Bitget约3.5亿美元被盗后,追赃协作的关键不只在暂停提币

Bitget约3.5亿美元被盗后,追赃协作的关键不只在暂停提币

N
News Editor
2026-09-28 10:13:00
Bitget于2026年9月25日凌晨披露安全事件,称部分热、温钱包出现异常转账,初步评估涉及约3.516亿美元,冷钱包未受影响,提币功能已暂时关闭。PANews原文围绕被盗资金后续流转展开,讨论交易所、兑换服务、跨链协议与聚合应用在不同交易阶段各自掌握的权限,以及链上追踪、临时限制、正式返还和责任认定之间如何衔接。

作者:邵嘉碘

Bitget约3.5亿美元被盗后,追赃协作的关键不只在暂停提币 2

交易所被盗事件再次发生,这一次的受害者是 Bitget,金额约 3.5 亿美元。

2026 年 9 月 25 日凌晨,Bitget 发生安全事件。根据平台发布的安全公告,北京时间 02:31:11,系统监测到部分热钱包、温钱包出现异常转账,初步评估涉及金额约 3.516 亿美元,冷钱包未受影响。Bitget 表示,相关损失在用户保护基金覆盖范围内,并已暂时关闭提币功能,待安全核查完成后有序恢复。

在这类事件里,外界关注点往往集中在损失金额,但更现实的问题是,被盗资金接下来会流向哪里,沿途还有谁能采取措施。损失如何弥补,首先考验 Bitget;资金能否被拦下,则牵涉交易所、兑换服务、跨链协议、聚合应用,以及其中真正掌握业务权限的人。

事件发生后,Bybit 联合创始人兼 CEO Ben Zhou 表示愿意向 Bitget 提供帮助,并称团队正在更新 LazarusBounty 平台,以协助追踪被盗资金流向。文章认为,竞争者在紧急时刻愿意伸手,体现了行业互助。

类似协作在此前事件中也曾出现。2025 年 Bybit 被盗后,Bitget CEO Gracy Chen 曾公开表示协助追踪和调查。根据 Bybit 官方事件时间线,Bitget 当时还向 Bybit 转入 4 万枚 ETH,为其提供流动性支持。文章指出,提供流动性与追回被盗资产并不是同一项工作,但都说明重大安全事件发生后,单个平台很难独自完成全部应对。

先确认谁真正掌握处置权限

声援之后,真正困难的工作才开始。被盗资产可能很快被换成其他币种,拆分到多个地址,或者跨到另一条链上。资金沿途经过的服务,有的可以控制托管账户,有的掌握尚未结算的交易,有的只能管理前端入口、路由或部分执行环节。受害方和调查人员需要尽快识别,谁才是真正有能力采取措施的主体。

文章将追赃协作归纳为三项核心问题:链上地址能否对应到具体交易,业务权限能否转化为处置动作,临时措施能否顺利接入正式程序。公开表态可以传递善意,但资金能否被拦下,还要逐层回答谁控制这一环、交易走到哪一步、现有材料支持什么措施,以及后续如何完成披露、保全和返还。

要把行业声援变成实际行动,第一步是识别谁在相关交易中掌握实际权限。接收资产、完成兑换后再付款的服务商,可能控制尚未结算的资产;托管交易所可能掌握关联账户和出入金权限;跨链协议或聚合应用的运营者,则可能只控制前端、路由、交易转发或部分执行环节。

文章指出,判断协查对象时,平台名称和技术标签只能作为起点,真正有用的是业务流程与控制关系。受害方可以据此寻找能够承接请求的主体;收到请求的经营者,也可以据此确认自己究竟能够暂停什么、核验什么、保存什么,以及哪些事项超出自身权限。

法律义务还要结合具体业务和适用法域判断。按照金融行动特别工作组(FATF)的国际标准,虚拟资产服务商通常应实施客户尽职调查、记录保存和可疑交易报告等预防措施,具体适用范围与履行方式由各司法辖区的法律落实。已经触发的法定核查、保存或报告义务,应依适用规定履行;是否还能限制交易或向特定对象提供资料,则需要另行判断。

这一分析同样适用于采用去中心化技术的业务。FATF 在 2026 年 7 月发布的 DeFi 专题报告中,重点关注谁对相关安排具有控制权或足够影响力,并列举了管理权限、升级控制、治理代币集中度、基础设施影响力等判断因素。文章认为,对跨链协议和聚合应用而言,运营者实际提供什么服务、控制哪些环节,通常比“去中心化”这一名称更能说明问题。

把链上地址对应到具体交易

找到可能承接请求的主体后,下一步是把链上资金路径对应到对方的账户、订单和业务记录。地址标签只能说明追踪方向;只有落实到具体交易,相关经营者才更容易判断资金是否仍在控制范围内,以及现阶段还有哪些处置空间。

文章提到,受害平台或其授权代理人提出协查请求时,可以尽量说明案情、所涉区块链、交易哈希、币种、金额、时间、相关地址,以及这些线索与接收方业务的联系。接收请求的服务商则可根据自身流程,核验请求方身份、材料来源和本方交易关联。

交易执行到哪一步,是判断处置空间的重要线索。对先收款、后兑换付款的服务而言,尚未兑换、已完成兑换但尚未付款、已经完成付款,分别对应不同的控制状态。对跨链或聚合服务而言,运营者可以结合自身合法掌握的资料,核对来源链交易、兑换请求、目标链地址和执行状态。具体需要核验哪些内容,应结合业务架构、合法持有的资料和适用要求决定。

外部线索一旦对应到实际账户,托管交易所就可能在具备权限和依据的情况下采取措施。根据 Elliptic 披露,2023 年 Binance 与 Huobi 依据其提供的情报,冻结了包含约 140 万美元加密资产的账户,相关资金来自此前的 Harmony Horizon 跨链桥攻击。文章指出,这一案例成立的关键,在于外部追踪结果与交易所控制的账户形成了对应。其他平台或协议能否采取相近措施,还要看各自的权限、证据和适用程序。

按交易阶段选择措施

当线索与具体交易对应起来,问题就从“找到了什么”转向“现在还能做什么”。限制入口、暂停兑换、暂缓付款和限制托管账户转出,作用对象、权限来源和影响范围并不相同。经营者需要在资金继续流转的紧迫性、现有材料的可信程度和正常交易者权益之间作出判断。

对于仍处于未结算状态、且仍受服务商控制的资产,服务商可以结合适用法律、合同安排、技术能力和对相关用户的影响,评估中止兑换或暂缓付款的可行性。文章强调,交易尚未执行完毕,并不会自动产生冻结或返还义务,但可能为临时核查争取时间。托管交易所面对关联账户时,也需要审查限制转出的具体依据、范围和持续条件。

跨链协议和聚合应用的运营者,则应先梳理自己控制哪些环节。只管理前端界面的,措施通常只能作用于该入口;同时掌握交易转发或执行权限的,可能还存在其他干预空间。若涉及合约暂停或升级,多签、治理程序以及对其他用户的影响,也会影响措施是否可行。

文章还指出,入口限制可以降低特定服务被继续利用的风险,但实际效果取决于服务架构和其他访问路径。用户如果仍能通过其他入口或直接调用合约,限制单一前端的作用就会比较有限。

OKX 在 2025 年 3 月 17 日的公告被作为案例引用。OKX 当时称,发现 Lazarus 试图滥用其 DeFi 服务后,经与监管机构沟通,主动暂停 DEX 聚合服务并升级防范措施;公告同时说明,该聚合器连接多个协议的流动性,本身不托管客户资产。文章借此说明,非托管服务也可以调整自己控制的产品和入口,但底层协议中的资金能否被冻结,仍取决于实际架构和控制权限。

Bitget约3.5亿美元被盗后,追赃协作的关键不只在暂停提币 3

相关经营者采取临时措施时,还可以同步考虑适用范围、复核节点、解除条件和记录留存。对于具有法律约束力且适用于本方的执法或司法命令,应依其效力和范围处理;对执行范围或技术可行性存在疑问的,可以通过相应程序说明并寻求澄清。即使资金已经转出,合法留存的账户、订单、登录和通信记录,也可能继续为后续追索提供帮助。

临时限制之后,如何进入正式返还程序

文章认为,资金暂时停下来,只是争取到了处理窗口。最终能否返还,还要回答资产属于谁、能够交付什么、应当向谁交付,以及依据什么程序交付。经过兑换和多次转手后,交易相对方可能提出自己的合法交易与资产取得依据;资金进入交易所资金池后,追索方还可能需要进一步证明被控制资产与原被盗资金之间的联系。

暂时限制转移与最终返还,往往对应不同的条件和证明要求。只管理前端、没有控制相关资产的主体,能够提供的帮助可能主要是合法持有的记录;掌握客户资料或订单信息的主体,对外披露时还需要考虑接收对象、披露范围、保密义务和个人信息保护要求。

司法措施也要求追索方把证据和程序准备到位。文章提到,在英国 Piroozzadeh 案的 2023 年判决中,受害人在未通知 Binance 的情况下取得临时财产禁令,法院后来因申请人未充分、公允呈现案情而撤销禁令。判决讨论了交易所可能提出的善意有偿取得抗辩,以及资金混入资金池后如何识别和执行保全等问题。文章指出,该案处理的是临时禁令申请,并没有最终裁判资产归属,但提醒追索方,链上追踪结果要转化为司法措施,还需要满足相应的证据和程序要求。

兑换服务的公开规则也能反映这种区别。ChangeNOW 的公开协查说明要求请求方提供案情、交易、地址清单及执法程序信息;其服务条款第 6.11 条还说明,视收到报告的时点,平台可能在完成兑换后才拦下交易,此时可返还的资产可能是兑换后的币种。按照该条款,返还还需要执法机关提出明确请求。文章同时说明,这是 ChangeNOW 公开披露的处理机制,其他服务商如何处理,仍取决于适用法律、合同安排、资产状态和具体程序。

不同参与者,第一时间该做什么

文章将前述分析落到实务层面,指出最常见的问题并不是“没人愿意帮忙”,而是“下一封邮件该由谁发、需要附什么、收到后交给谁判断”并不清楚,而资金流转不会等待各方慢慢熟悉流程。

对受害平台或项目方,文章建议优先固定事件时间线,整理交易哈希、涉案地址、币种、金额和链上路径,并准备权属、报案及授权材料。对外协查最好由统一窗口发出,清楚说明希望对方核验什么、现有线索支持到什么程度,以及后续正式程序正在如何推进。

对交易所、兑换服务等经营者,收到线索后,可以先核对关联账户、订单和交易阶段,保存 KYC、登录、设备、通信和操作记录,再由业务、技术、合规和法律人员结合本方权限评估可采取的措施。尚未确认的事项可以说明仍在核查;已经采取的措施及其限制,也可以在依法允许沟通的范围内向请求方反馈。

对跨链协议、聚合器及相关运营方,可以尽快区分智能合约、前端、路由、API、升级权限和治理机制,确认哪些环节实际受本方控制。若拟调整入口、暂停服务或启动多签、治理程序,还应评估其他访问路径、正常用户影响和恢复条件,并留存作出决定时所依据的事实与权限说明。

对律师与链上调查团队,文章认为重点在于把链上路径整理成平台内部、执法机关和法院都能够理解的事实底稿,并将每一项请求对应到具体主体、权限和程序。涉及多个法域或多个服务商时,还要设计材料传递和行动顺序,避免线索停留在地址名单里,也避免临时限制与后续保全、披露和返还脱节。

文章还提到,各方越早围绕同一份事实底稿协作,核查、限制、披露与返还越容易衔接。相关经营者也可以在平时建立风险线索入口和内部决策流程,明确谁接收请求、谁判断交易关联、谁评估法律依据,以及什么情况下需要升级至管理层或外部专业团队。

责任认定仍取决于具体证据

在责任问题上,文章强调,协作推进之后,相关讨论才更容易准确展开。一次回复迟缓、一次风险判断失误、持续违反法定反洗钱要求,以及明知犯罪资金仍帮助转移,对应的事实基础和法律评价并不相同。对于协议或应用,还需要把责任落实到具体经营者或控制者;开发者、治理参与者等身份,本身不足以直接确定责任。

监管层面首先要确认相关主体是否属于适用法律下的义务主体,再判断具体的客户尽职调查、记录保存和报告要求。FATF 的可疑交易报告标准要求各国通过法律规定,金融机构在怀疑或有合理理由怀疑资金属于犯罪所得时,及时向金融情报机构报告。对于受当地法律约束的虚拟资产服务商,报告主体、触发条件和履行方式仍以当地规定为准。

文章特别区分了两类行为:向法定机构提交可疑交易报告,与向受害方披露客户资料,并不是同一回事,依据和边界也不同,报告信息还可能受到保密限制。相关经营者能否对外说明已经报告或正在调查,需要结合适用规则判断;涉及协助洗钱等更严重的指控,则要由证据证明具体行为、主观认知和当地法律要求的其他要件。

2025 年德国执法机关对加密资产兑换服务 eXch 的调查,也被作为案例列入文中。Elliptic 曾追踪发现,部分 Bybit 被盗 ETH 通过 eXch 等服务兑换成 BTC。此后,德国联邦刑警局通报称,执法机关于 2025 年 4 月 30 日查扣 eXch 在德国的服务器及当时价值约 3400 万欧元的加密资产,运营者涉嫌商业性洗钱及运营互联网犯罪交易平台。通报还提到,该服务曾在地下网络宣传不采取反洗钱措施,并且不要求用户验证身份。文章同时说明,有关刑事指控仍须依照法律要件和证据加以证明。

这一案例带出的重点是,调查机关关注的不只是资金经过哪里,也会看服务如何招揽业务、怎样组织兑换,以及面对风险线索时采取了什么行动。经营者留存必要的核验和决策记录,有助于说明何时发现风险、当时掌握哪些权限,以及为什么采取或没有采取某项措施。至于记录范围和保存期限,仍应符合适用规定,其证明作用也需要结合其他证据评价。

文章结尾的判断

文章最后写道,看过不少类似事件后,追赃结果往往取决于一件很朴素的事:各方能否在最短时间里,把权限、证据和程序接在一起。公开声援能够让人看到行业的温度;真正让资产停下来、让资料进入调查、让返还具有依据,还需要一项项具体工作。

在作者看来,这类事项最难的部分,通常是把链上路径、账户与订单信息、业务控制权限、法律依据和跨境程序拼成一条能够执行的追索链。链上调查、平台合规、技术人员与律师越早围绕同一份事实底稿协作,后续的核查、限制、披露、保全和返还越容易衔接。对已经发生资产异常流转,或者可能接收协查请求的机构而言,尽早完成权限梳理、证据固定和响应路径设计,也能减少错过处置窗口的风险。

文章最后写道,用户托付给平台的是资产,也是信任。行业真正成熟,不在于事故发生后有多少公开表态,而在于这些表态能否转化为有依据、可执行、可留痕的行动。作者也以一句话收尾:但愿以后少看到一个“又”,多看到一句有证据支撑的“追回来了”。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。