Bitget 遭盗 3.875 亿美元后,THORChain 因拦截问题卷入争议

Bitget 遭盗 3.875 亿美元后,THORChain 因拦截问题卷入争议

N
News Editor
2026-09-28 10:27:31
Bitget 在 9 月 25 日发现热钱包和温钱包异常转账,损失估算从约 3.516 亿美元上调至约 3.875 亿美元,其中约 1.03 亿枚 XRP 价值约 1.57 亿美元。部分被盗资产经 THORChain 换成比特币后,Bitget 呼吁拦截已标记地址,但 THORChain拒绝,称其是无需许可的去中心化网络。争议焦点随之转向:具备应急暂停能力的协议,是否应为外部被盗资金建立干预规则。

Bitget 遭遇大额盗币事件后,争论很快从交易所安全本身,转向另一个更难回答的问题:当被盗资金流经去中心化协议,协议是否应该出手阻止交易。

这次失窃发生在 Bitget,但部分资产随后经由 THORChain 被换成比特币,使这一本就强调无需许可的跨链协议被推到争议中心。Bitget 要求拦截已标记的攻击者地址,THORChain 没有接受。争议之所以迅速升温,还因为几个月前 THORChain 自身遭盗时,曾暂停网络运行。

Bitget 遭盗经过:损失估算上调至 3.875 亿美元

北京时间 9 月 25 日凌晨 2 时 31 分,Bitget 安全系统发现部分热钱包和温钱包出现异常转账,随后暂停提币。平台最初估算损失约 3.516 亿美元,在追踪更多交易后,上调至约 3.875 亿美元。

Bitget 表示,新增部分主要来自此前未计入的 Zcash 和 TRON 资产,并不是事后又发生了第二次攻击。在全部被盗资产中,约 1.03 亿枚 XRP 是规模最大的一项,按当时价格计算价值约 1.57 亿美元。

平台目前披露的攻击路径,比单纯的私钥泄露更复杂。按照 Bitget 的说法,攻击者入侵了钱包服务的关键后端系统,伪造交易数据并触发授权流程。平台称冷钱包未受影响,现有调查也排除了私钥泄露的可能,但完整取证仍在进行,最终技术细节仍需等待调查报告确认。

被盗资金如何流入 THORChain

资产离开 Bitget 后,攻击者开始拆分并转换资金。链上安全机构 TRM Labs 追踪到一条路径:约 980 万美元的 BNB 从 Bitget 流出后经过多个地址,其中一部分进入 THORChain,并被兑换成比特币。

在这条路径中,THORChain 扮演的是跨链兑换通道,而不是 Bitget 钱包遭入侵的原因。它允许用户直接兑换不同区块链上的原生资产,例如把一条链上的资产换成比特币。对普通用户来说,这是跨链交易工具;对攻击者来说,这种机制同样可以被用来快速转换被盗资产。

Bitget 要求拦截,THORChain 拒绝

9 月 26 日,在攻击者地址被公开标记后,Bitget CEO Gracy 在 X 平台呼吁 THORChain 拒绝处理这些地址的交易。她表示,去中心化不应成为协助流通已知被盗资金的理由。

THORChain 没有接受这一请求。它对 Bitget 遭盗表示遗憾,同时强调自己与比特币、以太坊和 BNB Chain 一样,是去中心化、无需许可的网络。THORChain 也提出反问:如果被盗资金流经这些网络,它们又应承担怎样的责任。

争议为何迅速升级

批评者指出,THORChain 并非完全没有暂停服务的能力。今年 5 月 15 日,一名恶意节点运营商利用 GG20 门限签名方案的漏洞,从 THORChain 金库盗走约 1070 万美元。事件发生后,自动安全机制在约 52 分钟内暂停了六条链的签名和交易,节点运营商随后又通过治理投票协调全网停机。

交易直到 6 月下旬才逐步恢复,前后暂停约五周。正因为有这段先例,外界才提出更尖锐的问题:当自己的金库遇险时可以停机,为什么面对已被明确标记的外部被盗资金,却不能采取行动。

OKX 创始人徐明星和安全机构 GoPlus 也提出质疑。他们认为,THORChain 的金库需要节点共同签名,网络本身也设有应急暂停机制,因此不能简单与比特币基础网络相提并论。

不过,能够暂停全网,并不等于已经具备针对特定地址的成熟拦截机制。谁来认定黑客地址,被盗资金在多次转手后如何避免误伤正常用户,名单由谁更新,错误又由谁纠正,这些问题都不是一句“节点可以投票”就能解决的。

因此,围绕 THORChain 的争议已经不只是“能不能停”,而是一个更具体的问题:一个具备应急干预能力的协议,是否应该为外部被盗事件建立审查规则;如果要建立,决定权又该交给谁。

交易所已开始协作追踪和冻结资产

围绕 THORChain 是否应拦截资金,行业内部仍有明显分歧。但在追踪被盗资产这件事上,交易所已经开始合作。

Bitget 表示,部分受影响资产已在行业伙伴协助下被冻结。平台还推出追回悬赏计划:对符合条件、直接促成资金冻结或追回的自愿行动,按相关金额的 5% 给予奖励。

Bybit 首席执行官 Ben Zhou 也表示愿意提供协助,并更新旗下 LazarusBounty 平台,用于追踪本次被盗资金。Bybit 此前也经历过重大盗币事件,这次开放已有追踪工具,使两家交易所的合作从表态支持,进一步走向更具体的资金追回协作。

这种协作可以帮助标记地址、共享线索,并在资金进入可冻结环节时争取采取行动。至于已经流入 THORChain 等去中心化协议的资产,是否能够被拦截,仍取决于这些协议自身的机制和选择。

保护基金能否覆盖损失

Bitget 表示,本次损失属于其用户保护基金(Protection Fund)的覆盖范围,用户账户余额不受影响。该保护基金由 5500 枚 BTC 组成,分布在 3 个钱包地址,事发时价值约 4.64 亿美元,表面上高于目前约 3.875 亿美元的损失。

不过,这并不能被简单理解为“赔完还剩 7650 万美元”。原因在于,保护基金以 BTC 计价,美元价值会随币价变化;而被盗资产则包括 XRP、ETH 等多种资产,实际需要动用多少基金,还要看追回金额、补足资产时的价格,以及平台如何安排资金。

4.64 亿美元减去 3.875 亿美元,只能说明缓冲空间并不宽裕,不能直接等同于已经发生的基金余额变化。Bitget CEO Gracy 在当日社区直播中表示,平台将继续履行 2022 年设立保护基金时作出的安全承诺;如果因本次事件动用基金,计划在一周内将基金规模持续补足至 3 亿美元的基准线。

攻击者身份仍未最终确认

截至目前,公开信息仍不足以确认具体攻击者身份。

Bitget 方面认为,这次攻击手法与朝鲜关联黑客组织以往行动存在相似之处。链上分析公司 Elliptic 进一步评估称,此案高度可能与朝鲜有关,理由包括资金地址与以往被归因于朝鲜的案件存在关联、部分清洗路径相似,以及链下线索。

但“高度可能”仍然只是分析判断,并不等于身份已经被证实。另一家链上分析机构 TRM Labs 也指出,类似的跨链兑换和资金拆分手法并非朝鲜黑客独有;截至其报告发布时,TRM 尚未将本案正式归因于朝鲜。最终判断仍需要更完整的技术取证、资金追踪和执法证据。

接下来市场关注什么

目前,Bitget 仍在继续追踪和追回资产,攻击者身份也没有最终结论。对用户来说,更直接的问题是提币能否按计划恢复,以及保护基金将如何动用和补足。

对 THORChain 来说,这场争议也不会随着资金离开协议而结束。外界仍在等待它进一步说明:现有应急暂停机制适用于哪些情况;如果未来再次出现已被标记的被盗资金,节点将依据什么规则作出决定。

这起事件暂时没有给出行业统一答案,但已经把“去中心化协议能否干预”从理念争论,推到了规则设计层面。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。