
与今年最大交易所数据泄露事件之一相关的少量比特币出现在一款旨在使区块链追踪几乎不可能的隐私工具中。据区块链合规公司 AMLBot 称, Bitget 黑客攻击追踪工作已将 9 月份被盗的约 4 个比特币与 Wasabi CoinJoin 交易轮次联系起来,这让我们得以罕见地了解被盗加密货币在攻击者试图抹去痕迹之前如何在多个区块链中转移。
要点总结
- AMLBot 追踪到 Bitget 黑客攻击中约4 个比特币流入 Wasabi CoinJoin 轮,并将其与一个与 Bitget 关联的 TRON 钱包联系起来。
- 被盗资产从 TRX 转移到 USDT,通过 USDT0 桥接到以太坊,兑换成大约145 个 ETH ,然后通过 THORChain 路由成大约4.59 个 BTC 。
- AMLBot 表示,已将与此流量相关的地址列入黑名单,并将继续监控攻击者的比特币,以防进一步的 CoinJoin 活动。
- 在调查人员发现更多 Zcash 和 TRON 资产后,Bitget 确认的 9 月 24 日数据泄露事件造成的损失从最初的 3.516 亿美元修正为约 3.875 亿美元。
追踪Bitget黑客事件中被盗资金
AMLBot的追踪结果显示,Bitget泄露事件中的资金并未停留在单一地点或单一区块链上。相反,这些资产在多个网络间辗转,并反复变换形式。该公司表示,这种模式符合试图掩盖其来源的意图。这种多层级的资金流动在大规模加密货币盗窃中十分常见,但AMLBot能够还原如此详尽的追踪信息,使调查人员和公众能够更清晰地了解洗钱活动是如何近乎实时地进行的。
资产的多链转移
根据 AMLBot 的分析,这笔资金的来源始于 TRON,攻击者将 TRX 兑换成了 USDT。之后,资金通过 USDT0(一种专为支持的网络间转账而构建的 Tether 全链版本)转移到了以太坊。在以太坊上,被盗的资金被兑换成了大约 145 个 ETH,然后再次通过 THORChain 转移回比特币,最终兑换成了大约 4.59 个 BTC。
这种从TRON到以太坊再到比特币,中间经过多次兑换的流程,说明了为什么加密货币盗窃追踪对调查人员来说变得越来越复杂。每一次跳转都会增加追踪资金流向的难度,而像USDT0这样的跨链桥则让被盗资金更容易在监控工具不尽相同的生态系统之间转移。
使用 Wasabi CoinJoin 进行混淆
交易链的最后一步将资金输送到了 Wasabi,这是一个基于 CoinJoin 技术构建的比特币钱包服务。CoinJoin 将来自众多参与者的比特币输入和输出合并成一笔交易,这使得外部观察者很难将一个输入与一个特定的输出对应起来。
AMLBot表示,这笔约4.59个比特币在被发送到CoinJoin交易之前被拆分成更小的金额,其分析能够将该轮交易中的约4个比特币追溯到最初与Bitget关联的TRON钱包。该公司将此举描述为利用Wasabi CoinJoin隐私工具进行洗钱的明显尝试。
值得注意的是,这一归因基于AMLBot自身的区块链分析。公共账本显示了转账、兑换和跨链跳转本身,但每一步背后的意图是分析公司从数据模式中推断出来的,而不是直接写入区块链的内容。
AMLBot的合规行动和监控
除了追踪资金流向之外,AMLBot 还采取了具体措施来标记相关钱包,这一举措意义重大,因为它可以限制被盗资产最终被套现的地点和方式。
地址黑名单
AMLBot表示已将与此交易流程相关的地址列入黑名单。列入黑名单并不会抹去资金,但会将这些地址标记出来,以便其他依赖AMLBot区块链分析来筛查交易的合规系统和交易所进行监控,从而使攻击者更难在不触发警报的情况下将资产转移到受监管的平台。
持续监控攻击者的比特币活动
AMLBot 还表示,他们正在持续监控攻击者的比特币持有量,以寻找进一步使用 CoinJoin 的迹象。这种持续监控表明,该公司预计未来几天或几周内,更多被盗资金会尝试类似的混淆手段,尤其是在目前只有一小部分赃款转移的情况下。
Bitget 数据泄露事件为何持续扩大?
CoinJoin的泄露事件只是整个事件的一个缩影。Bitget最初报道称,9月24日的泄露事件影响了约3.516亿美元的资产,未经授权的转账攻击了该交易所的部分热钱包和温钱包系统。该交易所于UTC时间18:31发现了异常活动,暂停了提现,并表示其冷钱包仍然安全。
截至9月25日,Bitget将损失金额上调至约3.875亿美元,此前调查人员发现了更多与同一事件相关的Zcash和TRON资产。该公司表示,金额上调并非反映新的盗窃行为,而只是对已损失资产进行了更全面的统计。据报道,受影响的资产包括ETH、XRP、USDT、USDC、USDT0、ZEC、XAUt、BNB、AVAX和TRX。
Bitget 首席执行官 Gracy Chen 表示,攻击者入侵了交易所钱包基础设施中的后端系统,私钥泄露的可能性已被排除。
其余被盗资金的去向是什么?
Wasabi CoinJoin 的交易流仅占此次数据泄露事件总金额的一小部分。AMLBot 单独估计,截至 9 月 25 日,约有 3.43 亿美元(约占其追踪的约 3.89 亿美元总额的 88%)仍处于休眠状态,分散在 13 个攻击者控制的钱包中。据报道,这些钱包持有多种资产,包括大量的 ETH、XRP 和 ZEC,且在 AMLBot 更新数据时,这些钱包均未显示任何资金流出活动。
这种对比值得深思:虽然绝大部分被盗资金仍未被动用,但转移的那部分资金却显示出攻击者经过精心策划、多步骤地试图利用隐私工具。这给业界提出了一个真正的问题——这些闲置资金是出于策略性保留,还是攻击者在投入更大金额之前,先通过 CoinJoin 等洗钱渠道测试小额资金?
Bitget方面表示,此次安全漏洞的原因已被查明并修复,交易所制定了分阶段提现计划,首先恢复比特币提现,随后几天将逐步恢复以太坊、USDT和其他代币的提现。该公司表示,其安全保障基金(在提现暂停期间规模超过4.64亿美元)将用于弥补损失,客户账户余额保持不变。
常问问题
AMLBot追踪到了多少被盗的Bitget资金?
AMLBot 追踪到 Bitget 黑客攻击中约有 4 个比特币流入 Wasabi CoinJoin。
被盗资金在到达 Wasabi CoinJoin 之前经历了哪些路径?
被盗资产从 TRX 转换为 USDT 后,通过 USDT0 桥接到以太坊,兑换成约 145 ETH,通过 THORChain 进行转移,最终在 CoinJoin 之前转化为约 4.59 BTC。
AMLBot 对参与 Bitget 盗窃事件的地址采取了哪些措施?
AMLBot 已将与盗窃交易流程相关的地址列入黑名单,并正在监控攻击者的 BTC,以防其进行进一步的 CoinJoin 活动。
本文由人工智能辅助生成,并经编辑团队审核。