作者:邵嘉碘

交易所被盗事件再次出现,这一次的受害者是 Bitget,金额约 3.5 亿美元。
2026 年 9 月 25 日凌晨,Bitget 发生安全事件。根据平台发布的安全公告,北京时间 02:31:11,系统监测到部分热钱包和温钱包出现异常转账,初步评估涉及金额约 3.516 亿美元,冷钱包未受影响。Bitget 表示,相关损失在用户保护基金覆盖范围内,并已暂时关闭提币功能,待安全核查完成后有序恢复。
Bitget 于 2026 年 9 月 25 日发布的安全公告,成为这起事件最早的公开信息之一。相比「又丢了多少钱」,更现实的问题很快摆到台前:资金转出后会经过哪些环节,谁手里还握有实际处置权限,哪些主体还能在链路中按下“暂停键”。
Bitget 要先处理损失补偿,另一条线则是追踪和拦截被盗资金。这不只关系到受害平台本身,也牵涉沿途可能接触资金的交易所、兑换服务、跨链协议、聚合应用,以及这些业务背后真正掌握权限的人。
事件发生后,Bybit 联合创始人兼 CEO Ben Zhou 表示,愿意向 Bitget 提供帮助,并称团队正在更新 LazarusBounty 平台,以协助追踪被盗资金流向。竞争平台在安全事件中公开提供协助,至少说明一件事:重大被盗事件发生后,单个平台往往很难独自完成全部应对。
类似互助并非首次出现。2025 年 Bybit 被盗后,Bitget CEO Gracy Chen 曾公开表示协助追踪和调查。根据 Bybit 官方事件时间线,Bitget 当时还向 Bybit 转入 4 万枚 ETH,提供流动性支持。提供流动性与追回被盗资产并不是同一件事,但两者都指向同一个现实:安全事件进入实务处置阶段后,跨平台协作往往不可避免。
真正困难的工作,发生在公开声援之后。被盗资产可能很快被换成其他币种,拆分到多个地址,或者跨到另一条链上。资金沿途经过的服务并不相同:有的控制托管账户,有的掌握尚未结算的交易,有的只能管理前端入口、路由、交易转发或部分执行环节。受害方和调查人员必须尽快识别,谁才是真正有能力采取措施的主体。
追赃协作最终会落到三个问题上:链上地址能否对应到具体交易,业务权限能否转化为处置动作,临时措施能否顺利接入正式程序。公开表态可以传递善意,但资金能否被拦下,仍要逐层回答谁控制这一环、交易走到哪一步、现有材料支持什么措施,以及后续如何完成披露、保全和返还。
先确认谁真正掌握处置权限
要把行业声援变成实际行动,第一步不是喊话,而是识别谁在相关交易中握有真实权限。接收资产、完成兑换后再付款的服务商,可能控制尚未结算的资产;托管型交易所可能掌握关联账户和出入金权限;跨链协议或聚合应用的运营者,则可能只控制前端、路由、交易转发或部分执行环节。
判断协查对象时,平台名称和技术标签只能提供起点。真正有用的是业务流程和控制关系。受害方需要据此寻找能够承接请求的主体;收到请求的经营者,也要据此判断自己究竟能暂停什么、核验什么、保存什么,哪些事项已经超出自身权限。
法律义务还要结合具体业务和适用法域来判断。按照金融行动特别工作组(FATF)的国际标准,虚拟资产服务商通常应实施客户尽职调查、记录保存和可疑交易报告等预防措施,具体适用范围和履行方式仍由各司法辖区的法律落实。已经触发的法定核查、保存或报告义务,应按适用规定履行;至于是否还能限制交易,或向特定对象提供资料,则需要另行判断。
这一分析同样适用于采用去中心化技术的业务。FATF 在 2026 年 7 月发布的 DeFi 专题报告中,重点关注谁对相关安排具有控制权或足够影响力,并列举了管理权限、升级控制、治理代币集中度、基础设施影响力等判断因素。报告提供的是国际标准下的分析框架,具体义务仍要回到当地法律。对跨链协议和聚合应用来说,运营者实际提供什么服务、控制哪些环节,通常比“去中心化”这个名称更能说明问题。
把链上地址对应到具体交易
找到可能承接请求的主体后,下一步是把链上资金路径对应到对方的账户、订单和业务记录。地址标签只能说明追踪方向;只有落到具体交易,相关经营者才更容易判断资金是否仍在控制范围内,以及当前阶段还有哪些处置空间。
受害平台或其授权代理人提出协查请求时,可以尽量说明案情、所涉区块链、交易哈希、币种、金额、时间、相关地址,以及这些线索与接收方业务之间的联系。接收请求的服务商则可根据自身流程,核验请求方身份、材料来源和本方交易关联。交易已经执行到哪一步,是判断处置空间的重要线索。
对先收款、后兑换付款的服务而言,尚未兑换、已完成兑换但尚未付款、已经完成付款,分别对应不同的控制状态。对跨链或聚合服务而言,运营者可以结合自身合法掌握的资料,核对来源链交易、兑换请求、目标链地址和执行状态。具体需要核验哪些内容,还要结合业务架构、合法持有的资料和适用要求决定。
一旦外部线索能够对应到实际账户,托管交易所就可能在具备权限和依据的情况下采取措施。根据 Elliptic 披露,2023 年 Binance 与 Huobi 依据其提供的情报,冻结了包含约 140 万美元加密资产的账户,相关资金来自此前的 Harmony Horizon 跨链桥攻击。这个案例之所以成立,关键在于外部追踪结果与交易所控制的账户形成了对应。其他平台或协议能否采取相近措施,还要看各自的权限、证据和适用程序。
按交易阶段选择措施
当线索与具体交易对应起来,问题就从“找到了什么”转向“现在还能做什么”。限制入口、暂停兑换、暂缓付款、限制托管账户转出,作用对象、权限来源和影响范围都不相同。经营者需要在资金继续流转的紧迫性、现有材料的可信程度,以及正常交易者权益之间作出判断。
如果尚未结算的资产仍受服务商控制,服务商可以结合适用法律、合同安排、技术能力和对相关用户的影响,评估中止兑换或暂缓付款的可行性。交易尚未执行完毕,并不会自动产生冻结或返还义务,但可能为临时核查争取时间。托管交易所面对关联账户时,也需要审查限制转出的具体依据、范围和持续条件。

跨链协议和聚合应用的运营者,则要先梳理自己控制哪些环节。只管理前端界面的,措施通常只能作用于该入口;同时掌握交易转发或执行权限的,可能还存在其他干预空间。若涉及合约暂停或升级,多签、治理程序以及对其他用户的影响,也会影响措施是否可行。
入口限制可以降低特定服务被继续利用的风险,但实际效果取决于服务架构和其他访问路径。用户如果仍能通过其他入口或直接调用合约,限制单一前端的作用就会比较有限。
OKX 在 2025 年 3 月 17 日的公告提供了一个现实例子。OKX 表示,发现 Lazarus 试图滥用其 DeFi 服务后,经与监管机构沟通,主动暂停 DEX 聚合服务并升级防范措施;公告同时说明,该聚合器连接多个协议的流动性,本身不托管客户资产。这个案例说明,非托管服务也可以调整自己控制的产品和入口。至于底层协议中的资金能否被冻结,仍取决于实际架构和控制权限。
相关经营者采取临时措施时,还可以同步考虑适用范围、复核节点、解除条件和记录留存。对于具有法律约束力且适用于本方的执法或司法命令,应依其效力和范围处理;对执行范围或技术可行性存在疑问的,可以通过相应程序说明并寻求澄清。即使资金已经转出,合法留存的账户、订单、登录和通信记录,也可能继续为后续追索提供帮助。
临时限制之后,如何接入正式返还程序
资金暂时停下来,只是争取到了处理窗口。最终能否返还,还要回答资产属于谁、能够交付什么、应当向谁交付,以及依据什么程序交付。经过兑换和多次转手后,交易相对方可能提出自己的合法交易与资产取得依据;资金进入交易所资金池后,追索方还可能需要进一步证明被控制资产与原被盗资金之间的联系。
暂时限制转移与最终返还,往往对应不同的条件和证明要求。只管理前端、没有控制相关资产的主体,能够提供的帮助可能主要是合法持有的记录;掌握客户资料或订单信息的主体,对外披露时还需要考虑接收对象、披露范围、保密义务和个人信息保护要求。
司法措施也要求追索方把证据和程序准备到位。在英国 Piroozzadeh 案的 2023 年判决中,受害人在未通知 Binance 的情况下取得临时财产禁令,法院后来因申请人未充分、公允呈现案情而撤销禁令。判决讨论了交易所可能提出的善意有偿取得抗辩,以及资金混入资金池后如何识别和执行保全等问题。该案处理的是临时禁令申请,没有最终裁判资产归属,但它提醒追索方,链上追踪结果要转化为司法措施,还需要满足相应的证据和程序要求。
兑换服务的公开规则也能反映这种区别。ChangeNOW 的公开协查说明要求请求方提供案情、交易、地址清单及执法程序信息;其服务条款第 6.11 条还说明,视收到报告的时点,平台可能在完成兑换后才拦下交易,此时可返还的资产可能已经是兑换后的币种。按照该条款,返还还需要执法机关提出明确请求。这是 ChangeNOW 公开披露的处理机制,其他服务商如何处理,仍取决于适用法律、合同安排、资产状态和具体程序。
不同参与者,第一时间该做什么
落到实务层面,最容易出现的问题不是没人愿意帮忙,而是大家不知道下一封邮件该由谁发、需要附什么材料、收到后又该交给谁判断。资金流转不会等待各方慢慢熟悉流程。结合不同角色的权限,以下事项可以作为启动处置时的参考。
- 对受害平台或项目方:可以优先固定事件时间线,整理交易哈希、涉案地址、币种、金额和链上路径,并准备权属、报案及授权材料。对外协查最好由统一窗口发出,清楚说明希望对方核验什么、现有线索支持到什么程度,以及后续正式程序正在如何推进。
- 对交易所、兑换服务等经营者:收到线索后,可以先核对关联账户、订单和交易阶段,保存 KYC、登录、设备、通信和操作记录,再由业务、技术、合规和法律人员结合本方权限评估可采取的措施。尚未确认的事项可以说明仍在核查;已经采取的措施及其限制,也可以在依法允许沟通的范围内向请求方反馈。
- 对跨链协议、聚合器及相关运营方:可以尽快区分智能合约、前端、路由、API、升级权限和治理机制,确认哪些环节实际受本方控制。拟调整入口、暂停服务或启动多签、治理程序时,还应评估其他访问路径、正常用户影响和恢复条件,并留存作出决定时所依据的事实与权限说明。
- 对律师与链上调查团队:工作重点是把链上路径整理成平台内部、执法机关和法院都能理解的事实底稿,并将每一项请求对应到具体主体、权限和程序。涉及多个法域或多个服务商时,还要设计材料传递和行动顺序,避免线索停留在地址名单里,也避免临时限制与后续保全、披露和返还脱节。
各方越早围绕同一份事实底稿协作,核查、限制、披露与返还就越容易衔接。相关经营者也可以在平时建立风险线索入口和内部决策流程,明确谁接收请求、谁判断交易关联、谁评估法律依据,以及什么情况下需要升级至管理层或外部专业团队。
责任认定仍取决于具体证据
协作推进之后,责任问题才更容易被准确讨论。一次回复迟缓、一次风险判断失误、持续违反法定反洗钱要求,以及明知犯罪资金仍帮助转移,对应的事实基础和法律评价并不相同。对于协议或应用,还需要把责任落实到具体经营者或控制者;开发者、治理参与者等身份,本身不足以直接确定责任。
监管层面首先要确认相关主体是否属于适用法律下的义务主体,再判断具体的客户尽职调查、记录保存和报告要求。FATF 的可疑交易报告标准要求各国通过法律规定,金融机构在怀疑或有合理理由怀疑资金属于犯罪所得时,及时向金融情报机构报告。对于受当地法律约束的虚拟资产服务商,报告主体、触发条件和履行方式仍以当地规定为准。
向法定机构提交可疑交易报告,与向受害方披露客户资料,是两类不同的行为,依据和边界也不同。报告信息还可能受到保密限制。相关经营者能否对外说明已经报告或正在调查,需要结合适用规则判断;涉及协助洗钱等更严重的指控,则要由证据证明具体行为、主观认知和当地法律要求的其他要件。
2025 年德国执法机关对加密资产兑换服务 eXch 的调查,也同时关注了资金流向和平台经营方式。Elliptic 曾追踪发现,部分 Bybit 被盗 ETH 通过 eXch 等服务兑换成 BTC。此后,德国联邦刑警局通报称,执法机关于 2025 年 4 月 30 日查扣 eXch 在德国的服务器及当时价值约 3400 万欧元的加密资产,运营者涉嫌商业性洗钱及运营互联网犯罪交易平台。通报还提到,该服务曾在地下网络宣传不采取反洗钱措施,并且不要求用户验证身份。有关刑事指控仍须依照法律要件和证据加以证明。
这个案例带来的启发很直接:调查机关关注的不只是资金经过哪里,也会看服务如何招揽业务、怎样组织兑换、面对风险线索时采取了什么行动。经营者留存必要的核验和决策记录,有助于说明何时发现风险、当时掌握哪些权限,以及为什么采取或没有采取某项措施。记录范围和保存期限仍应符合适用规定,其证明作用也需要结合其他证据评价。
追赃链条能否接上,决定处置效率
在多起类似事件之后,一个朴素但关键的现实越来越清楚:追赃结果往往取决于各方能否在最短时间内,把权限、证据和程序接起来。公开声援能体现行业互助,但真正让资产停下来、让资料进入调查、让返还有据可依,仍要靠一项项具体工作。
这类事项最难的部分,通常是把链上路径、账户与订单信息、业务控制权限、法律依据和跨境程序拼成一条可以执行的追索链。链上调查、平台合规、技术人员与律师越早围绕同一份事实底稿协作,后续的核查、限制、披露、保全和返还就越容易衔接。对已经发生资产异常流转,或者可能接收协查请求的机构来说,尽早完成权限梳理、证据固定和响应路径设计,也能减少错过处置窗口的风险。
用户托付给平台的是资产,也是信任。行业是否成熟,不只看事故发生时有没有公开表态,更看这些表态能否转化为有依据、可执行、可留痕的行动。

