踪到一个新钱包 6 分钟内在 UniswapX 与 1inch Fusion 以约 5% 溢价买入 7111 枚 ETH。

关于归因,Chen 表示已识别出与「某个 DPRK 组织」VPN 选择相符的 IP,链上签名也与朝鲜国家关联黑客组织手法一致,但强调身份未确认、尚无公开技术证据。此前 2025 年 2 月 Bybit 14 亿美元案已由 FBI 确认系朝鲜 Lazarus 集团所为,Chainalysis 估算朝鲜 2025 年盗取加密资产逾 20 亿美元。Bitget 承诺在技术团队完成系统修复后出具完整事件报告,包括根因分析。

合规分析

第一,制裁合规。Lazarus 集团是受 OFAC 制裁的主体,与其关联的钱包地址持续被列入特别指定国民名单(SDN)。本案中,攻击者通过跨链桥、去中心化交易所(UniswapX、1inch Fusion)与 XRP 快速打散资金,绕开了中心化交易所的地址冻结能力,凸显链上制裁筛查在传统黑名单机制面前的滞后性。

第二,反洗钱与可疑交易报告。资金在极短时间内跨多条链与多个 DEX 流转,属于典型的「分层」(layering)手法。持牌虚拟资产服务商(VASP)有义务建立交易监控与可疑交易报告(STR/SAR)机制,本案是链上监控系统能否在分钟级捕捉异常换币行为的试金石。

第三,内控与操作风险。攻击者未触碰私钥,而是伪造内部交易数据、骗过授权流程,暴露的是内部流程控制的缺陷——授权、对账、风控之间的隔离与独立复核不足。这与密码学安全无关,属于操作风险与内控合规范畴。

第四,用户资产保护。Bitget 动用超过 4.64 亿美元的用户保护基金全额覆盖损失,该基金 2023 年成立时规模为 3 亿美元,专为覆盖黑客与盗窃事件而设。这体现了资产隔离与储备机制在极端事件中的缓冲作用,但也把风险成本内部化,最终会反映在平台费率与储备结构上。

第五,跨境执法与资金追踪。朝鲜盗取的加密资产被普遍认为用于资助其武器计划,这使被盗资金天然带上了制裁与国家安全属性。对 VASP 而言,配合执法冻结、留存链上证据、并在多个司法管辖区同步申报,已成为大额安全事件的标准动作,也是减轻自身合规责任的关键。

机构合规要点

  • 内控隔离:授权、资金转出、对账三个环节必须独立复核,避免单一后端系统被入侵即失控。
  • 链上制裁筛查:将跨链桥与 DEX 交互纳入实时监控,缩短对异常换币行为的响应时延。
  • 可疑交易报告:对分钟级、跨链、溢价的换币行为设置预警阈值,及时履行 STR/SAR 义务。
  • 资产隔离与储备:以独立保护基金或保险机制覆盖极端风险,并向用户明确赔付边界。
  • 执法协作:与 Mandiant、SlowMist 等取证机构及执法单位建立联动,提升冻结与追回的时效。

结论

Bitget 案是今年加密行业规模最大的一起安全事件,其教训不在密码学,而在内控隔离与链上制裁合规的失效。当攻击者绕过授权流程、借跨链与 DEX 快速洗钱时,持牌机构仅靠地址黑名单与事后冻结已难以为继。对从业者而言,把风控前移到内部流程与链上监控,才是这起 3.875 亿美元事件最该被记住的地方。


本文基于 Decrypt(2026-09-25) 撰写。