Bitget交易所遭3.5亿美元黑客攻击,被盗资金如何追踪?

2026年9月25日,Bitget交易所遭黑客攻击,损失约3.516亿美元。文章从法律实务角度,系统分析了被盗资金追回的四个关键步骤:

  • 第一步:明确谁有处置权限 — 核心是识别业务流程中实际控制资产或交易环节的主体(如交易所、兑换服务商),而非依赖平台名称。法律义务需结合具体法域及FATF标准判断。

  • 第二步:将链上地址对应到具体交易 — 受害方需提供交易哈希、地址、金额等线索,接收方核验后判断资金是否仍在控制中。2023年Binance与Huobi冻结数百万美元被盗资金的案例说明了这一环节的关键性。

  • 第三步:根据交易阶段选择措施 — 包括暂停兑换、暂缓付款、限制账户转出等。非托管服务(如OKX的DEX聚合器)也可调整自身控制的入口。措施需权衡紧迫性、证据可信度和用户权益。

  • 第四步:将临时限制接入正式返还程序 — 资金冻结后,需满足司法程序要求(如证据准备、善意取得抗辩等)。英国Piroozzadeh案表明,链上追踪结果需转化为有程序依据的执法行动。

文章还针对不同角色(受害平台、交易所、跨链协议、律师)给出了具体操作建议,并强调责任认定取决于实际行为和证据,而非平台标签。核心结论是:行业声援需转化为基于权限、证据和程序的协同行动,才能有效追回资产。

总结

作者:邵嘉碘律师

交易所被盗事件,又双叒发生了。只是这一次,金额约3.5亿美元,受害者换成了Bitget。

2026年9月25日凌晨,Bitget突发安全事件。根据平台发布的安全公告,北京时间02:31:11,系统监测到部分热、温钱包异常转账,初步评估涉及金额约3.516亿美元,冷钱包未受影响。Bitget称,相关损失在用户保护基金覆盖范围之内,并暂时关闭提币功能,等待安全核查完成后有序恢复。

Bitget于2026年9月25日发布的安全公告(截图来源:Bitget官网)

这类新闻看得越多,我越难只把注意力停留在“又丢了多少钱”。更现实的问题是:钱接下来会经过谁的手,哪些参与者还来得及做点什么?损失如何弥补,首先考验Bitget;资金能否被拦下,还关系到沿途的交易所、兑换服务、跨链协议、聚合应用,以及其中真正掌握业务权限的人。

事件发生后,Bybit联创兼CEO Ben Zhou表示愿意向Bitget提供帮助,并称团队正在更新LazarusBounty平台,以协助追踪被盗资金流向。危急时刻,竞争者愿意伸手,这种行业互助值得肯定。

类似的互助在此前的被盗事件中也出现过。2025年Bybit被盗后,Bitget CEO Gracy Chen曾公开表示协助追踪和调查。根据Bybit官方事件时间线,Bitget当时还向Bybit转入4万枚ETH,为其提供流动性支持。提供流动性与追回被盗资产是两项不同的工作,却共同说明了一件事:重大安全事件发生后,单个平台很难独自完成所有应对。

声援之后,真正困难的工作才开始。被盗资产可能迅速换成其他币种、拆分到多个地址,或者跨到另一条链上。资金沿途经过的服务,有的可以控制托管账户,有的掌握尚未结算的交易,有的只能管理前端入口、路由或部分执行环节。调查人员和受害方必须尽快找到真正有能力采取措施的主体。

追赃协作真正考验三件事:链上地址能否对应到具体交易,业务权限能否转化为处置动作,临时措施能否顺利接入正式程序。

这三件事也决定了本文的讨论顺序。公开表态能够传递善意;资金能不能被拦下,则要逐层回答谁控制这一环、交易走到哪一步、现有材料支持什么措施,以及后续如何完成披露、保全和返还。

第一步:先找出谁真正掌握处置权限

要把行业声援转化为行动,第一步是识别谁在相关交易中掌握实际权限。接收资产、完成兑换后再付款的服务商,可能控制尚未结算的资产;托管交易所可能掌握关联账户和出入金权限;跨链协议或聚合应用的运营者,则可能只控制前端、路由、交易转发或部分执行环节。

判断协查对象,平台名称和技术标签只能提供起点,真正有用的是业务流程与控制关系。受害方可以据此寻找能够承接请求的主体;收到请求的经营者,也可以据此确认自己究竟能够暂停什么、核验什么、保存什么,以及哪些事情超出了自身权限。

法律义务还要结合具体业务和适用法域判断。按照金融行动特别工作组(FATF)的国际标准,虚拟资产服务商通常应实施客户尽职调查、记录保存和可疑交易报告等预防措施,具体适用范围与履行方式由各司法辖区的法律落实。已经触发的法定核查、保存或报告义务,应依适用规定履行;是否还可以限制交易或向特定对象提供资料,则需要另行判断。

这一分析同样适用于采用去中心化技术的业务。FATF在2026年7月发布的DeFi专题报告中,重点关注谁对相关安排具有控制权或足够影响力,并列举了管理权限、升级控制、治理代币集中度、基础设施影响力等判断因素。报告提供的是国际标准下的分析框架,具体义务仍需回到当地法律。对跨链协议和聚合应用而言,运营者实际提供什么服务、控制哪些环节,通常比“去中心化”这一名称更能说明问题。

第二步:把链上地址对应到具体交易

找到可能承接请求的主体后,下一步是把链上资金路径对应到对方的账户、订单和业务记录。地址标签只能说明追踪方向;只有落到具体交易,相关经营者才更容易判断资金是否仍在控制范围内,以及现阶段有哪些处置空间。

受害平台或其授权代理人提出协查请求时,可以尽量说明案情、所涉区块链、交易哈希、币种、金额、时间、相关地址,以及这些线索与接收方业务的联系。接收请求的服务商则可根据自身流程,核验请求方身份、材料来源和本方交易关联。交易执行到哪一步,是判断处置空间的重要线索。

对先收款、后兑换付款的服务而言,尚未兑换、已完成兑换但尚未付款、已经完成付款,分别对应不同的控制状态。对跨链或聚合服务而言,运营者可以结合自身合法掌握的资料,核对来源链交易、兑换请求、目标链地址和执行状态。具体需要核验哪些内容,应结合业务架构、合法持有的资料和适用要求决定。

外部线索一旦对应到实际账户,托管交易所就可能在具备权限和依据的情况下采取措施。根据Elliptic披露,2023年Binance与Huobi依据其提供的情报,冻结了包含约140万美元加密资产的账户,相关资金来自此前的Harmony Horizon跨链桥攻击。这个案例能够成立,关键在于外部追踪结果与交易所控制的账户形成了对应。其他平台或协议能否采取相近措施,还要看各自的权限、证据和适用程序。

Elliptic披露其与Binance、Huobi协作冻结Lazarus Group相关被盗资金(截图来源:Elliptic官网)

第三步:按照交易阶段选择适当措施

当线索与具体交易对应起来,问题便从“找到了什么”进入“现在还能做什么”。限制入口、暂停兑换、暂缓付款和限制托管账户转出,作用对象、权限来源和影响范围各不相同。经营者需要在资金继续流转的紧迫性、现有材料的可信程度和正常交易者权益之间作出判断。

尚未结算的资产仍受服务商控制时,服务商可以结合适用法律、合同安排、技术能力和对相关用户的影响,评估中止兑换或暂缓付款的可行性。交易仍未执行完毕,并不会自动产生冻结或返还义务,却可能为临时核查留下时间。托管交易所面对关联账户时,也需要审查限制转出的具体依据、范围和持续条件。

跨链协议和聚合应用的运营者,则应先梳理自己控制哪些环节。只管理前端界面的,措施通常只能作用于该入口;同时掌握交易转发或执行权限的,可能还存在其他干预空间。涉及合约暂停或升级时,多签、治理程序和对其他用户的影响,也会影响措施是否可行。

入口限制能够降低特定服务被继续利用的风险,其实际效果取决于服务架构和其他访问路径。用户如果仍能通过其他入口或直接调用合约,限制单一前端的作用就会比较有限。

OKX在2025年3月17日的公告提供了一个现实例子。OKX称,发现Lazarus试图滥用其DeFi服务后,经与监管机构沟通,主动暂停DEX聚合服务并升级防范措施;公告同时说明,该聚合器连接多个协议的流动性,本身不托管客户资产。这个案例说明,非托管服务也可以调整自己控制的产品和入口。至于底层协议中的资金能否被冻结,仍取决于实际架构和控制权限。

相关经营者采取临时措施时,还可以同步考虑适用范围、复核节点、解除条件和记录留存。对于具有法律约束力且适用于本方的执法或司法命令,应依其效力和范围处理;对执行范围或技术可行性存在疑问的,可以通过相应程序说明并寻求澄清。即使资金已经转出,合法留存的账户、订单、登录和通信记录,也可能继续为后续追索提供帮助。

第四步:把临时限制接入正式返还程序

资金暂时停下来,只是争取到了处理窗口。最终能否返还,还要回答资产属于谁、能够交付什么、应当向谁交付,以及依据什么程序交付。经过兑换和多次转手后,交易相对方可能提出自己的合法交易与资产取得依据;资金进入交易所资金池后,追索方还可能需要进一步证明被控制资产与原被盗资金之间的联系。

暂时限制转移与最终返还,往往对应不同的条件和证明要求。只管理前端、没有控制相关资产的主体,能够提供的帮助可能主要是合法持有的记录;掌握客户资料或订单信息的主体,对外披露时还需要考虑接收对象、披露范围、保密义务和个人信息保护要求。

司法措施也要求追索方把证据和程序准备到位。在英国Piroozzadeh案的2023年判决中,受害人在未通知Binance的情况下取得临时财产禁令,法院后来因申请人未充分、公允呈现案情而撤销禁令。判决讨论了交易所可能提出的善意有偿取得抗辩,以及资金混入资金池后如何识别和执行保全等问题。该案处理的是临时禁令申请,没有最终裁判资产归属,却提醒追索方:链上追踪结果要转化为司法措施,还需要满足相应的证据和程序要求。

兑换服务的公开规则也能反映这种区别。ChangeNOW的公开协查说明要求请求方提供案情、交易、地址清单及执法程序信息;其服务条款第6.11条还说明,视收到报告的时点,平台可能在完成兑换后才拦下交易,此时可返还的资产可能是兑换后的币种。按照该条款,返还还需要执法机关提出明确请求。这是ChangeNOW公开披露的处理机制,其他服务商如何处理,仍取决于适用法律、合同安排、资产状态和具体程序。

不同参与者,第一时间分别做什么

前面的分析落到实务中,最怕的就是“大家都愿意帮忙,却不知道下一封邮件该由谁发、需要附什么、收到后交给谁判断”。资金流转不会等待各方慢慢熟悉流程。结合不同角色的权限,以下事项可以作为启动处置时的参考。

对受害平台或项目方:可以优先固定事件时间线,整理交易哈希、涉案地址、币种、金额和链上路径,并准备权属、报案及授权材料。对外协查最好由统一窗口发出,清楚说明希望对方核验什么、现有线索支持到什么程度,以及后续正式程序正在如何推进。

对交易所、兑换服务等经营者:收到线索后,可以先核对关联账户、订单和交易阶段,保存KYC、登录、设备、通信和操作记录,再由业务、技术、合规和法律人员结合本方权限评估可采取的措施。尚未确认的事项可以说明仍在核查;已经采取的措施及其限制,也可以在依法允许沟通的范围内向请求方作出反馈。

对跨链协议、聚合器及相关运营方:可以尽快区分智能合约、前端、路由、API、升级权限和治理机制,确认哪些环节实际受本方控制。拟调整入口、暂停服务或启动多签、治理程序时,还应评估其他访问路径、正常用户影响和恢复条件,并留存作出决定时所依据的事实与权限说明。

对律师与链上调查团队:工作重点是把链上路径整理成平台内部、执法机关和法院都能够理解的事实底稿,并将每一项请求对应到具体主体、权限和程序。涉及多个法域或多个服务商时,还要设计材料传递和行动顺序,避免线索停留在地址名单里,也避免临时限制与后续保全、披露和返还脱节。

各方越早在同一份事实底稿上协作,核查、限制、披露与返还越容易衔接。相关经营者也可以在平时建立风险线索入口和内部决策流程,明确谁接收请求、谁判断交易关联、谁评估法律依据,以及什么情况下需要升级至管理层或外部专业团队。

是否承担责任,最终仍要看具体证据

协作推进之后,责任问题才更容易被准确讨论。一次回复迟缓、一次风险判断失误、持续违反法定反洗钱要求,以及明知犯罪资金仍帮助转移,所对应的事实和法律评价并不相同。对于协议或应用,还需要把责任落实到具体经营者或控制者;开发者、治理参与者等身份,本身不足以直接确定责任。

监管层面首先要确认相关主体是否属于适用法律下的义务主体,再判断具体的客户尽职调查、记录保存和报告要求。FATF的可疑交易报告标准要求各国通过法律规定,金融机构在怀疑或有合理理由怀疑资金属于犯罪所得时,及时向金融情报机构报告。对于受当地法律约束的虚拟资产服务商,报告主体、触发条件和履行方式仍以当地规定为准。

向法定机构提交可疑交易报告,与向受害方披露客户资料,是两类不同的行为,依据和边界也不同。报告信息还可能受到保密限制。相关经营者能否对外说明已经报告或正在调查,需要结合适用规则判断;涉及协助洗钱等更严重的指控,则要由证据证明具体行为、主观认知和当地法律要求的其他要件。

2025年德国执法机关对加密资产兑换服务eXch的调查,就同时关注了资金流向和平台经营方式。Elliptic曾追踪发现,部分Bybit被盗ETH通过eXch等服务兑换成BTC。此后,德国联邦刑警局通报称,执法机关于2025年4月30日查扣eXch在德国的服务器及当时价值约3400万欧元的加密资产,运营者涉嫌商业性洗钱及运营互联网犯罪交易平台。通报还提到,该服务曾在地下网络宣传不采取反洗钱措施,并且不要求用户验证身份。有关刑事指控仍须依照法律要件和证据加以证明。

这个案例带来的启发很直接:调查机关关注的不只有资金经过哪里,也会看服务如何招揽业务、怎样组织兑换、面对风险线索时采取了什么行动。经营者留存必要的核验和决策记录,有助于说明何时发现风险、当时掌握哪些权限,以及为什么采取或没有采取某项措施。记录范围和保存期限仍应符合适用规定,其证明作用也需要结合其他证据评价。

曼昆律师小结

看过不少类似事件后,我越来越觉得,追赃结果常常取决于一件很朴素的事:各方能否在最短时间里,把权限、证据和程序接在一起。公开声援能够让人看到行业的温度;真正让资产停下来、让资料进入调查、让返还具有依据,还需要一项项具体工作。

这类事项最难的部分,通常是把链上路径、账户与订单信息、业务控制权限、法律依据和跨境程序拼成一条能够执行的追索链。链上调查、平台合规、技术人员与律师越早围绕同一份事实底稿协作,后续的核查、限制、披露、保全和返还越容易衔接。对已经发生资产异常流转,或者可能接收协查请求的机构而言,尽早完成权限梳理、证据固定和响应路径设计,也能减少错过处置窗口的风险。

用户托付给平台的是资产,也是信任。行业真正成熟的标志,是每一次事故发生后,公开表达的善意都能转化为有依据、可执行、可留痕的行动。

但愿以后少看到一个“又”,多看到一句有证据支撑的“追回来了”。

分享至:

作者:曼昆区块链

本文为PANews入驻专栏作者的观点,不代表PANews立场,不承担法律责任。

文章及观点也不构成投资意见

图片来源:曼昆区块链如有侵权,请联系作者删除。

关注PANews官方账号,一起穿越牛熊
PANews APP
分析师:XRP鲸鱼5天吸筹超7亿美元,日线头肩底或接近突破
PANews 快讯