Chainalysis 將 Bitget 3.87 億美元駭客攻擊歸因於北韓
重點速覽
- •Chainalysis 將 9 月 24 日的 Bitget 駭客攻擊(損失修正至約 3.875 億美元)歸因於與北韓有關聯的行為者,使 DPRK 相關的加密貨幣竊取額在 2026 年突破 10 億美元。
- •攻擊者透過去中心化跨鏈協議 THORChain 將被竊 XRP 轉換為 Bitcoin,繞過了中心化交易所;Bitquery 報告截至 9 月 29 日,90.5% 的被竊 XRP 已完成轉換。
- •Bitget 成為繼 Drift Protocol 與 KelpDAO 之後,今年遭受北韓相關攻擊的主要目標;此前兩起 4 月攻擊合計造成約 5.77 億美元損失。
- •Bitget 透過納入先前未計入的 Zcash 與 Tron 轉帳上调損失估計,修復了漏洞,並提供相當於凍結資金 5% 加上追回資金 5% 的賞金。
- •Chainalysis 使用內部 AI 追蹤工具,將超過 20 小時的人工跨鏈橋對帳縮短至 10 分鐘以內,同時追蹤資金至攻擊者控制的 Bitcoin 地址。

區塊鏈分析公司 Chainalysis 已將加密貨幣交易所 Bitget 約 3.87 億美元的駭客攻擊事件歸因於與北韓有關聯的行為者,並表示這起發生於 9 月 24 日的入侵事件,使 DPRK 相關組織在 2026 年竊取的數位資產總額突破 10 億美元。在 10 月 1 日發布的報告中,該公司詳細說明了攻擊者如何將被竊的 XRP 在多條區塊鏈之間轉移,並在未經由中心化交易所的情況下將其轉換為 Bitcoin。
Bitget 另行確認損失約為 3.875 億美元,此前該公司修訂了初步估計。這項最新歸因是在 Bitget 執行長 Gracy Chen 先前提出懷疑之後作出的,並為交易所持續進行的安全調查提供了進一步證據。
與北韓相關的竊取額在 2026 年突破 10 億美元
隨著 Bitget 遭入侵,該交易所加入了 Drift Protocol 與 KelpDAO 的行列,成為今年遭受與北韓相關攻擊的主要平台之一。Bitget 事件之前,4 月發生的兩起事件合計造成約 5.77 億美元損失。
4 月 1 日,攻擊者從 Drift Protocol 撈走 2.85 億美元。區塊鏈情報公司 TRM 描述,攻擊者在破壞審批流程並取得執行未經授權提款所需的授權之前,進行了長達數月的社交工程,包括與員工會面。
KelpDAO 則在 4 月 18 日遭遇另一起 2.92 億美元的跨鏈橋攻擊。LayerZero 將該行動與 TraderTraitor 聯繫起來,這是一個與 Lazarus 有關聯的北韓威脅組織。據 TRM 表示,這兩起 4 月攻擊佔當月為止加密貨幣駭客損失的 76%,不過該數字涵蓋的是較早的報告期間,而非如今包含 Bitget 在內的年度總額。
Chainalysis 估計,北韓駭客在 2025 年竊取了超過 20 億美元。這項最新歸因使另一起重大交易所入侵事件落入這一持續存在的竊取模式之中,該模式包含了近年來一些規模最大的加密貨幣攻擊。聯合國專家與美國財政部的行動長期以來一直將北韓的加密貨幣竊取行與國家收入(包括武器資金)聯繫起來,而 2026 年的數字——已超過去年全年估計的一半以上——凸顯了這項跨越多年、持續運作的規模。
Chen 在 Bitget 資產遭竊後不久便指向北韓,並援引與一個 DPRK 相關駭客組織先前使用過的 VPN 服務有關的可疑 IP 位址。
9 月對整個產業而言代價同樣高昂。PeckShield 記錄到 55 起重大駭客事件造成 7.6649 億美元損失,較 8 月高出約 462%,其中 Bitget 為規模最大的單一事件。
Bitget 修訂損失估計並公開攻擊者地址
Bitget 表示,較高的損失估計已納入先前未計入的 Zcash 與 Tron 轉帳,並形容此項修訂是更完整的會計處理,而非新一波的未經授權提款。該交易所表示,調查人員已找出並修復了相關漏洞,並公開了攻擊者地址,以協助其他平台監控受影響的資產。
Bitget 的調查包括網路安全公司 Mandiant 與 SlowMist。據該交易所表示,產業協作已凍結了部分受影響資產。其追回計畫向符合資格的貢獻者提供賞金,金額為成功凍結資金的 5% 以及追回資金的 5%——這一結構使交易所與安全研究人員在標記被竊資產流動方面擁有直接的經濟利益。
被竊 XRP 如何透過跨鏈協議變成 Bitcoin
Chainalysis 在駭客攻擊後的頭三個小時內識別出 23 筆轉出交易,並將其目的地歸類為 Ethereum、XRP Ledger、Zcash 與 Tron。Ethereum 佔流出資金的 49.7%,其次是佔 40.8% 的 XRP Ledger。注重隱私的網路 Zcash 收到 7.6%,而 Tron 佔被追蹤交易的 1.8%。
攻擊者隨後將 XRP 轉入一個跨鏈流動性協議,並在另一條網路上收到 Bitcoin。這條路徑繞過了中心化交易所帳戶,同時仍留下供調查人員檢視的交易記錄。這一區別至關重要,因為中心化平台可以被送達帳戶記錄與凍結請求,而完全在鏈上進行的兌換只留下交易數據供調查人員進行比對。Chainalysis 將存款與相應的支出進行配對,在約 36 小時內追蹤了數千萬美元,並持續追蹤後續轉帳,直到線索抵達由攻擊者控制的 Bitcoin 地址。
Bitquery 的獨立分析識別出 THORChain——一個跨區塊鏈結算原生資產兌換的去中心化流動性網路——為被竊 XRP 的兌換途徑之一。其 9 月 29 日的統計發現,90.5% 的被竊 XRP 已轉換為 Bitcoin。兌換記錄載明了目的地資產與收款地址,有助於連接原本相互獨立的網路之間的資金流向。
Chainalysis 表示,其團隊使用內部 AI 建構客製化追蹤工具,估計自動化將超過 20 小時的人工跨鏈橋對帳縮短至 分鐘以內。調查人員持續定義追蹤邏輯並審核結果。該公司正在監控相關的 Bitcoin 地址,並與交易所、發行方及執法合作夥伴共享情報——而根據 Bitquery 9 月 29 日的統計,仍有約 9.5% 的被竊 XRP 未兌換,因此這種地址層級的監控、持續進行的追蹤審核,以及 Bitget 以賞金驅動的凍結計畫,是調查進展中值得關注的具體項目。