Bitget 的攻擊者已透過跨鏈服務,將該交易所 3.875 億美元竊盜資金中的大部分轉移至比特幣,而在 9 月 24 日入侵事件發生五天後,僅約 84 萬美元被公開凍結。
摘要
- Bitget 表示,攻擊者於 9 月從跨多條區塊鏈的熱錢包與溫錢包中轉移了 3.875 億美元。
- BlockSec 估計,在 Bitget 竊盜事件開始五天後,攻擊者仍控制約 3.42 億美元。
- Tether、Circle 和 NEAR Intents 凍結了約 84 萬美元,僅相當於被盜資金的 0.2%。
- THORChain 處理了約 2.69 億美元的過渡價值,而比特幣成為主要的整合資產。
- 北韓仍被懷疑涉案,但 BlockSec 表示目前的鏈上證據無法確定攻擊者身分。
BlockSec 報告指出,被盜資金遵循三條主要路徑:迅速轉換發行方可凍結的資產、將多條鏈的價值整合為比特幣,並逐步將 BTC 發送至 CoinJoin 交易。
該安全公司基於 Bitget 追蹤儀表板公布的地址以及 9 月 29 日的快照進行分析,這意味著餘額與洗錢總額可能隨著資金流動而持續變化。
Bitget 駭客如何轉移被盜資金?
Bitget 表示,此次入侵始於 9 月 24 日 UTC 時間 18:31,其部分熱錢包與溫錢包基礎設施出現未經授權的轉帳。
BlockSec 發現,首批交易涉及 0.84 ETH 和 93 TRX 的小額測試轉帳。較大額的提款始於 UTC 時間 18:58,而 Bitget 的對帳系統在七分鐘後偵測到差異,並阻止了一般客戶提款。
根據 Bitget 的說法,攻擊者並未依賴正常的客戶提款流程。該交易所表示,第三方安全產品中的一個漏洞讓攻擊者取得了高階內部憑證,隨後被用來直接向其錢包系統提交偽造的提款指令。
Bitget 表示,私鑰並未外洩,其冷錢包也未受影響。Mandiant 和 SlowMist 的獨立調查後來證實,受損的第三方安全軟體使攻擊者得以未經授權存取該交易所的錢包環境。
損失最初估計為 3.516 億美元,之後 Bitget 在計入 Zcash 和 Tron 轉帳後,將數字擴大至約 3.875 億美元。BlockSec 統計了 12 條鏈上的 13 種被盜資產,其中 XRP 是單鏈損失最大的資產。
可被凍結的資產最先被轉移。BlockSec 發現約 7,548 萬美元的 USDT、USDC 和 USDT0,以及 3,000 枚 XAUt 代幣,在被盜後 41 分鐘內被轉換為 ETH 或 AVAX。
Uniswap、UniswapX、1inch 和 MetaMask 的內建兌換服務都出現在所使用的路徑中。BlockSec 表示,所有這些轉換都在 Bitget 執行長 Gracy Chen 公開披露此次入侵之前完成。
為何 Bitget 3.87 億美元中僅有 84 萬美元被凍結?
一旦資產被轉換,攻擊者便開始在鏈之間轉移價值,並轉向比特幣。
BlockSec 估計,截至其 9 月 29 日的快照,約 2.69 億美元的過渡價值透過 THORChain 在 7,804 筆交易中轉移。Chainflip 處理了約 3,727 萬美元,而 USDT0/LayerZero、Circle 的 CCTP、Across 和 Stargate 則出現在其他路徑中。
這些數字不能作為單獨的被盜金額相加。BlockSec 警告,同一筆資金在跨鏈轉移時可能經過多個協議。
在洗錢過程進行近五天後,BlockSec 估計攻擊者控制的錢包仍持有約 3.42 億美元,相當於原始被盜金額的 88.3%。比特幣約占該餘額的 83.7%,即約 3,386 BTC。
公開可見的凍結金額則小得多。
Tether 和 Circle 已凍結約 34 萬美元的穩定幣。其中大部分資金之所以容易被凍結,是因為它們在地址上停留的時間足夠長,讓發行方得以回應。
NEAR Intents 另行表示,其 SHIELD 風險系統攔截了試圖透過該服務轉移超過 5,000 萬美元的企圖。BlockSec 對該披露的審查發現,約 503,000 美元在執行過程中被阻止,而約 166,000 美元則成功通過。
根據該服務自身的披露,NEAR Intents 的數據帶有大約最高 10% 的估計誤差範圍。
較早前關於 NEAR Intents 阻止與 Bitget 相關轉帳的報導發現,部分資金在兌換過程中被標記後,被留在待處理交易中。
綜合來看,Tether、Circle 和 NEAR Intents 的行動使公開可見的凍結資金接近 840,000 美元,僅佔被盜金額的 0.2%。
為何如此多 Bitget 加密貨幣透過 THORChain 轉移?
THORChain 成為 BlockSec 識別出的最大跨鏈路徑,隨著被盜 ETH 持續被轉換為 BTC,引來了 Bitget 的批評。
Chen 公開要求 THORChain 拒絕已知的攻擊者地址,主張「去中心化是一項設計原則,而不是」被盜資金的「護盾」。
THORChain 拒絕了該請求,並表示其緊急停止功能旨在保護整個協議,而非選擇性地審查個別交易。
該網路表示,緊急停止「並非對特定交易或使用者的選擇性凍結」。
一個與 Bitget 相關的錢包隨後透過 THORChain 將約 630 萬美元的 ETH 兌換為比特幣,完成了 27 筆兌換,產生了約 75.2 BTC。
其他被盜資金則流入了比特幣混幣器。BlockSec 統計,截至 9 月 29 日,約有 394 萬美元進入了 CoinJoin 交易。
9 月 27 日的一筆 CoinJoin 交易包含 356 個輸入和 401 個輸出。其中四個輸入,每個包含 2.5 BTC,來自 Bitget 追蹤器識別為屬於攻擊者的地址。

另一項對進入 Wasabi CoinJoin 的 Bitget 資金的追蹤此前發現了一條路徑,始於 Tron,經過 Ethereum 和 THORChain,然後在混幣前到達比特幣。
北韓是否實施了 Bitget 駭客攻擊?
北韓的參與仍是一項評估,而非執法部門確認的歸因。
Chen 曾表示,IP 行為和鏈上模式「與 DPRK 相關駭客組織所使用的技術一致」。Bitget 表示,部分 IP 地址與先前與北韓組織相關的 VPN 基礎設施相符,但該比對背後的技術證據尚未公開。
BlockSec 發現了其他可能的關聯,包括與歸因於 TraderTraitor 的攻擊中所使用的洗錢方法存在重疊,以及使用 THORChain 將資產轉換為比特幣。
研究員 ZachXBT 識別出幾名華語地下洗錢者,他表示這些人正在為攻擊者處理資金。其中一人據報導曾出現在與較早前一次漏洞利用相關的洗錢活動中。
Arkham 另行指出,其使用了經常與北韓相關行動有關的剝離鏈技術。
BlockSec 告誡不要將這些相似之處視為攻擊者身分的證據。洗錢服務可以為不同客戶工作,而 THORChain 和 CoinJoin 等協議可供不相關的使用者使用。
該安全公司表示,證據更直接指向洗錢團體可能被重複使用,而非證明同一批駭客實施了較早前與北韓相關的攻擊。
這項比較部分聚焦於 2025 年的 Bybit 竊案。美國當局正式將那起 15 億美元的攻擊歸咎於北韓的 TraderTraitor 行動,而 THORChain 被大量用於轉移被盜的 Bybit 資金。
截至最新經核實的更新,尚無執法機構公開將 Bitget 外洩事件歸咎於北韓。
Bitget 與被盜資金接下來會如何?
Bitget 持續追蹤錢包,並提供懸賞以獎勵追回資金。該交易所提供符合資格的參與者其所直接協助凍結資金的 5%,以及成功追回資金的另外 5%。
在 Mandiant、SlowMist、各交易所與區塊鏈調查人員持續追蹤攻擊者地址的同時,Bitget 追回懸賞已啟動。
Bitget 已分階段恢復比特幣、以太幣與 USDT 的提款。其公布的時程將其他代幣、法幣提款與 P2P 服務定於 10 月 2 日 08:00 UTC,不過在查核時,該交易所的官方事件頁面尚未發布關於最終重新開放的另行確認。
Bitget 表示,被利用的漏洞已修復,用戶餘額未受影響。其取證調查、執法工作、資金追蹤與追回行動仍在進行中,而該交易所表示,進一步的重大發現將透過其官方安全更新發布。






