Bitget 3.87 亿美元惊魂:私钥没漏,钱是怎么被转走的?
北京时间 2026 年 9 月 25 日凌晨(UTC 时间 9 月 24 日 18:31),加密货币圈被一条紧急告警打破平静:头部加密交易所 Bitget 遭遇突发安全攻击,大量热钱包资金正跨多条链异常流出。 在最初的排查中,市场预估损失约为 3.516 亿美元。随后,随着对 Zcash(ZEC)和波场(TRON)等多链资产的深入清查,Bitget CEO Gracy Chen 在社交平台上更新了官方损失评估: 攻击者地址共接收了约 3.875 亿美元的加密资产 。这是 2026 年迄今为止加密世界规模最大的安全盗窃案之一。 面对近 4 亿美元的巨额流出,Bitget 迅速按下了提现暂停键,并向市场同步了关键处置进展: 损失全额覆盖 :平台拥有超过 4.64 亿美元 的用户保护基金(User Protection Fund),资金规模完全覆盖本次 3.875 亿美元的受损总额,所有用户资产未受丝毫影响; 冷钱包安然无恙 :本次异常出金严格局限在部分热钱包和温钱包层级,绝大多数冷钱包资产 100% 隔离安全; 非托管钱包未受波及 :作为独立去中心化 Web3 基础设施的 Bitget Wallet(原 BitKeep)架构完全独立,未受任何波及; 联合追凶与悬赏 :官方已联合全球知名网络安全巨头 Mandiant 与顶级区块链安全团队 慢雾(SlowMist) 展开深度取证,并开出 5%(近 2000 万美元) 的白帽赏金,力促被盗资产拦截与追回。 然而,在市场情绪逐渐平复之余,技术圈与安全专家们被官方声明中一句话深深震撼: “冷钱包未受影响,私钥并未泄露。” 既然私钥没有泄露,那这 3.87 亿美元究竟是怎么被合法广播并转走的? 一、 拨开迷雾:为什么“私钥没漏”,钱却没了? 在传统认知中,加密黑客盗窃往往遵循一个经典逻辑: 拿到私钥/助记词 → 签署交易 → 转走资产 。 无论是早年 Mt.Gox 的私钥明文泄漏,还是后来某些运维人员电脑被黑导致的密钥丢失,私钥失窃一直被视为链上被盗的“头号元凶”。但随着整个 Web3 行业全面普及 HSM(硬件安全模块)、多重签名(Multi-Sig)以及 MPC(门限多方计算), 直接硬刚冷热钱包私钥在工程上的难度已经指数级上升 。 那么,Bitget 这一次遭遇的到底是什么? 根据...