Chainalysis AI 在不到 10 分鐘內追蹤 Bitget 3.87 億美元駭客攻擊
Chainalysis 利用內部 AI 技術,將調查 Bitget 被竊取之 3.87 億美元過程中耗費逾 20 小時的手動橋接對帳,縮短至 10 分鐘內。
摘要
Chainalysis 表示,AI 加速跨鏈匹配,調查人員則主導作業並審查結果。
該公司將此次攻擊歸因於朝鮮籍行為者,並指出其 2026 年竊盜金額已逾 10 億美元。
調查人員透過跨鏈兌換,追蹤遭竊 XRP 至攻擊者控制的比特幣地址。
Bitget 已針對成功協助凍結及追回竊款者,另提供 5% 獎勵。
Chainalysis 於 10 月 1 日報告中指出,調查人員在 9 月 24 日資安事件後,開發客製化自動化工具,以串聯各區塊鏈間交易。所報告的時間節省,專指橋接存款與提領款項之匹配作業,為本次與 Bitget 及執法單位合作調查的一環。
該公司調查團隊不眠不休,運用這些工具追蹤碎片化交易路徑,並將發現同步給交易所與主管機關。據報告,新識別之地址數分鐘內即標註「遭竊資金」,並透過其資料平台即時提供合規團隊使用。
Chainalysis AI 協助匹配轉帳,調查人員主導案件
依該公司所述流程,調查人員設定匹配規則、檢視結果,並決定追查方向;AI 則協助針對此案建構工具,而非掌控整體調查。
正如報告所述:
「調查人員仍定義邏輯、審查輸出結果,並主導調查進程。」
你可能也感興趣:Chainalysis 仍面臨 Celsius 案件,涉及 33 億美元『稽核』
憑藉逾十年跨鏈歸屬資料,此自動化技術成功串聯一網路之存款與另一網路之付款。該公司表示,此方法有助重組原本分開觀看時看似無關的活動。
在遭竊 XRP 追蹤路徑中,調查人員識別出經由跨鏈流動性協議之轉移,該協議以比特幣支付,而非直接將 XRP 發送至交易所。據報告,約一天半內,數千萬美元資金經由此路徑流通。
完成存款與提領匹配後,調查人員持續追蹤後續交易,經多個協議最終抵達攻擊者控制的比特幣地址。該團隊持續監控已識別目的地,並計畫隨資金流向標註更多地址。
Bitget 駭客攻擊導致 3.87 億美元資金跨四條鏈流出
攻擊發生後三小時內,Chainalysis 記錄到 23 筆轉帳,共轉出約 3.87 億美元。資金流向為:以太坊占 49.7%、XRP 占 40.8%、Zcash 占 7.6%、TRON 占 1.8%。
除初始提領外,該公司還發現跨鏈流動性與訊息協定、即時兌換服務,以及洗錢服務關聯。其公開的交易圖譜顯示了漏洞發生後數百筆轉帳的部分流向。
Bitget 表示,其系統於 9 月 24 日 UTC 晚上 6:31 檢測到熱錢包與溫錢包基礎設施部分區域遭未經授權轉帳。交易所隨後將損失估算從 3.516 億美元上調至 3.875 億美元,納入額外 Zcash 與 TRON 轉帳。
根據執行長 Gracy Chen 初步說明,攻擊者入侵關鍵後端系統、篡改交易資料並觸發授權流程;Bitget 強調冷錢包與私鑰均未受影響。
據其調查報告,此次事件源於第三方安全產品存在漏洞,使攻擊者取得憑證並偽造提領指令。Bitget 點名 Mandiant 與 SlowMist 協助進行數位鑑識與資金追蹤。
儘管 Chainalysis 將盜竊歸因於朝鮮黑客,Chen 初步評估較為謹慎,僅指出 IP 行為與 VPN 基礎設施符合已知朝鮮駭客模式,但當時未確認責任歸屬。
THORChain 拒絕 Bitget 封鎖攻擊者地址之請求
如 crypto.news 此前報導,Chen 在盜款開始經 THORChain 流轉後,曾請求封鎖攻擊者地址。THORChain 拒絕選擇性封鎖,主張其緊急控管機制旨在保障網路安全,而非凍結特定錢包。
Chen 主張去中心化不應庇護協助處理已知盜款之服務;THORChain 則強調,安全事件期間暫停網路運作,與拒絕向特定地址提供服務性質不同。
安全公司 GoPlus 質疑該協定與比特幣、以太坊之類比,指出其驗證者管控金庫與簽署機制;GoPlus 認為此特徵賦予 THORChain 運營方權限,異於底層區塊鏈驗證者。
就發行方而言,截至 9 月 26 日,Circle 與 Tether 合計凍結約 31.8 萬美元 USDC 及 USDT,關聯本次駭客事件。
依 Bitget 返還方案,成功協助凍結資金者可獲 5% 懸賞,成功追回資金另享 5% 獎勵。
Bitget 恢復提領功能,同時美國當局追查朝鮮相關資金
Bitget 於 9 月 30 日更新中確認已恢復主要資產提領:BTC 於 9 月 28 日、ETH 於 9 月 29 日、USDT 於 9 月 30 日恢復;其時程表規劃餘下代幣、法幣及 P2P 提領於 10 月 2 日 UTC 上午 8:00 開放。
Chen 亦表示保護基金已返還逾 3 億美元。Bitget 於 9 月 29 日儲備快照顯示,涵蓋之 19 種資產整體準備率達 131%,各資產均逾 100%,且客戶餘額未受影響。
另據 9 月 8 日美國一宗案件報導,聯邦法院裁定沒收約 21.27 萬美元穩定幣,關聯朝鮮 IT 人員所得薪資。檢方指控該等人員隱匿身分、取得海外職務,並透過加密貨幣收取報酬。
司法部 2025 年 6 月起訴書指控,包括區塊鏈公司在內之不知情雇主常以 USDC 或 USDT 支付薪酬;檢方描述其透過代幣兌換、跨鏈轉帳、假身分帳戶及拆分小額交易等方式洗錢。
魯道夫・孔特拉斯法官准許對已識別錢包之沒收申請,但以檢方未於公開通知中充分列明其他資產為由,駁回其餘財產沒收請求(不予置評)。
延伸閱讀:美國證管會提案制定投資顧問與基金之加密貨幣託管框架


