新闻加密货币Bitget 遭黑客攻击:被盗的 3.875 亿美元资金去向何方?

Bitget 遭黑客攻击:被盗的 3.875 亿美元资金去向何方?

作者: NFTENEX·

要点速览

  • •区块链安全公司 BlockSec 追踪到与 Bitget 相关的约 3.875 亿美元被盗资金,其流转路径经过 Bitcoin、THORChain 协议和 CoinJoin 混币服务。
  • •THORChain 拒绝冻结涉事资金流动的地址,并解释称其无许可设计使任何人都无法中途叫停交易。
  • •在另一项独立分析中,AMLBot 追踪到 4 枚 BTC 从该次攻击流入 Wasabi CoinJoin 钱包,确认了混币痕迹。
  • •Bitget 已重新开放 BTC 提现,并将 ETH 提现定于 9 月 29 日恢复,作为分阶段恢复用户访问的一部分。
  • •混淆路线在攻击发生后的数小时至数天内、即在 Bitget 完成提现恢复之前便已搭建,表明攻击者将速度置于交易效率之上。
Bitget 遭黑客攻击:被盗的 3.875 亿美元资金去向何方?

区块链安全公司 BlockSec 追踪到与 Bitget 相关的约 3.875 亿美元被盗资金,其流转路径经过 Bitcoin、THORChain 跨链协议以及 CoinJoin 混币服务,绘制出一条横跨多条网络和隐私工具的混淆路线。

要点

  • BlockSec 发现,在报告的 Bitget 攻击事件之后,总计约 3.875 亿美元的被盗资金经由 Bitcoin、THORChain 和 CoinJoin 流转。
  • THORChain 以其无许可设计为由,拒绝封锁与该资金流动相关的钱包地址。
  • AMLBot 的独立分析印证了 CoinJoin 痕迹,追踪到 4 枚 BTC 从该次攻击流入 Wasabi CoinJoin。

BlockSec 资金追踪揭示了什么

据报道,本次被盗总额约 3.875 亿美元,是今年追踪到的规模最大的交易所相关攻击事件之一。BlockSec 的链上分析发现,被盗资产被兑换并经由 Bitcoin 转移,随后又经过多层旨在增加追回难度的处理。

THORChain 是一个去中心化跨链流动性协议,在追踪路径中充当不同资产类型之间的桥梁。该协议随后拒绝封锁与 3.875 亿美元 Bitcoin 转移相关的钱包地址,理由是其无许可设计,这一决定使跨链通道得以继续被使用。与中心化交易所形成对比的是,在中心化平台上,一旦安全研究人员或执法部门发出警报,接收方平台可以冻结被标记的存款;而无许可协议通过自动化流动性池执行兑换,没有任何运营方能够中途叫停交易。

CoinJoin 是一种 Bitcoin 隐私技术,通过合并多笔交易来掩盖资金来源,在本次追踪路线上被确认为最后的混淆层。在另一项独立分析中,AMLBot 追踪到 4 枚 BTC 从 Bitget 攻击事件流入 Wasabi CoinJoin,这是一款原生实现 CoinJoin 混币功能的非托管 Bitcoin 钱包,进一步印证了 BlockSec 所发现的总体模式。由于 CoinJoin 会将用户的币与其他参与者的币合并,资金一旦完成一轮混币,归因难度将大幅增加,这也使得追踪的重点落在 BlockSec 和 AMLBot 已经绘制出的混币前路径上。

为什么 Bitcoin、THORChain 和 CoinJoin 对调查至关重要

这条三阶段路线反映了洗钱被盗加密货币的常见套路:先将资金兑换为 Bitcoin 以利用其流动性深度,再通过跨链桥切断资产痕迹,最后借助混币服务在链上打散交易历史。每一层都增加了取证复杂性,而无需任何单一托管方的配合。

THORChain 拒绝介入凸显了去中心化金融中的结构性矛盾:无许可基础设施若不引入与其设计原则相冲突的中心化控制,就无法区分合法的跨链兑换与攻击后的洗钱行为。调查人员可以观察到链上资金流动,却无法逆转或冻结。

BlockSec 和 AMLBot 等追踪公司可以通过对钱包地址进行聚类并映射兑换事件,跨越这些层级追踪资金,但要将钱包确认为归属于特定个人,则需要链下情报,仅凭区块链数据无法做到。洗白资金重新浮现的场所也会影响追回几率:流入中心化平台的存款可以被标记并冻结,而通过混币器分散的资产历来更追回。

Bitget 的应对与提现恢复情况

尽管此次攻击规模巨大,Bitget 仍着手恢复用户访问。该交易所在 3.88 亿美元攻击事件后恢复了 BTC 提现,随后公布了分阶段恢复更多功能的时间表,BTC 提现已重新开放,ETH 提现定于 9 月 29 日恢复。暂停提现是交易所在安全事件后的常规遏制措施,分阶段恢复则使平台能够逐步重新开放资金流出。

BlockSec 追踪到的资金流动在 Bitget 完成提现恢复之前就已经在进行,这意味着混淆路线在初始入侵后的数小时至数天内便迅速搭建完成——这一模式与其他大型交易所攻击事件一致,攻击者往往将混淆速度置于交易效率之上。

免责声明:本文仅供参考,不构成财务或投资建议。加密货币和数字资产市场存在重大风险。在做出决策之前,请务必自行研究。