Bybit冷钱包前端遭投毒、Bitget热钱包后台被伪造:千万级盗币套路全面升级
Bybit与Bitget近期遭遇巨额盗币事件,损失分别高达14亿美元与3.87亿美元。骗局类型已从传统的窃取私钥升级为前端界面投毒与后台授权伪造。这警示投资者,即便私钥未泄露,平台审批系统若被攻破,资产依然面临清零风险。
近期,加密货币中心化交易所接连发生两起震惊行业的巨额失窃案。Bybit与Bitget的遭遇堪称黑客团伙的“毕业设计”,这两起案件虽然最终结果都是用户资产不翼而飞,但攻击手法却发生了本质变化。一个通过前端投毒欺骗操作员的眼睛,另一个通过伪造数欺骗后台的审批机器。这种从“偷钥匙”到“骗审批”的套路升级,彻底打破了传统的安全认知。
2025年2月21日,Bybit的以太坊冷钱包遭遇攻击,约401,347枚ETH以及部分stETH、mETH、cmETH被盗,当时总价值高达14至15亿美元,创下行业纪录。据后续取证显示,这并非暴力破解,而是一场精密的供应链与前端投毒攻击。攻击者首先通过钓鱼手段控制了Safe开发者的机器,获取了AWS前端发布权限,随后替换了官方前端的JS代码。当Bybit的签名人在界面看到“常规转热钱包”的提示时,硬件钱包签名的实际指令却被篡改为delegatecall,直接将Safe代理的实现合约地址替换为攻击者的合约,从而轻易夺取了冷钱包的控制权。
Bybit事件的可怕之处在于,多签机制没有损坏,智能合约没有漏洞,硬件钱包也确实是操作员“看着显示”亲自签名的。但问题在于,显示的画面本身就是假的。这就好比你去银行办理业务,印章是真的,签字也是你本人的,但文件内容被人用投影仪掉包成了资产过户书。据原文披露,FBI已将此次攻击归因于朝鲜的Lazarus和TraderTraitor黑客组织,被盗资金随后通过THORChain、跨链桥和混币器进行了经典的洗钱操作。
无独有偶,同年9月25日凌晨02:31,Bitget的安全系统发出警报,部分热钱包和暖钱包出现异常转出。官方最初通报损失约3.516亿美元,后续将Zcash、TRON等资产补齐后,确认损失约为3.875亿美元。链上追踪数据显示,攻击者将资金迅速归集至特定地址,并在短时间内通过UniswapX和1inch Fusion等去中心化交易所聚合器,将大量稳定币和代币兑换成ETH。

与Bybit不同,据原文披露,Bitget此次事件的根因并非“私钥被盗”,而是攻击者打入了钱包相关的后台和授权系统。黑客通过伪造交易数据,让内部的自动授权系统误以为这是合法指令,从而直接放行了假转账。这就像小偷没有配你家的门钥匙,而是直接潜入物业机房,在派单系统里伪造了“业主同意搬家”的指令,而系统竟然真的自动审批通过了。私钥没有泄露,但后台能伪造指令,热钱包瞬间变成了自动提款机。
在这两起案件中,黑客的洗钱逻辑高度致,展现了极高的风控意识。由于USDT和USDC等稳定币存在发行方黑名单机制,一旦地址被标记,资金就会变成废纸。因此,专业黑客的第一步永远是迅速将稳定币兑换成ETH等主流资产,哪怕在DEX聚合器上承受5%的溢价也在所不惜,因为时间远大于滑点。随后,他们会将资产拆分,通过跨链桥分散到Arbitrum、Base、Avalanche等多条链上,最后利用ZEC、XRP等匿名性更强的币种进行深度洗白,以此规避发行方的冻结窗口。
面对这些大案,普通投资者必须打破对“冷钱包”的盲目迷信。很多浏览器标签标注的“冷地址”,实际上可能只是少动的暖钱包或调拨层。Bybit漏在了前端界面,Bitget漏在了后台授权链,这都说明冷钱包的安全不仅仅是把私钥存在离线服务器那么简单。真正的安全需要确保发起界面的真实性、硬件签名解码的一致性,以及后台授权策略的严格校验。此外,平台宣称的保护基金兜底只是偿付预期,并不意味着用户的提现能立刻恢复,暂停提现和分阶段恢复才是常态。
总而言之,这两起案件标志着黑客攻击面已经从单纯的“钥匙孔”扩展到了“整个物业管理系统”。单纯依靠多签或MPC技术已经不足以防范前端投毒和后台伪造。对于散户而言,不要再仅仅询问平台“有没有冷钱包”,而应该警惕在无人察觉的情况下,平台的任一环节是否会将自己的资产当成正常调拨转移出去。如果平台无法在深层系统上堵住漏洞,那么再大的规模也无法保障用户的资金安全。