为什么bybit和bitget两兄弟都没有防住朝鲜黑客?
一句话:Bybit 和(目前看起来的)Bitget,输的不是“防火墙版本号”,而是把人眼看到的交易当成了真相。Lazarus 专打这一层。等 Bitget 9 月 25 日承诺的事故报告出来,才能判断这次是热钱包密钥泄露、策略机被控,还是又一次签名界面/供应链重演。在那之前,把 3.5 亿全部钉死在某一招上,都算提前下判。
Lazarus 是朝鲜侦察总局下属创收部队,不是散户黑客。公开口径:累计盗走加密资产超 60 亿美元;2025 年 Bybit 一单约 15 亿美元;2026 年 Drift、KelpDAO 两单就占当年被盗额大头。
目标很单纯:绕开制裁换外汇。
打法
近年主攻不是破合约,是破信任链。
1打人:假招聘、假量化团队、假尽调、假会议、深度伪造。目标是签名人、多签委员、核心开发、供应商工程师。可以经营几个月再动手。
2打供应链:Bybit 是 Safe 前端 JS 被投毒。屏幕显示“正常冷转热”,链上实际是改合约控制权。硬件钱包只显示哈希,等于盲签。
3打多签幻觉:同一套假界面,3/6、2/5 一起签错,人多没用。
4得手就拆:ETH→DEX/聚合器→跨链→OTC。行业能冻住的通常只是零头。
Bitget(2026-09-24)官方:约 3.516 亿美元从热/温钱包被转走,冷钱包称仍安全,4.64 亿保障基金可覆盖。CEO 怀疑 Lazarus,完整根因报告尚未公布,不宜把具体漏洞说成已证实。
共性:国家队耗得起时间;交易所必须 7×24 出金;第三方 UI/CDN/RPC 被当成自己的安全边界;发现和冻结永远慢于拆分。
朝鲜“网络不普及”和 Bureau 121 作战能力不是一回事。少数被供养的部队,专打全球流动性最集中、最依赖人工审批的点。
交易所应该怎么防?
•禁止盲签:地址、金额、是否升级合约,必须在离线屏上逐字段确认。
•供应商当敌控面:前端哈希钉扎,例行转账用自建校验页。
•热/温层硬限额 + 小时级时间锁,禁止一次划转搬空。
•多签人员、设备、地区、浏览器隔离,禁止所有人点同一链接。
•出金金丝雀 + 秒级熔断。
•核心签名机物理隔离,默认不信招聘仓库和会议链接。
用户怎么防?
大额不要长期放所内;
暂停提现时防钓鱼客服;
自己用硬件钱包同样禁止盲签。
Gate、MEXC 会不会中招,没法点名。对方选的是:盘子大、热钱包厚、签名链路有第三方、社工面大。中小所和松散多签协议同样在狩猎范围。
一句话:两家输的不是防火墙版本,是把“人眼看到的交易”当成了真相。等 Bitget 事故报告出来,才能判断是密钥泄露、策略机被控,还是签名界面再演一回。
显示更多