Chainalysis认定Bitget被盗3.87亿美元事件与朝鲜有关,失窃XRP已被兑换为比特币
要点速览
- •Chainalysis将9月24日的Bitget黑客攻击(损失修正后约为3.875亿美元)归因于与朝鲜关联的行为者,使与朝鲜政府关联组织的加密货币盗窃额在2026年突破10亿美元。
- •攻击者通过去中心化跨链协议THORChain将失窃的XRP转换为比特币,绕过了中心化交易所;Bitquery报告称,截至9月29日,90.5%的失窃XRP已完成转换。
- •Bitget与Drift Protocol和KelpDAO一道,成为今年遭遇朝鲜关联攻击的主要目标,此前4月的两起攻击合计造成约5.77亿美元损失。
- •Bitget通过纳入此前未计入的Zcash和Tron转账上调了损失估计,修复了漏洞,并提供相当于冻结资金5%加已追回资金5%的赏金。
- •Chainalysis使用自研AI追踪工具,将超过20小时的人工跨链桥对账缩短至10分钟以内,同时追踪资金流向攻击者控制的比特币地址。

区块链分析公司Chainalysis将加密货币交易所Bitget约3.87亿美元的黑客攻击归因于与朝鲜关联的行为者,并表示9月24日的这起安全事件使与朝鲜政府(DPRK)关联组织窃取的数字资产在2026年突破10亿美元。在10月1日发布的报告中,该公司详细说明了攻击者如何将失窃的XRP在多条区块链间转移,并在不经过中心化交易所的情况下将其转换为比特币。
Bitget另行确认,在修正初步估计后,损失约为3.875亿美元。此次更新的归因结论延续了Bitget首席执行官Gracy Chen早前提出的怀疑,并为交易所正在进行的安全调查提供了进一步证据。
朝鲜关联盗窃额2026年突破10亿美元
随着Bitget事件的发生,该交易所与Drift Protocol和KelpDAO一道,成为今年遭遇与朝鲜相关攻击的主要平台。Bitget事件之前,4月发生的两起事件合计造成约5.77亿美元损失。
4月1日,攻击者从Drift Protocol抽走了2.85亿美元。区块链情报公司TRM描述了长达数月的社会工程攻击,包括与员工会面,此后攻击者攻陷审批流程,获取了执行未授权提款所需的授权。
KelpDAO则在4月18日遭遇了另一起2.92亿美元的跨链桥漏洞利用。LayerZero将该行动与TraderTraitor联系起来,后者是一个与Lazarus有关联的朝鲜威胁组织。据TRM称,4月的这两起攻击占当月加密货币黑客攻击损失的76%,不过该数字涵盖的是较早的报告期,而非目前包含Bitget事件的年度总额。
Chainalysis估计,朝鲜黑客在2025年窃取了超过20亿美元。最新的归因结论表明,又一起大型交易所安全事件落入了这一持续存在的盗窃模式之中,其中包括近年来规模最大的若干起加密货币漏洞利用事件。联合国专家和美国财政部的行动长期以来一直将朝鲜的加密货币盗窃活动与国家收入(包括武器资金)联系起来,而2026年的数字——已超过去年全年估计的一半——凸显了这一持续多年的行动规模。
Chen在Bitget失窃后不久便指向朝鲜,并援引了与朝鲜关联黑客组织此前使用过的VPN服务相关联的可疑IP地址。
9月对整个行业而言代价同样高昂。PeckShield统计,55起重大黑客事件共造成7.6649亿美元损失,较8月高出约462%,其中Bitget事件规模最大。
Bitget上调损失估计并公布攻击者地址
Bitget表示,其上调后的损失估计包含了此前未计入的Zcash和Tron转账,并称此次修正是更完整的核算,而非新一轮未授权提款。交易所表示,调查人员已查明并修复了底层漏洞,并公布了攻击者的地址,以帮助其他平台监控受影响资产。
Bitget的调查包括网络安全公司Mandiant和SlowMist。据交易所称,行业协作已冻结了部分受影响资产。其追回计划向符合条件的贡献者提供赏金,分别为成功冻结资金的5%和已追回资金的5%——这一使交易所和安全研究人员在标记流转中的被盗资产方面拥有直接的经济利益。
失窃XRP如何通过跨链协议变成比特币
Chainalysis识别出攻击发生后前三小时内的23笔对外转账,并将其目的地归为以太坊、XRP Ledger、Zcash和Tron。以太坊占资金流出的49.7%,其次是XRP Ledger的40.8%。注重隐私的Zcash占7.6%,而Tron占被追踪转账的1.8%。
攻击者随后将XRP转入一个跨链流动性协议,并在另一条网络上收到比特币。该路径绕过了中心化交易所账户,但仍留下了可供调查人员查验的交易记录。这一区别很重要,因为中心化交易平台可被要求提供账户记录并执行冻结请求,而完全链上的兑换只会留下交易数据供调查人员比对。Chainalysis将存入款项与相应的支出进行匹配,在大约36小时内追踪了数千万美元,并跟踪后续转账,直至线索抵达攻击者控制的比特币地址。
Bitquery的独立分析确认,去中心化流动性网络THORChain——一个在区块链之间结算原生资产兑换的网络——是转换失窃XRP所使用的路径之一。其9月29日的核算发现,90.5%的失窃XRP已被转换为比特币。兑换记录标明了目标资产和接收地址,有助于将原本相互独立的网络之间的付款关联起来。
Chainalysis表示,其团队使用自研AI构建了定制追踪工具,估计自动化将超过20小时的人工跨链桥对账缩短至10分钟以内。调查人员继续完善追踪逻辑并复核结果。该公司正在监控关联的比特币地址,并与交易所、发行方和执法伙伴共享情报——而截至Bitquery 9月29日的核算,仍有约9.5%的失窃XRP尚未转换,随着调查的推进,地址级监控、持续的追踪复核以及Bitget以赏金驱动的冻结计划,是值得关注的重点。