一场交易所被盗事件,最终把争论推向了另一个问题:当被盗资金流经去中心化协议,协议应不应该阻止交易?
这次丢钱的是 Bitget,但部分被盗资产随后经由 THORChain 换成比特币,让这个跨链协议也站到了风口浪尖。Bitget 要求拦截已标记的攻击者地址,THORChain 没有接受。更让争论升温的是:几个月前,THORChain 在自身遭盗时曾暂停网络。
到底发生了什么?
北京时间 9 月 25 日凌晨 2 时 31 分,Bitget 安全系统发现部分热钱包和温钱包出现异常转账,随后暂停提币。平台最初估算损失约 3.516 亿美元,追踪更多交易后上调至约 3.875 亿美元。新增部分包括此前未计入的 Zcash 和 TRON 资产,并非事后又发生了一次攻击。约 1.03 亿枚 XRP、当时价值约 1.57 亿美元,是这批被盗资产中最大的一项。
Bitget 目前披露的攻击路径,比“黑客偷走了私钥”更复杂:攻击者入侵钱包服务的关键后端系统,伪造交易数据并触发授权流程。平台称冷钱包未受影响,现有调查也排除了私钥泄露的可能;完整取证仍在进行。换言之,攻击的完整技术细节仍有待最终调查报告确认。
资产离开 Bitget 后,攻击者开始拆分和转换资金。链上安全机构 TRM Labs 追踪到一条路径:约 980 万美元的 BNB 流出 Bitget 后经过多个地址,部分进入 THORChain 并换成比特币。THORChain 在这里扮演的是跨链兑换通道,而不是 Bitget 钱包遭入侵的原因。
THORChain 为什么成为争论中心?
THORChain 允许用户直接兑换不同区块链上的原生资产,例如将一条链上的资产换成比特币。对普通用户来说,这是跨链交易工具;对攻击者来说,也可能是快速转换被盗资产的通道。
9 月 26 日,在攻击者地址被公开标记后,Bitget CEO Gracy 在 X 平台呼吁 THORChain 拒绝处理这些地址的交易。她表示,去中心化不应成为协助流通已知被盗资金的理由。
THORChain 没有接受这一请求。它对 Bitget 遭盗表示遗憾,同时强调自己与比特币、以太坊和 BNB Chain 一样,是去中心化、无需许可的网络。THORChain 反问:如果被盗资金流经这些网络,它们又应承担怎样的责任?
但批评者指出,THORChain 并非没有暂停服务的能力。今年 5 月 15 日,一名恶意节点运营商利用 GG20 门限签名方案的漏洞,从 THORChain 金库盗走约 1070 万美元。事发后,自动安全机制在约 52 分钟内暂停了六条链的签名和交易,节点运营商随后通过治理投票协调全网停机。交易直到 6 月下旬才逐步恢复,前后暂停了约五周。
这让批评者提出一个尖锐的问题:自己的金库遇险时可以停,为什么面对明确标记的外部被盗资金,就不能采取行动?OKX 创始人徐明星和安全机构 GoPlus 等也质疑,THORChain 的金库需要节点共同签名,网络还设有应急暂停机制,不能简单将其与比特币基础网络相提并论。
不过,能够暂停全网,不等于已经具备针对特定地址的成熟拦截机制。谁来认定黑客地址?被盗资金经过多次转手,如何避免误伤正常用户?名单由谁更新,错误由谁纠正?这些问题无法仅靠“节点可以投票”解决。
THORChain 的争议因此不只是“能不能停”,还在于:一个有应急干预能力的协议,是否应该为外部被盗事件建立审查规则?如果建立,决定权又该交给谁?
其他交易所是什么态度?
围绕 THORChain 是否应拦截资金,行业仍有分歧。但在追踪被盗资产这件事上,交易所已经开始合作。
Bitget 称,部分受影响资产已在行业伙伴协助下被冻结。它还推出追回悬赏计划:对符合条件、直接促成资金冻结或追回的自愿行动,按相关金额的 5%计算奖励。
Bybit 首席执行官 Ben Zhou 也表示愿意提供协助,并更新旗下 LazarusBounty 平台,追踪本次被盗资金。Bybit 曾经历重大盗币事件,此次开放已有的追踪工具,也让两家交易所从过去的互相支持,走向更具体的资金追回合作。
这种协作能标记地址、共享线索,并争取在资金进入可冻结的环节时采取行动。至于已经流入 THORChain 等去中心化协议的资产,能否被拦截,仍取决于这些协议自身的机制与选择。
Bitget 的保护基金能覆盖损失吗?
Bitget 表示,本次损失属于其用户保护基金(Protection Fund)的覆盖范围,用户账户余额不受影响。该保护基金由 5500 枚 BTC 组成,分布于 3 个钱包地址,事发时价值约 4.64 亿美元,表面上看,这个数字高于目前约 3.875 亿美元的损失。
但这笔账不能简单理解成“赔完还剩 7650 万美元”。基金以 BTC 计价,美元价值会随币价变化;被盗的又是 XRP、ETH 等多种资产,实际需要动用多少基金,还取决于追回金额、补足资产的价格及平台如何安排资金。4.64 亿减去 3.875 亿,可以说明缓冲空间并不宽裕,却不是已经发生的基金余额变化。
Bitget CEO Gracy 在今日的社区直播中表示,平台将继续践行 2022 年设立保护基金时的安全承诺,如因本次事件动用基金,计划在一周内将基金规模持续补足至 3 亿美元的基准线。
黑客可能是谁?
目前没有足够的公开证据,可以确认具体攻击者身份。
Bitget 方面认为,攻击手法与朝鲜关联黑客组织的既有行动存在相似之处。链上分析公司 Elliptic 进一步评估,此案高度可能与朝鲜有关,理由包括资金地址与以往被归因于朝鲜的案件存在关联、部分清洗路径相似,以及链下线索。
但“高度可能”仍是分析判断,不是身份已被证实。另一家链上分析机构 TRM Labs 也指出,类似的跨链兑换和资金拆分手法并非朝鲜黑客独有;截至其报告发布时,TRM 尚未将本案正式归因于朝鲜。最终判断仍需要更完整的技术取证、资金追踪和执法证据。
争论之后,还要看什么?
目前,Bitget 仍在追踪和追回资产,攻击者身份也没有最终结论。对用户而言,更直接的问题是:提币能否按计划恢复,保护基金将如何动用和补足。
对 THORChain 而言,这场争议不会随着资金离开协议就结束。它需要进一步说明:现有的应急暂停机制适用于哪些情况?如果将来再次出现已被标记的被盗资金,节点会依据什么规则作出决定?
这起事件或许不会立即给出行业统一的答案,但它已经让“去中心化协议能否干预”从理念之争,变成了一个需要具体规则来回答的问题。
*本文内容仅供参考,不构成任何投资建议。市场有风险,投资需谨慎。

