Bitget 駭客攻擊:3.87 億美元竊款流向何處?
駭客已透過跨鏈服務,將 Bitget 交易所遭竊的 3.875 億美元大部分轉移至比特幣,而截至 9 月 24 日入侵事件後第五天,僅約 84 萬美元資金遭公開凍結。
重點摘要
Bitget 表示,駭客於 9 月間自多條區塊鏈上的熱錢包與溫錢包竊取 3.875 億美元。
BlockSec 估計,Bitget 竊案發生五天後,駭客仍掌控約 3.42 億美元資產。
Tether、Circle 與 NEAR Intents 共凍結約 84 萬美元,僅佔竊款總額的 0.2%。
THORChain 處理約 2.69 億美元過帳金額,比特幣則成為主要資金歸集資產。
朝鮮仍為嫌疑對象,但 BlockSec 指出,目前鏈上證據尚無法確認駭客身分。
該安全公司指出,竊款流向三條主要路徑:迅速兌換可被發行方凍結的資產、將多鏈資產價值歸集至比特幣,以及逐步將 BTC 輸入 CoinJoin 交易。
該分析基於 Bitget 追蹤儀表板所公開之地址及 9 月 29 日快照;隨資金持續流動,餘額與洗錢總額亦可能持續變動。
你可能也感興趣:Bitget 於 3.87 億美元駭客攻擊後恢復 USDT 提領
Bitget 駭客如何轉移竊得資金?
Bitget 表示,此次入侵始於 9 月 24 日 UTC 時間 18:31,駭客未經授權自其部分熱錢包與溫錢包基礎設施提領資金。
BlockSec 發現,首批交易為測試性小額轉帳(0.84 ETH 及 93 TRX);較大規模提款始於 18:58 UTC;七分鐘後,Bitget 對帳系統即偵測異常並暫停一般客戶提領。
Bitget 指出,駭客並未利用正常客戶提領流程;交易所表示,第三方安全產品存在漏洞,使駭客取得高權限內部憑證,進而直接向錢包系統提交偽造提領指令。
Bitget 強調私鑰未遭竊取,冷錢包亦未受影響;Mandiant 與 SlowMist 的獨立調查後續亦確認,遭入侵的第三方安全軟體導致駭客得以非法存取交易所錢包環境。
最初損失估算為 3.516 億美元,Bitget 後續納入 Zcash 與 Tron 轉帳後,將總額修正為約 3.875 億美元;BlockSec 統計共 12 條鏈上 13 種遭竊資產,其中 XRP 單一鏈上損失最大。
可能遭凍結的資產率先被轉移。BlockSec 發現,約 7,548 萬美元的 USDT、USDC 和 USDT0,外加 3,000 枚 XAUt 代幣,於失竊後 41 分鐘內被兌換為 ETH 或 AVAX。
Uniswap、UniswapX、1inch 及 MetaMask 內建兌換服務均出現在所用路徑中。BlockSec 表示,所有這些兌換均在 Bitget 執行長 Gracy Chen 公開揭露此安全事件前完成。
為何 Bitget 失竊的 3.87 億美元中僅有 84 萬美元遭凍結?
資產完成兌換後,攻擊者即開始跨鏈轉移價值並匯入比特幣網絡。
截至 9 月 29 日快照,BlockSec 估計約 2.69 億美元的過渡性資金經 THORChain 流轉,共涉及 7,804 筆交易;Chainflip 處理約 3,727 萬美元;其餘路徑則包含 USDT0/LayerZero、Circle 的 CCTP、Across 及 Stargate。
這些數字不可簡單相加視為各自獨立的失竊金額。BlockSec 提醒,同一筆資金在跨鏈流轉過程中可能經過多個協議。
洗錢過程進行近五天後,BlockSec 估算受攻擊者控制的錢包仍持有約 3.42 億美元,佔原始失竊金額的 88.3%;其中比特幣約佔該餘額的 83.7%,即約 3,386 BTC。
公開可見的凍結金額則小得多。
Tether 與 Circle 已凍結約 34 萬美元穩定幣。其中大部分資金因長期停留於特定地址,使發行方得以及時介入而暴露於凍結風險。
NEAR Intents 另指出,其 SHIELD 風險系統偵測到逾 5,000 萬美元試圖透過該服務轉移。BlockSec 審查其公告後發現,執行中約 50.3 萬美元遭攔截,約 16.6 萬美元則成功通過。
根據該服務自身公告,NEAR Intents 所提供數據之誤差範圍預估最高達 10%。
先前關於 NEAR Intents 阻斷與 Bitget 相關轉帳的報導指出,部分資金於兌換流程中遭標記後,仍滯留在待定交易中。
綜合 Tether、Circle 與 NEAR Intents 的行動,公開可見的凍結資金總額約為 84 萬美元,僅佔失竊總額的 0.2%。
為何大量 Bitget 加密貨幣經由 THORChain 轉移?
THORChain 成為 BlockSec 所識別的最大跨鏈路徑,並因失竊 ETH 持續兌換為 BTC 而招致 Bitget 批評。
Chen 公開呼籲 THORChain 拒絕已知攻擊者地址,主張「去中心化是一種設計原則,而非盜竊資金的保護罩」。
THORChain 拒絕該請求,表示其緊急暫停功能旨在整體保障協議安全,而非針對個別交易選擇性審查。
該網絡強調,緊急暫停「並非針對特定交易或用戶的選擇性凍結」。
之後一個與 Bitget 相關的錢包透過 THORChain 將約 630 萬美元 ETH 兌換為比特幣,共完成 27 次兌換,產生約 75.2 BTC。
其他失竊資金則流入比特幣混幣器。截至 9 月 29 日,BlockSec 統計約 394 萬美元進入 CoinJoin 交易。
9月27日一筆CoinJoin交易包含356筆輸入與401筆輸出。其中4筆輸入(每筆含2.5 BTC)來自Bitget追蹤器標示為攻擊者所控制的地址。

先前針對流入Wasabi CoinJoin之Bitget資金進行獨立追蹤,發現一條路徑:始於TRON鏈、經以太坊與THORChain,最終抵達比特幣鏈後進行混幣。
北韓是否策劃了Bitget駭客攻擊?
北韓涉案仍屬推估判斷,並非執法機關確認之歸責結論。
陳氏指出,IP行為與鏈上模式「符合朝鮮相關駭客團體慣用手法」。Bitget表示部分IP位址與過去關聯北韓團體的VPN基礎設施相符,但該比對所依據之技術證據尚未公開。
BlockSec另發現其他可能關聯線索,包括洗錢手法與TraderTraitor攻擊案相似,以及利用THORChain兌換資產為比特幣。
研究員ZachXBT辨識出數名中文圈地下洗錢者,聲稱正為攻擊者處理資金;其中一人曾參與更早一次駭客攻擊之洗錢活動。
Arkham另指出,攻擊者採用「剝離鏈(peel-chain)」技術,此手法常見於北韓相關作業。
BlockSec提醒,此類相似性不宜視為攻擊者身分之確鑿證據;洗錢服務可服務不同客戶,而THORChain、CoinJoin等協議亦供無關使用者使用。
該安全公司表示,證據較直接指向洗錢團體可能被重複利用,而非證明相同駭客執行過先前北韓關聯攻擊。
此類比部分聚焦於2025年Bybit盜竊案。美國當局已正式將這起15億美元攻擊歸責於北韓TraderTraitor組織,且THORChain當時被大量用於轉移Bybit失竊資金。
截至最新經核實更新,尚無執法機構公開將Bitget資安事件歸責於北韓。
Bitget與失竊資金接下來會如何發展?
Bitget持續追蹤錢包,並提供賞金鼓勵追回。符合資格者若協助凍結資金,可獲5%獎勵;成功取回則另得5%。
Bitget復原賞金計畫啟動之際,Mandiant、SlowMist、交易所及區塊鏈調查人員正持續追蹤攻擊者地址。
Bitget已分階段恢復BTC、ETH與USDT提領。其公布時程表顯示,其他代幣、法幣及P2P服務將於10月2日08:00(UTC)開放;惟查閱時,官方事故專頁尚未另行確認最終恢復公告。
Bitget表示遭利用之漏洞已修復,用戶餘額未受影響;其司法鑑識、執法協作、資金追蹤與取回作業持續進行中,後續重要發現將透過官方安全更新發布。
延伸閱讀:法院駁回LIBRA訴訟,否認針對Meteora與Chow之指控


