Bitget 被盗近 3.9 亿美元的余波还没过去,围绕 Coinbase 的一场新争议,又把交易所安全推回舆论中心。
9 月 26 日,X 用户 kuno 发帖称,Coinbase 一年前锁定了其账户,并称其仍欠 120 万美元,要求 Coinbase 在 24 小时内解决,否则将公开会议录音并诉诸法律。
Coinbase Base App 负责人 Cobie 随后回应称,未找到与该描述相符的账户,怀疑这是一场博取关注的操作。他表示,Coinbase 在过去半年多曾多次联系该用户,他本人也发过私信,但都没有收到回复。Cobie 还称,这起事件正被用来推广垃圾币,看起来完全像一份虚假的诈骗报告,目的是刷互动。
随后,加密资产管理公司 BlockTower Capital 创始人 Ari Paul 在评论区表示,Coinbase 几年前曾导致其公司损失 2500 万美元,事后他们发现,Coinbase 实际上在掩盖大规模且反复发生的黑客攻击,相关资金至今没有归还。
他称,团队已经追踪到至少十余家受影响机构,涉及金额超过 10 亿美元。由于多项法律程序仍在进行,目前只能披露这些内容。
截至发稿,Ari Paul 尚未公开可核实的证据材料,Coinbase 也没有作出公开回应。不过,这一指控已在社区迅速扩散,不少用户称自己也曾在 Coinbase 遭遇资金损失。这与 Coinbase 过去几年发生的几起安全事件有关。
从短信恢复漏洞到客服内鬼,Coinbase 的旧账仍在被翻出
2021 年 10 月初,Coinbase 曾向部分客户寄出数据泄露通知信。根据其提交至美国加州总检察长网站的通知信,在当年 3 月至 5 月 20 日期间,至少 6000 名客户的账户被盗。
通知信显示,攻击者需要事先掌握受害者的邮箱、密码和手机号,并能登录其个人邮箱,再利用 Coinbase 短信账户恢复流程中的一处缺陷获取双重验证码,进入账户并转走资金。
Coinbase 发言人当时表示,公司已立即修复漏洞,并协助客户恢复账户、赔付损失。但 CNBC 报道称,在通知信发出前,已有用户抱怨账户被清空长达数月,Coinbase 也因反应迟缓受到批评。
四年后,类似的时间差再次出现。2025 年 5 月 11 日,Coinbase 收到一封勒索邮件,对方展示了已获取的内部信息,并要求支付 2000 万美元换取保密。
Coinbase 随后在官方博客中披露,犯罪分子收买并招募了一批海外客服人员窃取客户数据,用于实施社会工程攻击。根据其向缅因州总检察长提交的申报,约 6.95 万名客户受影响,泄露始于 2024 年 12 月 26 日前后。Coinbase 表示,密码、私钥、资金和 Coinbase Prime 账户均未受影响。
Coinbase 拒绝支付赎金,转而设立 2000 万美元悬赏。根据其向美国证券交易委员会提交的文件,此事成本预计在 1.8 亿至 4 亿美元之间。
CEO Brian Armstrong 表示,涉事人员当时已被解雇,但直到这次,公司才把这些事件串联为同一场攻击。路透社援引知情人士报道称,Coinbase 早在 2025 年 1 月就已获悉,外包商 TaskUs 在印度的一名员工用个人手机拍摄工作电脑上的客户数据。
不过,律师 Ariel Givner 在 X 上指出,勒索邮件早在 5 月 11 日就已发出,而 Coinbase 直到决定拒付赎金后才通知用户。
冒充 Coinbase 的诈骗也没有停止。纽约布鲁克林地区检察官办公室通报称,当地男子 Ronald Spektor 冒充 Coinbase 客服,谎称用户账户遭黑客入侵、资产面临风险,诱导约 100 名用户把加密资产转入其控制的钱包,累计骗取约 1594 万美元。他已于 9 月 2 日认罪,并在 9 月 23 日被判处 4 至 12 年监禁。
被骗用户能否拿回资金,取决于 Coinbase 的认定。对于 2025 年事件中被骗转账的用户,Coinbase 承诺赔付,但需要逐案审核,确认损失与此次泄露直接相关。
如果用户与 Coinbase 存在分歧,诉讼也未必容易。一名用户曾起诉 Coinbase,称其未对账户中的欺诈转账进行及时、善意的调查;Coinbase 则依据用户协议要求强制仲裁。美国第九巡回上诉法院在 2023 年 12 月的判决中,推翻了地方法院驳回仲裁请求的裁定,认定协议中的相关条款可以执行。
回看这些事件,Coinbase 自身流程确实出现过被利用的漏洞。虽然公司最终都公开了事件并承诺赔付,但披露过程慢了一步。
Ari Paul 所说的「掩盖黑客攻击」,究竟是指 Coinbase 的托管系统被攻破却未披露,还是指账户被盗后 Coinbase 拒绝赔付,目前仍不清楚。
Bitget、Liquid Network、Coldcard 接连出事,赔付路径各不相同
今年下半年,加密行业安全事件明显变密。区块链安全公司 PeckShield 统计显示,8 月共发生 50 起重大黑客事件,较 7 月的 30 起增加 67%,为今年以来单月最多。
不过,8 月总损失没有同步上升。当月总损失约 1.363 亿美元,较 7 月约 2.7 亿美元下降 49.5%;平均每起事件损失则从 7 月约 900 万美元降至约 270 万美元。
进入 9 月,单起事件规模重新放大,尤其是 Bitget 和 Liquid Network 两起事件。
据 Liquid 技术提供方 Blockstream 发布的事件通告,一名自称白帽的攻击者于 9 月 6 日从比特币侧链 Liquid Network 的联邦钱包中提走约 4000 枚比特币,当时价值约 3.2 亿美元,约占储备的 95%。
Liquid 的事件报告显示,没有私钥遭到泄露。攻击者利用 Liquid 底层开源软件 Elements 的漏洞,凭空生成约 4000 枚没有储备支撑的 L-BTC,再通过正常提取流程换回真实比特币。
在 Blockstream 确认漏洞修复后,攻击者于 9 月 7 日归还了 3400 枚,仍有约 598.5 枚未归还,并向 Blockstream 索要 10% 赏金。Blockstream 拒绝了这一要求。CEO Adam Back 在 9 月 10 日 Liquid 恢复出块时公开表示,L-BTC 与比特币 1:1 的锚定将得到保障,缺口由 Blockstream 承担。
但承诺兜底不等于用户已经拿回资金。Liquid 官方在 9 月 17 日表示,提取功能仍处于暂停状态,此后未再公布进展。
两周多后,Bitget 也发生安全事件。9 月 24 日晚,Bitget 的钱包开始向一个陌生地址转出资产。根据链上追踪,损失约 3.875 亿美元。这是今年规模最大的一起加密货币被盗事件,也让 9 月成为今年被盗金额最高的月份。
攻击者利用 Bitget 所使用的一款第三方安全产品漏洞,取得内部网络的高级权限。伪造交易经过正常审批流程后被自动放行。Bitget CEO Gracy Chen 表示,攻击者并未窃取私钥,Bitget 怀疑攻击来自朝鲜黑客。
Bitget 官方称,损失将由持有 5500 枚比特币的用户保护基金全额覆盖,提现自 9 月 28 日起分阶段恢复,计划在 10 月 2 日前全面恢复。
交易所和侧链之外,自托管也没有幸免。今年 7 月底,硬件钱包 Coldcard 被曝存在固件缺陷,自 2021 年以来生成的部分助记词可被推算,用户累计被盗约 1800 枚比特币,其中包括存放在银行保险箱、从未联网的设备。Forbes 报道称,制造商 Coinkite 正协助受害者报警和申请保险理赔,但没有提出赔偿,部分受害者已在筹备集体诉讼。
资产放在哪里,结果并不一样
把几起事件放在一起看,资产存放位置不同,出事后的结局也不一样。
放在中心化交易所,平台被攻破后能否赔付,取决于交易所事先有没有准备保护基金。有保护基金的平台可以全额兜底,但如果基金以加密资产计价,其价值也会随币价波动。被骗用户的赔付通常还要逐案审核,一旦产生分歧,还可能被推向仲裁。
即便运营方承诺兜底,用户也未必能很快拿回钱。在承诺真正落地前,资产可能长时间处于冻结状态。
如果选择硬件钱包自托管,用户摆脱了对平台的依赖,也同时接过了设备和供应链风险。即便操作没有问题,一旦厂商固件出现缺陷,损失往往只能自己承担,或者通过诉讼争取。
而冒充客服、收买内鬼这类攻击,针对的是人本身,无论资产放在哪里都绕不开。
关于资产应如何保管,业内争论已久。今年 8 月,Ari Paul 在谈及 Coldcard 被盗事件时表示,无论自托管还是第三方托管,加密资产都无法做到安全;在大多数发达国家,法律体系对资产的保护远比密码学可靠。
ShapeShift 创始人 Erik Voorhees 则反驳称,没有任何资产是绝对安全的,每种保管方式都有取舍,关键在于用户可以自主选择,并为自己的选择负责。
Solana Labs 联合创始人 toly 的看法是,加密资产有多种用途。如果作为投资,就应交给托管机构;如果是为了防范极端情况,那它更像一笔成本而非投资,可以花心思研究冷存储,两者不应混为一谈。
如今,Ari Paul 又把矛头指向 Coinbase。这项指控能否成立,还要看后续证据和法律程序。但争议本身已经把同一个问题再次摆到持币者面前:当每一种选择都有代价,资金究竟该放在哪里。


