事件背景
这不是 Gate 热钱包被外部黑客「打穿合约」的系统性链上漏洞,而是 账户接管(Account Takeover)+ 风控/客服审核争议:
- 攻击者在约 4 天内逐步重置手机、邮箱、Google 验证器、资金密码,并添加免验证提币地址;
- Gate 称各步均通过短信/邮箱验证码、活体人脸、2019 年历史 C2C/支付宝类材料;
- 当事人逐项否认(无 iPhone 14、未做人脸、未提交手持证件视频等);
- 平台已执行「安全项修改等待期 + 提现保护期」,但攻击者选择 等冷静期走完 再一次性大额提币——说明缺的是「连续重置 + 新设备 + 新地址 + 大额」的 叠加风控,而不是完全没有冷静期;
- 最强解释假说(非司法结论)是 身份材料泄露 + 通讯入口失守 + 深伪/摄像头注入闯活体 的组合;责任归属以前台不可见的后台日志与司法结论为准。
事件经过
- 07-04:新设备发起重置手机/邮箱;Gate 称活体人脸通过(当事人否认)。
- 07-05:解绑手机;要求提交 2019 年指定历史交易/支付宝录屏;客服执行解绑(材料来源双方冲突,争议最大节点)。
- 07-06:改登录密码 → 重设 Google 验证器 → 重置资金密码,当事人被逐步挤出账户控制权。
- 07-07:旧 Mac/passkey 登录后完成多笔提币;新地址被设为免验证;约 5 笔资产离开 Gate 热钱包。
- 链上第一跳:资金进入 HUB 0x3466…4133(约 49.96 ETH、746,475 HSK、156.6 万 USDT)。
- 第二跳:拆到下游 1 0xd435…45e7 与下游 2 0xb1EB…774e;HSK 分批 swap 成 USDT,再进入 0x789... 系列拆分。
- 07-08 起:当事人 @jheioff 公开;Gate 初定性「个别案例」;后转向道歉并成立专项组,称对接 Tether 等追冻。
- 市场:事件发酵后 Gate 约 7 日净流出约 2.07 亿美元(DeFiLlama 口径)。
- 第三方分析:盗款下游有触及 Newpay/新币系通道 的讨论——标为 [OTC/担保通道关联待核],非终局认定。
- 截至 07-20:公开层面未见大额追回/赔付实锤;后台活体原件/设备指纹/真实 IP/客服记录仍未对外完整公开。
资金流向
见事件经过;无独立可拆资金路径时以地址与交易章节为准。
金额口径
约 49.96 ETH + 746,475 HSK + 约 1,565,982 USDT(合计约 170 万美元量级)
证据边界
部分角色/根因仍待核。
处置状态
用户资产已链上拆分;平台从强硬否认转向道歉+协助追款;责任未司法终局。写作须保持「双方冲突 + 链上自洽 + 后台不可见」的证据边界。