首頁LBank 新聞中心
Bitget 駭客透過 Wasabi CoinJoin 洗轉 4 BTC
bitget-hacker-routes-4-btc-through-wasabi-coinjoin
Bitget 駭客透過 Wasabi CoinJoin 洗轉 4 BTC
AMLBot 追蹤到約四枚 BTC 與 Bitget 竊案相關,並進入 Wasabi CoinJoin 混幣輪次。資金先從 TRON 經由 USDT0、Ethereum 與 THORChain 流轉,最後抵達用於混幣的 Bitcoin 地址。Bitget 目前確認,在 9 月的入侵事件中,約 3.875 億美元已轉移至攻擊者控制的地址。AMLBot 估計,截至 9 月 25 日,約 3.43 億美元仍閒置於 13 個攻擊者錢包中。Bitget 在確認並修補底層安全漏洞後,計劃自 9 月 28 日起分階段提領。
2026-09-27 來源:crypto.news

根據區塊鏈合規公司 AMLBot,部分與 Bitget 安全漏洞事件相關的資產在經過多條區塊鏈與兌換路徑轉移後,已進入 Wasabi CoinJoin。

摘要
  • AMLBot 追蹤到約 4 枚與 Bitget 失竊案相關的 BTC 流入一輪 Wasabi CoinJoin 交易。
  • 資金先從 TRON 經由 USDT0、Ethereum 和 THORChain 轉移,之後才抵達用於混幣的比特幣地址。
  • Bitget 現已確認,9 月這起漏洞事件中約有 3.875 億美元被轉入攻擊者控制的地址。
  • 截至 9 月 25 日,AMLBot 估計約有 3.43 億美元仍靜置於 13 個攻擊者錢包中。
  • Bitget 在確認並修補底層安全漏洞後,計劃自 9 月 28 日起分階段恢復提領。

AMLBot 於 9 月 27 日表示,其追蹤結果顯示,在一輪 CoinJoin 中約有 4 BTC 可追溯至來自一個與 Bitget 相關的 TRON 錢包的資金。該公司將此活動描述為明顯試圖掩蓋失竊資產流向的行為。

這項發現出現之前,Bitget 已將轉入攻擊者控制地址的資產價值上修至約 3.875 億美元。該交易所在官方調查更新中表示,新總額納入了其最初 3.516 億美元估算中遺漏的 Zcash 與 TRON 資產。

Bitget 資金在進入 CoinJoin 前穿越四個網路

AMLBot 追蹤出一條始於 TRON 的多階段路徑。根據該公司的說法,攻擊者先將 TRX 兌換為 USDT,之後再透過 USDT0 轉移到 Ethereum。USDT0 是 Tether 的全鏈版本,設計用於支援網路之間的轉帳。

資產進入 Ethereum 後,被兌換為約 145 ETH。AMLBot 表示,這批 ETH 隨後經由 THORChain 流轉,並被轉換為約 4.59 BTC。

之後,這些比特幣被拆分為較小額度,再進入一輪 Wasabi CoinJoin。AMLBot 表示,其分析可將該筆交易中的約 4 BTC 回溯至 Bitget 的 TRON 錢包。

CoinJoin 會在單一交易中結合多名參與者的比特幣輸入與輸出。由於鏈上觀察者無法再簡單地將單一輸入對應到單一輸出,因此這種技術會提高交易追蹤的難度。

AMLBot 將此活動定性為透過 Wasabi CoinJoin 洗錢,並表示已將相關地址列入黑名單。該公司正持續監控這批比特幣是否出現進一步的 CoinJoin 活動。

不過,這項歸因仍屬 AMLBot 的區塊鏈分析判斷。公開區塊鏈紀錄可顯示地址間轉帳、兌換與跨鏈活動,但每筆交易的目的仍是根據觀察到的資金流向與地址歸因推定而來。

Binance News 於 9 月 27 日發布的摘要也重述了相同流程,並引用了基於 AMLBot 追蹤的相關報導。

Bitget 將確認損失上調至 3.875 億美元

Bitget 最初表示,9 月 24 日的事件影響了約 3.516 億美元資產,原因是其熱錢包與溫錢包基礎設施部分區段發生未經授權的轉帳。

該交易所於 UTC 時間 18:31 偵測到異常活動,隨後暫停提領,但入金與交易功能維持正常運作。根據 Bitget 最初的安全公告,冷錢包仍然安全無虞。

到 9 月 25 日,Bitget 對交易進行分類後,已將確認金額提高至約 3.875 億美元。交易所表示,這一增幅並非來自漏洞發生後的新一輪竊盜,而是調查人員辨識出了原始事件中涉及的額外 Zcash 與 TRON 資產。

受影響資產包括 ETH、XRP、USDT、USDC、USDT0、ZEC、XAUt、BNB、AVAX 與 TRX。作為資產追回工作的一部分,Bitget 公布了在 Ethereum 相容網路、XRP Ledger、Zcash 與 TRON 上主要由攻擊者控制的地址。

Bitget 的初步調查結果指出,事件更可能與後端錢包基礎設施遭到入侵有關,而非私鑰外洩。執行長 Gracy Chen 表示,在調查人員確認確切入侵路徑的同時,私鑰仍然處於安全狀態。

Bitget 隨後表示,其安全團隊已找出攻擊路徑,以及繞過現有控制措施的方法。公司稱,根本漏洞已被修補,但尚未公開發布完整的技術根因報告,詳細說明此次利用手法。

AMLBot:大部分失竊資產仍處於靜置狀態

這次 CoinJoin 活動僅代表與本次漏洞事件相關資金中的一小部分。

在 9 月 25 日的更新中,AMLBot 表示,其追蹤的約 3.89 億美元資金中,約 3.43 億美元、約占 88%,尚未移動。該公司的數據是根據其歸因為攻擊者所控制的地址得出。

AMLBot 辨識出 13 個靜置錢包,持有多種類型資產。其中 8 個 Ethereum 錢包共持有約 68,300 ETH,4 個 XRP 地址持有約 8,300 萬枚 XRP,另有 1 個錢包持有接近 18,900 枚 ZEC。

該公司表示,這 13 個地址自收到資金後都未曾發送任何交易。其後續有關 Wasabi 的更新,涉及的是另一部分已開始在不同鏈與不同資產間轉移的失竊資產。

其他研究人員也追蹤到獨立的轉換活動。Crypto.news 於 9 月 25 日報導,安全研究員 Taylor Monahan 發現,失竊的 USDC 在攻擊後已被轉移並兌換為 ETH。

她的研究結果顯示,攻擊者控制的資產在離開 Bitget 後經過跨鏈橋接與兌換。報導指出,在符合法律要求的情況下,Circle 可對指定地址上的 USDC 進行凍結;不過,公開的交易軌跡並未證明在當時是否已有符合條件的法律命令送達 Circle。

AMLBot 隨後的追蹤則顯示,另一部分資金流從 TRON 轉至 Ethereum,接著再透過 THORChain 進入比特幣,之後才流入 CoinJoin。

Bitget 準備分階段重啟提領

Bitget 表示,造成此次事件的漏洞已完成修補,目前正準備恢復提領服務。

該交易所的提領恢復時程將自 9 月 28 日 UTC 時間 08:00 起,首先開放比特幣提領。Ethereum、BSC、Arbitrum、Base 與 Optimism 上的 ETH 提領預定於 9 月 29 日恢復。

Ethereum、BSC、Solana 與 TRON 上的 USDT 提領預定於 9 月 30 日恢復。其他代幣提領、法幣服務與點對點提領則預計於 10 月 2 日回復。

Bitget 表示,Mandiant 與 SlowMist 持續協助安全調查,而其技術團隊也正在對提領基礎設施進行驗證作業。

如 crypto.news 在重啟計畫報導中所述,Bitget 表示其保護基金將承擔此次事件造成的財務損失,且客戶帳戶餘額維持不變。該交易所稱,在暫停提領期間,該基金規模超過 4.64 億美元。

Bitget 在遭駭前發布的 9 月儲備證明更新顯示,其涵蓋的 19 項資產總儲備率為 135%。該交易所表示,對於計畫涵蓋的用戶資產,其至少維持 1:1 的儲備比例。執行長 Gracy Chen 預定於 9 月 28 日 UTC 時間 07:30 舉行一場線上 AMA,內容將涵蓋此次事件、提領恢復進展,以及交易所的下一步安排。