首页>DeFi > 正文

Bitget遭黑客攻击:被盗的3.87亿美元资金去向何方?

2026-10-04 12:13 loading...

Gate.io

币安Binance

币安交易所是全球加密货币交易所龙头,在手机上即可买卖比特币等数字货币!

官网注册  APP下载

Bitget遭黑客攻击后,3.875亿美元被盗资金流向比特币

在9月24日遭遇黑客攻击五天后,Bitget交易所仍有约8.4万美元的资产被公开冻结。与此同时,攻击者已通过跨链服务将大部分被盗资金转化为比特币。

资金转移路径与现状

Bitget表示,攻击者在九月期间通过热钱包和温钱包在不同区块链上转移了价值3.875亿美元的资产。安全公司BlockSec估计,在盗窃事件发生五天后,攻击者仍控制着约3.42亿美元的资金。目前,Tether、Circle和NEAR Intents仅冻结了约8.4万美元,占被盗资金的0.2%。THORChain处理了约2.69亿美元的过账价值,而比特币已成为主要的资金整合资产。

尽管朝鲜方面仍被视为主要嫌疑方,但BlockSec指出,目前的链上证据尚不足以确立攻击者的确切身份。据BlockSec报告,被盗资金主要通过三条路径流动:迅速将发行方可冻结的资产进行转换;将多条链上的价值整合至比特币;以及逐步将比特币转入CoinJoin交易以混淆来源。

该安全公司的分析基于Bitget追踪面板发布的地址以及9月29日的快照数据。这意味着随着资金的持续移动,余额和洗钱总额仍在不断变化。

入侵过程与技术细节

Bitget透露,此次入侵始于9月24日UTC时间18:31,攻击者从其部分热钱包和温钱包基础设施进行了未经授权的资金转移。BlockSec发现,最初的交易涉及0.84 ETH和93 TRX的小额测试转账。随后,更大的提款操作于UTC时间18:58开始。七分钟后,Bitget的对账系统检测到差异并阻止了普通客户的提款请求。

Bitget强调,攻击者并未利用正常的客户提款流程。交易所指出,第三方安全产品的漏洞使攻击者获得了高级内部凭证,并利用这些凭证直接向其钱包系统提交伪造的提款指令。Bitget表示私钥未泄露,冷钱包也未受影响。Mandiant和SlowMist的独立调查后来证实, compromised的第三方安全软件确实导致了对其钱包环境的未经授权的访问。

损失金额最初估计为3.516亿美元,但在计入Zcash和Tron转账后,Bitget将这一数字扩大至约3.875亿美元。BlockSec统计出在12条链上共有13种被盗资产,其中XRP代表单一链上的最大损失。

为何仅有少量资金被冻结?

一旦资产完成转换,攻击者便开始在链间移动价值并转向比特币。BlockSec估计,截至9月29日快照,约有2.69亿美元的过账价值通过THORChain的7,804笔交易流转。Chainflip处理了约3,727万美元,而USDT0/LayerZero、Circle的CCTP、Across和Stargate也出现在其他路由中。需要注意的是,这些数字不能简单相加作为独立的被盗金额,因为同一笔资金在跨链旅行过程中可能经过多个协议。

在洗钱过程进行近五天后,BlockSec估计攻击者控制的钱包仍持有约3.42亿美元,相当于原始被盗金额的88.3%。比特币占该余额的约83.7%,即约3,386 BTC。

相比之下,公开可见的冻结金额要小得多。Tether和Circle已 immobilized 约34万美元的稳定币。由于这些资金在地址停留的时间足够长,使得发行商能够做出响应,因此大部分资金面临被冻结的风险。NEAR Intents声称其SHIELD风险系统拦截了试图通过其服务路由的超过5,000万美元的资金。BlockSec对披露文件的审查发现,在执行过程中拦阻了约50.3万美元,而约16.6万美元成功通过。根据服务自身的披露,NEAR Intents的数据存在高达10%的估计误差范围。

此前关于NEAR Intents阻断Bitget关联转账的报道发现,一些资金在交换过程中被标记后留在了待处理交易中。综合Tether、Circle和NEAR Intents的行动,公开可见的冻结资金接近84万美元,仅占被盗金额的0.2%。

THORChain的角色与争议

THORChain成为BlockSec识别出的最大跨链路由,这也引发了Bitget的批评,因为被盗的ETH继续通过该平台转换为BTC。陈女士(Gracy Chen)公开要求THORChain拒绝已知攻击者的地址,并辩称“去中心化是一项设计原则,而非被盗资金的盾牌”。

THORChain拒绝了这一请求,并表示其紧急暂停功能旨在保护整个协议,而非选择性审查个别交易。网络方面称,紧急暂停并非针对特定交易或用户的“选择性冻结”。随后,一个与Bitget关联的钱包通过THORChain将约630万美元的ETH兑换成比特币,完成了27次兑换,产生了约75.2 BTC。

其他被盗资金则进入了比特币混币器。BlockSec统计显示,截至9月29日,约有394万美元进入CoinJoin交易。其中一笔9月27日的CoinJoin交易包含356个输入和401个输出。四个输入(每个包含2.5 BTC)来自Bitget追踪器识别为属于攻击者的地址。

另一项针对进入Wasabi CoinJoin的Bitget资金的单独追踪发现了一条路线:从Tron开始,经过Ethereum和THORChain,然后到达比特币再进行混合。

朝鲜是否参与了此次黑客攻击?

朝鲜方面的参与目前仍属评估范畴,而非执法部门确认的归因。陈女士曾表示,IP行为和链上模式“与与朝鲜相关黑客组织使用的技术一致”。Bitget称某些IP地址与先前与朝鲜集团关联的VPN基础设施相匹配,但该比较背后的技术证据尚未公开。

BlockSec发现了其他可能的联系,包括与归因于TraderTraitor的攻击中使用的洗钱方法的重叠,以及使用THORChain将资产转换为比特币的情况。研究人员ZachXBT确定了几名说中文的地下洗钱者,他表示这些人正在为攻击者处理资金。据报道,其中一人曾出现在与早期漏洞利用相关的洗钱活动中。Arkham另外指出了频繁与朝鲜相关行动关联的剥洋葱链(peel-chain)技术的使用。

BlockSec警告不要将这些相似性视为攻击者身份的证明。洗钱服务可以为不同的客户服务,而THORChain和CoinJoin等协议也对无关用户开放。安全公司表示,证据更直接地指向洗钱团体的可能重用,而非证明同一群黑客实施了早期的朝鲜相关攻击。

这种比较部分集中在2025年的Bybit盗窃案上。美国当局正式将该起15亿美元的攻击归因于朝鲜的TraderTraitor行动,而THORChain被大量用于转移被盗的Bybit资金。截至最新的验证更新,没有任何执法机构公开将Bitget入侵事件归因于朝鲜。

后续进展

Bitget仍在追踪钱包,并为恢复资金提供赏金。交易所向符合条件的参与者提供5%的直接帮助冻结资金奖励,以及另外5%的成功追回资金奖励。Bitget恢复赏金计划是在Mandiant、SlowMist、交易所和区块链调查人员继续追踪攻击者地址之际推出的。

Bitget已分阶段恢复了比特币、以太坊和USDT的提款。其公布的时间表显示,其他代币、法币提款和P2P服务将于10月2日UTC时间08:00恢复,尽管在检查时,交易所的官方事故页面尚未发布有关最终重新开放的单独确认。

Bitget表示,已被利用的漏洞已修复,用户余额未受影响。其法医调查、执法合作、资金追踪和恢复工作仍在进行中,交易所表示将通过其官方安全更新发布更多重要发现。

Gate.io

欧易OKX

全球专业交易所,来欧易注册免费赢取新用户奖励!

官网注册  APP下载
声明:文章不代表币圈网观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
相关阅读相关阅读
热门资讯热门资讯
风险
提示

币圈网数据及信息均来源公开资料,不构成任何推荐或投资建议。炒币属投资行为,市场有风险,投资需谨慎。

粤ICP备2024291203号 Copyrigh© 币圈网 Alibtc.com