Chainalysis 運用 AI 追蹤 3.87 億美元 Bitget 駭客攻擊,指向北韓
重點速覽
- •區塊鏈公司 Chainalysis 週三發布報告,將 9 月 24 日 Bitget 遭竊 3.87 億美元的事件歸因於與北韓有關的行為者,此結論與 Bitget 執行長 Gracy Chen 及分析公司 Elliptic 先前的聲明一致。
- •根據 Chainalysis,這起竊案使與北韓相關組織在 2026 年竊取的加密貨幣總價值突破 10 億美元。
- •被竊資金在三小時內透過 23 筆轉帳離開 Bitget,分散至 Ethereum(49.7%)、XRP(40.8%)、Zcash(7.6%)與 Tron(1.8%)。
- •攻擊者透過跨鏈流動性協議將大部分被竊的 XRP 轉換為 Bitcoin,並將資金藏入 Zcash 的屏蔽池,而 Circle 與 Tether 僅凍結約 31.8 萬美元的相關穩定幣。
- •Chainalysis 運用內部 AI 自動化,將估計超過 20 小時的人工橋接對帳工作壓縮至 10 分鐘以內,調查仍由人類分析師主導。

區塊鏈分析公司 Chainalysis 將上個月加密貨幣交易所 Bitget 遭竊 3.87 億美元的駭客攻擊歸因於與北韓有關的行為者,進一步佐證了外界日益形成的共識:平壤的駭客是今年最大規模加密貨幣竊案之一的幕後黑手。
Chainalysis 在週三發布的報告中,將 9 月 24 日的入侵事件與朝鮮民主主義人民共和國(DPRK)相關的行為者連結起來,並表示這起竊案使與北韓有關的組織在 2026 年竊取的加密貨幣總價值突破 10 億美元。該公司表示,自攻擊發生以來,一直與 Bitget 及執法機構合作,在多條區塊鏈上追蹤資金流向。此一里程碑凸顯了與北韓相關組織目前的行動規模,以及為何這類追蹤工作需要分析公司、交易所與執法機構共同參與。
Chainalysis 詳述了資金移動的速度。在最初三小時內,3.87 億美元透過 23 筆轉帳離開 Bitget,分散至四個網路:Ethereum 佔近半的 49.7%,其次為 XRP 的 40.8%、Zcash 的 7.6%,以及 Tron 的 1.8%。資金分散的速度顯示了調查人員追蹤資金時所面臨的挑戰。
隨後,攻擊者透過跨鏈流動性與訊息傳遞協議、即時兌換服務以及洗錢服務移轉資金,企圖掩蓋蹤跡並妨礙追蹤。每一次跨鏈與跨資產的轉移,都意味著需要對帳的橋接與兌換更多,使分析團隊的工作量成倍增加。
被竊的 XRP 尤其受到關注。攻擊者並未將這些代幣轉入交易所,而是透過跨鏈流動性協議將其轉移,並在另一端提取 Bitcoin。數千萬美元以這種方式在約一天半的時間內移轉,最終抵達攻擊者控制的 Bitcoin 地址,調查人員目前正在監控這些地址。\n值得注意的是,Chainalysis 表示其仰賴內部人工智慧來跟上速度,建置了自訂自動化系統,將估計超過 20 小時的人工橋接對帳工作壓縮至 10 分鐘以內。該公司強調,這項技術是為了加速調查人員的工作,而非取代他們,實際工作仍由人類分析師主導。這種速度差距說明了其吸引力:攻擊者在三小時內完成資金分散,而即使只是追蹤工作中的一小部分,人工處理也需耗費大半天。
這項歸因與事發後數日內的早期評估相互呼應。Bitget 執行長 Gracy Chen 表示,這次攻擊的模式與北韓駭客的手法相符,區塊鏈分析公司 Elliptic 則稱與 DPRK 的關聯「極有可能」。
這場洗錢行動在公開場合上演,眼尖的鏈上偵探追蹤著攻擊者的一舉一動。在過程初期,攻擊者開始將資金藏入 Zcash 的屏蔽池(shielded pool),這是一種隱匿交易細節的隱私功能。各兌換服務的應對出現分歧:Near Intents 拒絕了與該駭客相關的超過 5,000 萬美元兌換請求,卻在數日後自身遭到駭客攻擊,而 Thorchain 則持續處理交易。這種分歧凸顯了洗錢蹤跡的可見度,在很大程度上取決於個別服務的選擇。
與此同時,根據報告,Circle 與 Tether 凍結了與贓款相關、約 31.8 萬美元的穩定幣——僅佔被竊 3.87 億美元的一小部分。隨著調查人員監控攻擊者控制的 Bitcoin 地址,以及部分贓款存於 Zcash 的屏蔽池中,這筆資金最終會有多少在受監控的地址重現,仍是本案待解的問題。