Bitget交易所遭3.5億美元黑客攻擊,被盜資金如何追蹤?

Bitget 交易所於2026年9月25日凌晨遭盜,損失約3.516億美元,主要影響熱錢包及溫錢包,用戶保護基金可覆蓋損失。文章詳述追回被盜資產的四大步驟:首先識別真正掌握處置權限的服務商(如交易所、兌換服務或跨鏈協議),其次將鏈上地址對應到具體交易記錄,再根據交易階段採取適當措施(如暫停兌換、凍結帳戶或限制入口),最後將臨時限制接上正式返還程序。文章強調行業互助(如Bybit、OKX等平台的協助)及法律責任,並呼籲各方及早協作,將承諾轉化為可執行的行動。結論指出,追贓成功關鍵在於整合權限、證據和程序,並避免處置窗口流失。

總結

作者:邵嘉碘律師

交易所被盜事件,又雙叒發生了。只是這一次,金額約3.5億美元,受害者換成了Bitget。

2026年9月25日凌晨,Bitget突發安全事件。根據平台發布的安全公告,北京時間02:31:11,系統監測到部分熱、溫錢包異常轉賬,初步評估涉及金額約3.516億美元,冷錢包未受影響。Bitget稱,相關損失在用戶保護基金覆蓋範圍之內,並暫時關閉提幣功能,等待安全核查完成後有序恢復。

Bitget於2026年9月25日發布的安全公告(截圖來源:Bitget官網)

這類新聞看得越多,我越難只把注意力停留在「又丟了多少錢」。更現實的問題是:錢接下來會經過誰的手,哪些參與者還來得及做點什麼?損失如何彌補,首先考驗Bitget;資金能否被攔下,還關係到沿途的交易所、兌換服務、跨鏈協議、聚合應用,以及其中真正掌握業務權限的人。

事件發生後,Bybit聯創兼CEO Ben Zhou表示願意向Bitget提供幫助,並稱團隊正在更新LazarusBounty平台,以協助追蹤被盜資金流向。危急時刻,競爭者願意伸手,這種行業互助值得肯定。

類似的互助在此前的被盜事件中也出現過。2025年Bybit被盜後,Bitget CEO Gracy Chen曾公開表示協助追蹤和調查。根據Bybit官方事件時間線,Bitget當時還向Bybit轉入4萬枚ETH,為其提供流動性支持。提供流動性與追回被盜資產是兩項不同的工作,卻共同說明了一件事:重大安全事件發生後,單個平台很難獨自完成所有應對。

聲援之後,真正困難的工作才開始。被盜資產可能迅速換成其他幣種、拆分到多個地址,或者跨到另一條鏈上。資金沿途經過的服務,有的可以控制託管賬戶,有的掌握尚未結算的交易,有的只能管理前端入口、路由或部分執行環節。調查人員和受害方必須盡快找到真正有能力採取措施的主體。

追贓協作真正考驗三件事:鏈上地址能否對應到具體交易,業務權限能否轉化為處置動作,臨時措施能否順利接入正式程序。

這三件事也決定了本文的討論順序。公開表態能夠傳遞善意;資金能不能被攔下,則要逐層回答誰控制這一環、交易走到哪一步、現有材料支持什麼措施,以及後續如何完成披露、保全和返還。

第一步:先找出誰真正掌握處置權限

要把行業聲援轉化為行動,第一步是識別誰在相關交易中掌握實際權限。接收資產、完成兌換後再付款的服務商,可能控制尚未結算的資產;託管交易所可能掌握關聯賬戶和出入金權限;跨鏈協議或聚合應用的運營者,則可能只控制前端、路由、交易轉發或部分執行環節。

**判斷協查對象,平台名稱和技術標籤只能提供起點,真正有用的是業務流程與控制關係。**受害方可以據此尋找能夠承接請求的主體;收到請求的經營者,也可以據此確認自己究竟能夠暫停什麼、核驗什麼、保存什麼,以及哪些事情超出了自身權限。

法律義務還要結合具體業務和適用法域判斷。按照金融行動特別工作組(FATF)的國際標準,虛擬資產服務商通常應實施客戶盡職調查、記錄保存和可疑交易報告等預防措施,具體適用範圍與履行方式由各司法轄區的法律落實。已經觸發的法定核查、保存或報告義務,應依適用規定履行;是否還可以限制交易或向特定對象提供資料,則需要另行判斷。

這一分析同樣適用於採用去中心化技術的業務。FATF在2026年7月發布的DeFi專題報告中,重點關注誰對相關安排具有控制權或足夠影響力,並列舉了管理權限、升級控制、治理代幣集中度、基礎設施影響力等判斷因素。報告提供的是國際標準下的分析框架,具體義務仍需回到當地法律。對跨鏈協議和聚合應用而言,運營者實際提供什麼服務、控制哪些環節,通常比「去中心化」這一名稱更能說明問題。

第二步:把鏈上地址對應到具體交易

找到可能承接請求的主體後,下一步是把鏈上資金路徑對應到對方的賬戶、訂單和業務記錄。地址標籤只能說明追蹤方向;只有落到具體交易,相關經營者才更容易判斷資金是否仍在控制範圍內,以及現階段有哪些處置空間。

受害平台或其授權代理人提出協查請求時,可以盡量說明案情、所涉區塊鏈、交易哈希、幣種、金額、時間、相關地址,以及這些線索與接收方業務的聯繫。接收請求的服務商則可根據自身流程,核驗請求方身份、材料來源和本方交易關聯。交易執行到哪一步,是判斷處置空間的重要線索。

對先收款、後兌換付款的服務而言,尚未兌換、已完成兌換但尚未付款、已經完成付款,分別對應不同的控制狀態。對跨鏈或聚合服務而言,運營者可以結合自身合法掌握的資料,核對來源鏈交易、兌換請求、目標鏈地址和執行狀態。具體需要核驗哪些內容,應結合業務架構、合法持有的資料和適用要求決定。

外部線索一旦對應到實際賬戶,託管交易所就可能在具備權限和依據的情況下採取措施。根據Elliptic披露,2023年Binance與Huobi依據其提供的情報,凍結了包含約140萬美元加密資產的賬戶,相關資金來自此前的Harmony Horizon跨鏈橋攻擊。這個案例能夠成立,關鍵在於外部追蹤結果與交易所控制的賬戶形成了對應。其他平台或協議能否採取相近措施,還要看各自的權限、證據和適用程序。

Elliptic披露其與Binance、Huobi協作凍結Lazarus Group相關被盜資金(截圖來源:Elliptic官網)

第三步:按照交易階段選擇適當措施

當線索與具體交易對應起來,問題便從「找到了什麼」進入「現在還能做什麼」。限制入口、暫停兌換、暫緩付款和限制託管賬戶轉出,作用對象、權限來源和影響範圍各不相同。經營者需要在資金繼續流轉的緊迫性、現有材料的可信程度和正常交易者權益之間作出判斷。

**尚未結算的資產仍受服務商控制時,服務商可以結合適用法律、合同安排、技術能力和對相關用戶的影響,評估中止兌換或暫緩付款的可行性。**交易仍未執行完畢,並不會自動產生凍結或返還義務,卻可能為臨時核查留下時間。託管交易所面對關聯賬戶時,也需要審查限制轉出的具體依據、範圍和持續條件。

跨鏈協議和聚合應用的運營者,則應先梳理自己控制哪些環節。只管理前端界面的,措施通常只能作用於該入口;同時掌握交易轉發或執行權限的,可能還存在其他干預空間。涉及合約暫停或升級時,多簽、治理程序和對其他用戶的影響,也會影響措施是否可行。

**入口限制能夠降低特定服務被繼續利用的風險,其實際效果取決於服務架構和其他訪問路徑。**用戶如果仍能通過其他入口或直接調用合約,限制單一前端的作用就會比較有限。

OKX在2025年3月17日的公告提供了一個現實例子。OKX稱,發現Lazarus試圖濫用其DeFi服務後,經與監管機構溝通,主動暫停DEX聚合服務並升級防範措施;公告同時說明,該聚合器連接多個協議的流動性,本身不託管客戶資產。這個案例說明,非託管服務也可以調整自己控制的產品和入口。至於底層協議中的資金能否被凍結,仍取決於實際架構和控制權限。

相關經營者採取臨時措施時,還可以同步考慮適用範圍、複核節點、解除條件和記錄留存。對於具有法律約束力且適用於本方的執法或司法命令,應依其效力和範圍處理;對執行範圍或技術可行性存在疑問的,可以通過相應程序說明並尋求澄清。即使資金已經轉出,合法留存的賬戶、訂單、登錄和通信記錄,也可能繼續為後續追索提供幫助。

第四步:把臨時限制接入正式返還程序

資金暫時停下來,只是爭取到了處理窗口。最終能否返還,還要回答資產屬於誰、能夠交付什麼、應當向誰交付,以及依據什麼程序交付。經過兌換和多次轉手後,交易相對方可能提出自己的合法交易與資產取得依據;資金進入交易所資金池後,追索方還可能需要進一步證明被控制資產與原被盜資金之間的聯繫。

**暫時限制轉移與最終返還,往往對應不同的條件和證明要求。**只管理前端、沒有控制相關資產的主體,能夠提供的幫助可能主要是合法持有的記錄;掌握客戶資料或訂單信息的主體,對外披露時還需要考慮接收對象、披露範圍、保密義務和個人信息保護要求。

司法措施也要求追索方把證據和程序準備到位。在英國Piroozzadeh案的2023年判決中,受害人在未通知Binance的情況下取得臨時財產禁令,法院後來因申請人未充分、公允呈現案情而撤銷禁令。判決討論了交易所可能提出的善意有償取得抗辯,以及資金混入資金池後如何識別和執行保全等問題。該案處理的是臨時禁令申請,沒有最終裁判資產歸屬,卻提醒追索方:鏈上追蹤結果要轉化為司法措施,還需要滿足相應的證據和程序要求。

兌換服務的公開規則也能反映這種區別。ChangeNOW的公開協查說明要求請求方提供案情、交易、地址清單及執法程序信息;其服務條款第6.11條還說明,視收到報告的時點,平台可能在完成兌換後才攔下交易,此時可返還的資產可能是兌換後的幣種。按照該條款,返還還需要執法機關提出明確請求。這是ChangeNOW公開披露的處理機制,其他服務商如何處理,仍取決於適用法律、合同安排、資產狀態和具體程序。

不同參與者,第一時間分別做什麼

前面的分析落到實務中,最怕的就是「大家都願意幫忙,卻不知道下一封郵件該由誰發、需要附什麼、收到後交給誰判斷」。資金流轉不會等待各方慢慢熟悉流程。結合不同角色的權限,以下事項可以作為啟動處置時的參考。

**對受害平台或項目方:**可以優先固定事件時間線,整理交易哈希、涉案地址、幣種、金額和鏈上路徑,並準備權屬、報案及授權材料。對外協查最好由統一窗口發出,清楚說明希望對方核驗什麼、現有線索支持到什麼程度,以及後續正式程序正在如何推進。

**對交易所、兌換服務等經營者:**收到線索後,可以先核對關聯賬戶、訂單和交易階段,保存KYC、登錄、設備、通信和操作記錄,再由業務、技術、合規和法律人員結合本方權限評估可採取的措施。尚未確認的事項可以說明仍在核查;已經採取的措施及其限制,也可以在依法允許溝通的範圍內向請求方作出反饋。

**對跨鏈協議、聚合器及相關運營方:**可以盡快區分智能合約、前端、路由、API、升級權限和治理機制,確認哪些環節實際受本方控制。擬調整入口、暫停服務或啟動多簽、治理程序時,還應評估其他訪問路徑、正常用戶影響和恢復條件,並留存作出決定時所依據的事實與權限說明。

**對律師與鏈上調查團隊:**工作重點是把鏈上路徑整理成平台內部、執法機關和法院都能夠理解的事實底稿,並將每一項請求對應到具體主體、權限和程序。涉及多個法域或多個服務商時,還要設計材料傳遞和行動順序,避免線索停留在地址名單裡,也避免臨時限制與後續保全、披露和返還脫節。

**各方越早在同一份事實底稿上協作,核查、限制、披露與返還越容易銜接。**相關經營者也可以在平時建立風險線索入口和內部決策流程,明確誰接收請求、誰判斷交易關聯、誰評估法律依據,以及什麼情況下需要升級至管理層或外部專業團隊。

是否承擔責任,最終仍要看具體證據

協作推進之後,責任問題才更容易被準確討論。一次回覆遲緩、一次風險判斷失誤、持續違反法定反洗錢要求,以及明知犯罪資金仍幫助轉移,所對應的事實和法律評價並不相同。對於協議或應用,還需要把責任落實到具體經營者或控制者;開發者、治理參與者等身份,本身不足以直接確定責任。

監管層面首先要確認相關主體是否屬於適用法律下的義務主體,再判斷具體的客戶盡職調查、記錄保存和報告要求。FATF的可疑交易報告標準要求各國通過法律規定,金融機構在懷疑或有合理理由懷疑資金屬於犯罪所得時,及時向金融情報機構報告。對於受當地法律約束的虛擬資產服務商,報告主體、觸發條件和履行方式仍以當地規定為準。

向法定機構提交可疑交易報告,與向受害方披露客戶資料,是兩類不同的行為,依據和邊界也不同。報告信息還可能受到保密限制。相關經營者能否對外說明已經報告或正在調查,需要結合適用規則判斷;涉及協助洗錢等更嚴重的指控,則要由證據證明具體行為、主觀認知和當地法律要求的其他要件。

2025年德國執法機關對加密資產兌換服務eXch的調查,就同時關注了資金流向和平台經營方式。Elliptic曾追蹤發現,部分Bybit被盜ETH通過eXch等服務兌換成BTC。此後,德國聯邦刑警局通報稱,執法機關於2025年4月30日查扣eXch在德國的服務器及當時價值約3400萬歐元的加密資產,運營者涉嫌商業性洗錢及運營互聯網犯罪交易平台。通報還提到,該服務曾在地下網絡宣傳不採取反洗錢措施,並且不要求用戶驗證身份。有關刑事指控仍須依照法律要件和證據加以證明。

這個案例帶來的啟發很直接:調查機關關注的不只有資金經過哪裡,也會看服務如何招攬業務、怎樣組織兌換、面對風險線索時採取了什麼行動。**經營者留存必要的核驗和決策記錄,有助於說明何時發現風險、當時掌握哪些權限,以及為什麼採取或沒有採取某項措施。**記錄範圍和保存期限仍應符合適用規定,其證明作用也需要結合其他證據評價。

曼昆律師小結

看過不少類似事件後,我越來越覺得,追贓結果常常取決於一件很樸素的事:各方能否在最短時間裡,把權限、證據和程序接在一起。公開聲援能夠讓人看到行業的溫度;真正讓資產停下來、讓資料進入調查、讓返還具有依據,還需要一項項具體工作。

這類事項最難的部分,通常是把鏈上路徑、賬戶與訂單信息、業務控制權限、法律依據和跨境程序拼成一條能夠執行的追索鏈。鏈上調查、平台合規、技術人員與律師越早圍繞同一份事實底稿協作,後續的核查、限制、披露、保全和返還越容易銜接。對已經發生資產異常流轉,或者可能接收協查請求的機構而言,盡早完成權限梳理、證據固定和響應路徑設計,也能減少錯過處置窗口的風險。

用戶託付給平台的是資產,也是信任。行業真正成熟的標誌,是每一次事故發生後,公開表達的善意都能轉化為有依據、可執行、可留痕的行動。

但願以後少看到一個「又」,多看到一句有證據支撐的「追回來了」。

分享至:

作者:曼昆区块链

本文為PANews入駐專欄作者的觀點,不代表PANews立場,不承擔法律責任。

文章及觀點也不構成投資意見

圖片來源:曼昆区块链如有侵權,請聯絡作者刪除。

關注PANews官方賬號,一起穿越牛熊
PANews APP
CoinEx創始人:熱錢包雙簽架構值得行業借鑒,單一系統被攻破仍無法盜幣
PANews 快訊