Bitget just lost $351.6M.
yesterday at 18:31 UTC someone got into their internal wallet system, spoofed the transaction data and pushed it through the exchange's own approval process.
no keys were stolen. the system signed it all by itself.
hot and warm wallets drained: ETH, USDT, USDC, AVAX, BNB, XAUT.
first move on arbitrum: $19.7M USDT0 into 7,111 ETH in six minutes.
their $464M protection fund will cover the loss.
withdrawals are still frozen though. no timeline.
I've said it many times: I don't trade on CEXs.
your deposit can get frozen any day, and they're no safer than DEXs.
one of the biggest exchanges out there, and it still got hacked.
I know a lot of you still trade on CEXs. your call, of course, but this is one more reason to ask yourself if it's worth it.
I trade only on perp DEXs. yes, there's risk here too, no doubt. but if you stick to the top perps with huge volume, the risk is minimal. and you get to farm points on top.
hope none of you got hit 😢
为什么bybit和bitget两兄弟都没有防住朝鲜黑客?
一句话:Bybit 和(目前看起来的)Bitget,输的不是“防火墙版本号”,而是把人眼看到的交易当成了真相。Lazarus 专打这一层。等 Bitget 9 月 25 日承诺的事故报告出来,才能判断这次是热钱包密钥泄露、策略机被控,还是又一次签名界面/供应链重演。在那之前,把 3.5 亿全部钉死在某一招上,都算提前下判。
Lazarus 是朝鲜侦察总局下属创收部队,不是散户黑客。公开口径:累计盗走加密资产超 60 亿美元;2025 年 Bybit 一单约 15 亿美元;2026 年 Drift、KelpDAO 两单就占当年被盗额大头。
目标很单纯:绕开制裁换外汇。
打法
近年主攻不是破合约,是破信任链。
1打人:假招聘、假量化团队、假尽调、假会议、深度伪造。目标是签名人、多签委员、核心开发、供应商工程师。可以经营几个月再动手。
2打供应链:Bybit 是 Safe 前端 JS 被投毒。屏幕显示“正常冷转热”,链上实际是改合约控制权。硬件钱包只显示哈希,等于盲签。
3打多签幻觉:同一套假界面,3/6、2/5 一起签错,人多没用。
4得手就拆:ETH→DEX/聚合器→跨链→OTC。行业能冻住的通常只是零头。
Bitget(2026-09-24)官方:约 3.516 亿美元从热/温钱包被转走,冷钱包称仍安全,4.64 亿保障基金可覆盖。CEO 怀疑 Lazarus,完整根因报告尚未公布,不宜把具体漏洞说成已证实。
共性:国家队耗得起时间;交易所必须 7×24 出金;第三方 UI/CDN/RPC 被当成自己的安全边界;发现和冻结永远慢于拆分。
朝鲜“网络不普及”和 Bureau 121 作战能力不是一回事。少数被供养的部队,专打全球流动性最集中、最依赖人工审批的点。
交易所应该怎么防?
•禁止盲签:地址、金额、是否升级合约,必须在离线屏上逐字段确认。
•供应商当敌控面:前端哈希钉扎,例行转账用自建校验页。
•热/温层硬限额 + 小时级时间锁,禁止一次划转搬空。
•多签人员、设备、地区、浏览器隔离,禁止所有人点同一链接。
•出金金丝雀 + 秒级熔断。
•核心签名机物理隔离,默认不信招聘仓库和会议链接。
用户怎么防?
大额不要长期放所内;
暂停提现时防钓鱼客服;
自己用硬件钱包同样禁止盲签。
Gate、MEXC 会不会中招,没法点名。对方选的是:盘子大、热钱包厚、签名链路有第三方、社工面大。中小所和松散多签协议同样在狩猎范围。
一句话:两家输的不是防火墙版本,是把“人眼看到的交易”当成了真相。等 Bitget 事故报告出来,才能判断是密钥泄露、策略机被控,还是签名界面再演一回。