
根據區塊鏈合規公司 AMLBot,部分與 Bitget 安全漏洞事件相關的資產在經過多條區塊鏈與兌換路徑轉移後,已進入 Wasabi CoinJoin。
AMLBot 於 9 月 27 日表示,其追蹤結果顯示,在一輪 CoinJoin 中約有 4 BTC 可追溯至來自一個與 Bitget 相關的 TRON 錢包的資金。該公司將此活動描述為明顯試圖掩蓋失竊資產流向的行為。
這項發現出現之前,Bitget 已將轉入攻擊者控制地址的資產價值上修至約 3.875 億美元。該交易所在官方調查更新中表示,新總額納入了其最初 3.516 億美元估算中遺漏的 Zcash 與 TRON 資產。
AMLBot 追蹤出一條始於 TRON 的多階段路徑。根據該公司的說法,攻擊者先將 TRX 兌換為 USDT,之後再透過 USDT0 轉移到 Ethereum。USDT0 是 Tether 的全鏈版本,設計用於支援網路之間的轉帳。
資產進入 Ethereum 後,被兌換為約 145 ETH。AMLBot 表示,這批 ETH 隨後經由 THORChain 流轉,並被轉換為約 4.59 BTC。
之後,這些比特幣被拆分為較小額度,再進入一輪 Wasabi CoinJoin。AMLBot 表示,其分析可將該筆交易中的約 4 BTC 回溯至 Bitget 的 TRON 錢包。
CoinJoin 會在單一交易中結合多名參與者的比特幣輸入與輸出。由於鏈上觀察者無法再簡單地將單一輸入對應到單一輸出,因此這種技術會提高交易追蹤的難度。
AMLBot 將此活動定性為透過 Wasabi CoinJoin 洗錢,並表示已將相關地址列入黑名單。該公司正持續監控這批比特幣是否出現進一步的 CoinJoin 活動。
不過,這項歸因仍屬 AMLBot 的區塊鏈分析判斷。公開區塊鏈紀錄可顯示地址間轉帳、兌換與跨鏈活動,但每筆交易的目的仍是根據觀察到的資金流向與地址歸因推定而來。
Binance News 於 9 月 27 日發布的摘要也重述了相同流程,並引用了基於 AMLBot 追蹤的相關報導。
Bitget 最初表示,9 月 24 日的事件影響了約 3.516 億美元資產,原因是其熱錢包與溫錢包基礎設施部分區段發生未經授權的轉帳。
該交易所於 UTC 時間 18:31 偵測到異常活動,隨後暫停提領,但入金與交易功能維持正常運作。根據 Bitget 最初的安全公告,冷錢包仍然安全無虞。
到 9 月 25 日,Bitget 對交易進行分類後,已將確認金額提高至約 3.875 億美元。交易所表示,這一增幅並非來自漏洞發生後的新一輪竊盜,而是調查人員辨識出了原始事件中涉及的額外 Zcash 與 TRON 資產。
受影響資產包括 ETH、XRP、USDT、USDC、USDT0、ZEC、XAUt、BNB、AVAX 與 TRX。作為資產追回工作的一部分,Bitget 公布了在 Ethereum 相容網路、XRP Ledger、Zcash 與 TRON 上主要由攻擊者控制的地址。
Bitget 的初步調查結果指出,事件更可能與後端錢包基礎設施遭到入侵有關,而非私鑰外洩。執行長 Gracy Chen 表示,在調查人員確認確切入侵路徑的同時,私鑰仍然處於安全狀態。
Bitget 隨後表示,其安全團隊已找出攻擊路徑,以及繞過現有控制措施的方法。公司稱,根本漏洞已被修補,但尚未公開發布完整的技術根因報告,詳細說明此次利用手法。
這次 CoinJoin 活動僅代表與本次漏洞事件相關資金中的一小部分。
在 9 月 25 日的更新中,AMLBot 表示,其追蹤的約 3.89 億美元資金中,約 3.43 億美元、約占 88%,尚未移動。該公司的數據是根據其歸因為攻擊者所控制的地址得出。
AMLBot 辨識出 13 個靜置錢包,持有多種類型資產。其中 8 個 Ethereum 錢包共持有約 68,300 ETH,4 個 XRP 地址持有約 8,300 萬枚 XRP,另有 1 個錢包持有接近 18,900 枚 ZEC。
該公司表示,這 13 個地址自收到資金後都未曾發送任何交易。其後續有關 Wasabi 的更新,涉及的是另一部分已開始在不同鏈與不同資產間轉移的失竊資產。
其他研究人員也追蹤到獨立的轉換活動。Crypto.news 於 9 月 25 日報導,安全研究員 Taylor Monahan 發現,失竊的 USDC 在攻擊後已被轉移並兌換為 ETH。
她的研究結果顯示,攻擊者控制的資產在離開 Bitget 後經過跨鏈橋接與兌換。報導指出,在符合法律要求的情況下,Circle 可對指定地址上的 USDC 進行凍結;不過,公開的交易軌跡並未證明在當時是否已有符合條件的法律命令送達 Circle。
AMLBot 隨後的追蹤則顯示,另一部分資金流從 TRON 轉至 Ethereum,接著再透過 THORChain 進入比特幣,之後才流入 CoinJoin。
Bitget 表示,造成此次事件的漏洞已完成修補,目前正準備恢復提領服務。
該交易所的提領恢復時程將自 9 月 28 日 UTC 時間 08:00 起,首先開放比特幣提領。Ethereum、BSC、Arbitrum、Base 與 Optimism 上的 ETH 提領預定於 9 月 29 日恢復。
Ethereum、BSC、Solana 與 TRON 上的 USDT 提領預定於 9 月 30 日恢復。其他代幣提領、法幣服務與點對點提領則預計於 10 月 2 日回復。
Bitget 表示,Mandiant 與 SlowMist 持續協助安全調查,而其技術團隊也正在對提領基礎設施進行驗證作業。
如 crypto.news 在重啟計畫報導中所述,Bitget 表示其保護基金將承擔此次事件造成的財務損失,且客戶帳戶餘額維持不變。該交易所稱,在暫停提領期間,該基金規模超過 4.64 億美元。
Bitget 在遭駭前發布的 9 月儲備證明更新顯示,其涵蓋的 19 項資產總儲備率為 135%。該交易所表示,對於計畫涵蓋的用戶資產,其至少維持 1:1 的儲備比例。執行長 Gracy Chen 預定於 9 月 28 日 UTC 時間 07:30 舉行一場線上 AMA,內容將涵蓋此次事件、提領恢復進展,以及交易所的下一步安排。