北京时间9月25日凌晨2时31分,加密货币交易所Bitget的安全系统检测到其部分热钱包与温钱包出现异常转账,随即暂停提币功能。最初估算损失约3.516亿美元,后续追踪上调至约3.875亿美元,新增损失包括此前未计入的Zcash和TRON资产。其中约1.03亿枚XRP(当时价值约1.57亿美元)为被盗规模最大项。
据Bitget初步调查,攻击者并未窃取私钥,而是入侵钱包服务关键后端系统,伪造交易数据并触发授权流程,冷钱包未受影响。完整技术细节待最终报告确认。
链上安全机构TRM Labs追踪显示,约980万美元BNB从Bitget流出后经多个地址部分进入THORChain并被兑换为比特币。9月26日,Bitget CEO Gracy公开呼吁THORChain拒绝处理这些标记地址的交易,称“去中心化不应成为协助流通已知被盗资金的理由”。THORChain回应称其作为去中心化、无需许可网络,与比特币、以太坊等基础链性质相同,不应承担审查责任。
批评者指出,THORChain并非完全无法干预。今年5月15日该协议曾因节点运营商利用漏洞盗走约1070万美元而自动暂停网络并停机五周。OKX创始人徐明星及安全机构GoPlus均指出,THORChain具备应急暂停机制和多签金库,不能简单类比比特币网络。
尽管具备暂停能力,针对特定地址拦截仍面临谁有权认定黑客地址、如何避免误伤正常用户等治理困境。另一方面,交易所间已展开追赃合作,部分资产被冻结,Bitget推出5%赏金计划,Bybit亦开放平台追踪。
Bitget确认损失由其用户保护基金(5500枚BTC,事发时约4.64亿美元)覆盖,用户余额不受影响。CEO承诺若动用基金将一周内补足至3亿美元基准线。
目前攻击者身份未明,Bitget认为手法类似朝鲜关联黑客组织,Elliptic评估“高度可能”相关,但TRM Labs尚未正式归因。
此次事件将去中心化协议是否应干预非法交易推至实践层面,亟需厘清责任边界与构建安全响应框架。
