Chainalysis 借助 AI 追踪 3.87 亿美元 Bitget 被盗案 溯源至朝鲜
要点速览
- •区块链分析公司 Chainalysis 周三发布报告,将 9 月 24 日 Bitget 遭窃的 3.87 亿美元事件归因于与朝鲜关联的行为者,这一结论与 Bitget 首席执行官 Gracy Chen 以及分析公司 Elliptic 的早期表态一致。
- •据 Chainalysis 称,这起盗窃案使与朝鲜关联的组织在 2026 年窃取的加密货币总价值突破 10 亿美元。
- •被盗资金在三小时内通过 23 笔转账离开 Bitget,分散至 Ethereum(49.7%)、XRP(40.8%)、Zcash(7.6%)和 Tron(1.8%)。
- •攻击者通过跨链流动性协议将大部分被盗 XRP 兑换为 Bitcoin,并将资金藏匿于 Zcash 的屏蔽池中,而 Circle 和 Tether 仅冻结了约 31.8 万美元的相关稳定币。
- •Chainalysis 利用内部 AI 自动化技术,将原本估计超过 20 小时的人工跨链桥对账工作压缩至 10 分钟以内,人类分析师仍在主导调查工作。

区块链分析公司 Chainalysis 将上个月加密货币交易所 Bitget 遭窃的 3.87 亿美元黑客攻击归因于与朝鲜关联的行为者,进一步印证了外界日益形成的共识:平壤的黑客策划了今年规模最大的加密货币失窃案之一。
在周三发布的一份报告中,Chainalysis 将 9 月 24 日的入侵事件归因于与朝鲜民主主义人民共和国有关联的行为者,并表示这起盗窃案使与朝鲜关联的组织在 2026 年窃取的加密货币总价值突破 10 亿美元。该公司表示,自攻击发生以来,其一直与 Bitget 及执法部门合作,在多条区块链上追踪这些资金。这一里程碑凸显了与朝鲜关联的组织当前的运作规模,也说明了为何此类追踪工作需要分析公司、交易所和执法部门的共同参与。
Chainalysis 详细说明了资金转移的速度之快。在最初三小时内,3.87 亿美元通过 23 笔转账从 Bitget 流出,分散至四条网络:Ethereum 占近一半,达 49.7%,其次是 XRP 占 40.8%、Zcash 占 7.6%,以及 Tron 占 1.8%。资金分散的速度之快,凸显了调查人员在追踪资金流向时面临的挑战。
随后,攻击者通过跨链流动性和消息传递协议、即时兑换以及洗钱服务转移资金,试图掩盖踪迹、阻挠追踪。每一次链间和资产间的跳转都意味着更多需要核对对账的跨链桥和兑换操作,成倍增加了分析团队的工作量。
被盗的 XRP 尤其引人关注。攻击者并未将这些代币转入交易所,而是通过一个跨链流动性协议将其转移,并从另一端取出 Bitcoin。在约一天半的时间里,数千万美元以这种方式流转,最终进入了攻击者控制的 Bitcoin 地址,调查人员目前正在监控这些地址。
值得注意的是,Chainalysis 表示其借助内部自研的人工智能来跟上节奏,构建了定制化的自动化流程,将原本估计需要超过 20 小时的人工跨链桥对账工作压缩至 10 分钟以内。该公司强调,这项技术是为了加速调查人员的工作,而非取代他们,人类分析师仍然在主导整个调查。这种速度差距解释了其吸引力所在:攻击者在三小时内就完成了资金分散而即便只是追踪工作中的一小部分,人工操作也需要耗费大半天时间。
这一归因结论与事件发生数天后的早期评估相呼应。Bitget 首席执行官 Gracy Chen 曾表示,攻击的模式与朝鲜黑客的特征相符,区块链分析公司 Elliptic 也称与朝鲜的关联"极有可能"。
这场洗钱行动在众目睽睽之下展开,敏锐的链上追踪者密切关注着攻击者的一举一动。在过程早期,攻击者开始将资金藏匿于 Zcash 的屏蔽池中,这一隐私功能可隐藏交易细节。各兑换服务的应对则出现分歧:Near Intents 拒绝了与该黑客相关的超过 5000 万美元的兑换请求,却在几天后自身遭到黑客攻击,而 Thorchain 则继续处理交易。这种分歧表明,洗钱踪迹的可见性在很大程度上取决于各个服务的自主选择。
与此同时,据报告,Circle 和 Tether 冻结了与被盗资金相关的约 31.8 万美元稳定币——仅为被窃 3.87 亿美元中的一小部分。随着调查人员持续监控攻击者控制的 Bitcoin 地址,且部分赃款仍藏于 Zcash 的屏蔽池中,这笔资金最终有多少会在受监控地址上重新出现,仍是此案悬而未决的问题。