☰
Bitget 3.8 亿美元被盗复盘:洗钱路径、冻结情况与归因
2026/10/1 21:23:46 网站建设 项目流程

一、事件经过

2026 年 9 月 25 日 02:31(北京时间,下文时间均为北京时间),Bitget 的以太坊热钱包转出 0.84 ETH,TRON 热钱包转出 93 TRX。根据 Bitget 事后在直播中所述,这是攻击者的两笔测试转账,金额低于风控阈值,没有触发告警。

02:58 起大额转出开始。03:05,Bitget 的对账系统发现大额差异,风控自动阻断了全平台用户提现。但据 Bitget 介绍,攻击者是直接向钱包系统写入伪造的提现命令,转出没有停下。

最后一笔发生在 05:23,从测试转账算起共2 小时 52 分钟,Bitget 追踪面板共记录到26 笔成功转出;05:44,Bitget 停掉签名机等钱包提现服务。

Bitget 披露的攻击路径是,攻击者利用某第三方安全产品的零日漏洞,窃取了内部网络的高权限凭证,向钱包系统写入伪造的提现命令,绕过了风控校验,并在每次转账后删除相关记录。Bitget 称私钥没有泄露,冷钱包未受影响。

损失最初报约 3.516 亿美元,补计 Zcash 和 TRON 后上调为约 3.875 亿美元。面板记录显示,被盗资产涉及 13 种、12 条链,XRP 是单链损失最大的一块。Bitget 表示用户余额不受影响,损失由用户保护基金承担。

二、洗钱路径

从攻击者目前的行为模式看,此次洗钱主要分为3 个步骤:先把可冻结的资产兑换成原生代币,再把分散在各链的资产往比特币归拢(以太坊作为主要的中转),最后把 BTC 陆续送进混币。

第一步完成得最快。被盗资产中有约 7,548 万美元的 USDT、USDC 和 USDT0,另有 3,000 枚 Tether 发行的黄金代币 XAUt。它们有中心化发行方,这很可能是攻击者最先处理它们的原因。这些资产均在各自被盗后41 分钟内换成了 ETH 或 AVAX:

图 1:可冻结资产的兑换时间线

兑换走的是 UniswapX、Uniswap、1inch 和 MetaMask 钱包内置兑换等常规渠道,全部在 Bitget CEO 于 05:30 公开发帖说明此事之前完成。

第二步从 9 月 25 日被盗当天开始,截至 9 月 29 日,已持续近 5 天。据 Bitget 追踪面板的统计(数据截至 9 月 29 日 20:30;下文如无特别注明,均为同一时间的快照数据),目前在途的跨链交易均以BTC为目标,按金额计约九成从以太坊发出。

图 2:在途跨链交易的目标资产与发出链分布(Bitget 追踪面板)

这一步的主通道是跨链兑换协议THORChain。面板统计显示,攻击者打入 THORChain 的净额约2.69 亿美元(7,804 笔),跨链兑换类中其次是Chainflip,约3,727 万美元。

需要注意的是,上述数字均为经过额:同一笔资金可能先后经过多个通道,各通道金额不能简单相加,也不等同于已完成清洗的金额。

第三步是比特币的 CoinJoin,它把多个用户的比特币混在同一笔交易里,打断输入和输出的对应关系。截至 9 月 29 日,累计进入 CoinJoin 的资金约 394 万美元,相对攻击者持有的 BTC 规模仍然很小。

以 9 月 27 日 19:03 上链的一笔 CoinJoin 交易为例,这笔交易共有 356 个输入、401 个输出,其中 4 个输入(各 2.5 BTC,共 10 BTC)来自 Bitget 面板标注的攻击者地址。

输出中有大量相同面额,例如 21 个输出各为 0.02097152 BTC,从链上无法区分这些输出分别归属于谁。

图 3:9 月 27 日的一笔 CoinJoin 交易,4 个输入来自攻击者地址

到攻击发生后的第 5 天,攻击者仍控制约 3.42 亿美元,占被盗总额的 88.3%。其中 BTC 约占 83.7%(约 3,386 枚),ZEC 约占 8.5%,ETH 约占 7.3%(约 9,357 枚),稳定币约占 0.2%。

面板对账显示,截至 9 月 25 日,兑换和跨链中的损耗约 378 万美元;Tether 和 Circle 冻结约34 万美元,另据 NEAR Intents 披露,约50 万美元在其执行途中被冻结。

三、冻结情况

截至 9 月 29 日,公开可见的冻结合计约 84 万美元,约占被盗总额的 0.2%:稳定币发行方 Tether 和 Circle 冻结了约 34 万美元,跨链服务 NEAR Intents 自述在执行途中冻结了约 50 万美元。这两类冻结的机制不同。

1. 稳定币发行方的冻结

对于由 Tether 和 Circle 发行的稳定币,发行方可以冻结指定地址上的余额。很可能是为了避免被发行方冻结,本案中被盗的稳定币在各自被盗后41 分钟内就已全部兑换为原生代币(见第二节)。但这并不意味着资产转移的过程中没有再出现稳定币,而这也为 Tether 和 Circle 的冻结创造了条件。

截至 9 月 29 日,约34 万美元被 Tether 和 Circle 冻结。我们逐笔排查其资金来源,发现主要来自攻击者跨链过程中作为中转的稳定币。

图 4:Tether 与 Circle 的冻结明细(冻结时间来自 BlockSec USDT Freeze Tracker)

最大的一笔约 31.8 万美元,来自攻击者在 BSC 和以太坊上共用的地址 0xe07b…7d57。攻击者在 BSC 上把 BNB 换成 BSC-USD 等稳定币,按20 万、10 万、2 万的整数分块,经 PancakeSwap 跨链(底层为 Across)等通道送到以太坊。

在以太坊一侧取出 USDT 或 USDC,几分钟内再换成 ETH。

BSC-USD(全称 Binance-Peg BSC-USD)由 Binance 发行,合约没有冻结函数;跨到以太坊之后,这些资金变成了 Tether 和 Circle 可以冻结的 USDT 和 USDC。

该地址经PancakeSwap跨链的 48 笔资金,中位到账时间 88 秒,但其中 4 笔稳定币延迟了 62 至 83 分钟,成为最后到账的几笔,07:36 到 07:47 才到账,而攻击者此前在这个地址上的操作已在 07:07 停止。

约 27 小时后,攻击者回到这个地址,转走了账上的 170.47 ETH,但此时这笔 USDT 和 USDC 已被 Circle 和 Tether 冻结。

另外两处的情况类似。0x9acc…b046 被冻结的 21,090 USDT 是一笔 THORChain 退款:攻击者把跨链来的 USDT 送进 THORChain 换 BTC,部分订单被退回,同地址其他退款都在 17 分钟内到账,这一笔用了 109 分钟,到账时攻击者已离开。

TRON 上的两笔则是攻击者按整数转走后剩下的零头。

这几笔冻结有一个共同点,那就是它们在地址中停留的时间足够长。相比之下,9 月 29 日 15:01 到账的一笔 425,959 USDT,停留 1 小时 14 分钟后就被换成 ETH 送进了 THORChain,短于已有冻结中最快的一次(从地址首次收到稳定币到被冻结,约 5 小时 24 分),没有被冻结。

但停留时间长,并不意味着一定会被冻结。截至 9 月 29 日,面板显示攻击者关联的 5 个地址上仍有约31 万美元的稳定币处于可冻结状态。

其中金额最大的一笔是 0xec13…691f 上的 267,364 USDC,于 9 月 29 日 13:57 到账,截至 21:27(见下图)已停留约7.5 小时,仍未被冻结。

作为参照,此前 Circle 冻结 0xe07b…7d57 上的 USDC,从该地址首次收到 USDC 算起用了约7.6 小时,两者基本相当。

图 5:0xec13…691f 上 267,364 USDC 截至 9 月 29 日 21:27 仍未被冻结

2. 跨链服务的处理

另一类冻结发生在跨链服务处理兑换请求的过程中。据NEAR Intents9 月 28 日的披露,攻击者曾尝试经其转移超过 5,000 万美元,风控层 SHIELD 识别后不予报价或中止执行,最终约16.6 万美元通过,约50.3 万美元在执行途中被冻结,目前仍被限制。

这些数字是 NEAR Intents 的自述,原文注明误差可能在 10% 以内。

以 Bitget 面板标注为「NEAR Intents 扣单」的一笔订单为例:9 月 26 日 00:35,攻击者地址从 XRP Ledger 向 NEAR Intents 充值 173,819 XRP(面板估值约 26.6 万美元),目标是兑换成 BTC。

充值已经确认,但这笔订单至今停在「处理中」状态,早已超过 01:35 的截止时间,并且未产生退款。面板共标注了 4 笔这类订单,合计约 29.4 万美元。

图 6:被 NEAR Intents 扣住的一笔 XRP 兑换订单,仍停在「处理中」

除 NEAR Intents 外,攻击者的资金还经过了多个跨链服务。面板统计显示,经手额最大的是 THORChain,约 2.69 亿美元;其后依次是 USDT0/LayerZero 约 5,513 万美元、Circle 的跨链协议 CCTP 约 4,933 万美元、Chainflip 约 3,727 万美元、Across 约 1,438 万美元、Stargate 约 1,282 万美元。

以上均为经过额,不能相加。

THORChain 的经手额最大,也引发了争议。9 月 26 日,Bitget CEO Gracy Chen 公开要求 THORChain 拒绝为攻击者地址提供服务,称「去中心化是一项设计原则,不是为已知被盗资金提供便利的挡箭牌」。

也有人指出,THORChain 今年 5 月因自身签名机制存在漏洞、被盗约 1,070 万美元时,曾暂停整个网络。对此,THORChain 回应称,暂停网络不等于选择性冻结特定资金或某一笔兑换,协议在设计上不做审查。截至 9 月 29 日,仍有被盗资金经 THORChain 从 ETH 换成 BTC。

四、「朝鲜黑客」的判断,以及与 Bybit 的异同

这次事件发生后数小时内,就被多方指向朝鲜黑客。主要依据有三类。

一是 Bitget 自己的判断。Bitget CEO Gracy Chen 称,根据 IP 行为特征和链上特征,这次攻击与朝鲜相关黑客组织的手法一致,并表示发现部分 IP 与某朝鲜团伙使用的 VPN 吻合,但相关技术依据尚未公布。

二是链上的资金关联。事发后约 6 小时,链上分析师 Specter 称,Bitget 被盗的 XRP 跨链后,可以直接关联到今年 7 月的 AFX 被盗案,该案被归因于 TraderTraitor;也有媒体指出,这一关联只经过一个持有约 4,300 美元的以太坊钱包,证据较薄。

三是洗钱网络和手法的重合。ZachXBT公开了 5 名替攻击者洗钱的华语地下洗钱者的社交账号和相关交易,并称其中一人今年早些时候也经手过 Kelp DAO 被盗的 2.92 亿美元资金。

他表示,在多起被归因于 TraderTraitor 的案件之后,他都观察到同样的模式,并一直在追踪这些团伙;目前资金正经跨链桥在各链之间转移,并被存入Wasabi 等混币服务。Arkham 也指出,攻击者使用了朝鲜关联黑客常用的「剥皮链」(peel chain)手法。

在这些线索中,2025 年的 Bybit 案被反复提及。当时 Bybit 的以太坊冷钱包被盗约15 亿美元,五天后,FBI 发布公告认定朝鲜对此负责,并把这类活动称为「TraderTraitor」;安全公司 Sygnia 的报告称其也被称为Lazarus Group。

两案确实有相似之处。

一是都没有窃取交易所的私钥,而是借道第三方:Bybit 案中,攻击者先攻破 Safe{Wallet} 一名开发者的电脑,再篡改 Safe 网页端脚本,让 Bybit 签名人签下交出冷钱包控制权的交易。

本案据 Bitget 披露,攻击者利用的是第三方安全产品的零日漏洞。

二是洗钱手法相近,主通道都是 THORChain:Bybit CEO Ben Zhou 2025 年 3 月 4 日公布的统计显示,当时 72% 的被盗资金经 THORChain 转移。至于两案洗钱路径的差异,例如本案多了兑换稳定币和跨链归拢的步骤,主要取决于被盗钱包里有哪些资产,并不能用来区分攻击者。

但在攻击和洗钱都高度服务化的今天,仅凭上述信息,很难简单断定攻击者的身份。本案的攻击入口据 Bitget 披露是第三方安全产品的漏洞;THORChain、CoinJoin 这类服务任何人都可以使用;替攻击者洗钱的地下团伙,与攻击者本身也未必是同一批人。

因此,链上的重合更直接说明的是本案与此前案件的洗钱团伙可能相同,而不一定意味着攻击者相同。更确定的结论,还有待 Bitget 公布完整的调查报告,或执法机构发布公告。

数据说明:文中时间均为北京时间(UTC+8);Bitget 追踪面板的动态数据如无特别注明,均取自 2026 年 9 月 29 日 20:30 获取的快照。链上数字来自 BlockSec 对 Bitget 官方追踪面板所列地址的复核。事件经过来自 Bitget 官方直播(经吴说区块链整理)与官方公告。冻结时间来自 BlockSec USDT Freeze Tracker。

信源

[1] Bitget 追踪面板 https://trace.bgblockchain.xyz

[2] Gracy Chen X,2026-09-25 https://x.com/GracyBitget/status/2103235655879074084

[3] Bitget X,2026-09-25 https://x.com/bitget/status/2103485484165120005

[4] 吴说区块链整理的 Bitget 直播 https://mp.weixin.qq.com/s/bCYi4kV8qAJHdlkDlkng9A

[5] BlockSec USDT Freeze Tracker https://blocksec.ai/en/usdt-freeze/addresses

[6] NEAR Intents(AlexAuroraDev),2026-09-28 https://x.com/AlexAuroraDev/status/2104554958754357482

[7] FBI IC3 公告,2025-02-26 https://www.ic3.gov/PSA/2025/PSA250226

[8] Sygnia,2025-03-16 https://www.sygnia.co/blog/sygnia-investigation-bybit-hack/

[9] Ben Zhou X,2025-03-04 https://x.com/benbybit/status/1896798476945744010

[10] Elliptic,2026-09-25 https://www.elliptic.co/insights/bitget-attack-pushes-suspected-north-korea-crypto-heists-over-1-billion-in-2026/

[11] TRM Labs,2026-09-25 https://www.trmlabs.com/resources/blog/bitget-loses-usd-3516-million-in-hot-wallet-breach-in-likely-north-korea-attack

[12] ZachXBT X,2026-09-28 https://x.com/zachxbt/status/2104528688469647700

[13] Gracy Chen X,2026-09-26 https://x.com/GracyBitget/status/2103812967066439817

[14] THORChain X,2026-09-28 https://x.com/THORChain/status/2104460133132562449

[15] Star Xu X,2026-09-27 https://x.com/star_okx/status/2104004321805480214

[16] mempool.space,CoinJoin 交易 2380584fe493b68403b1e1d5848118590c9b8c323efe630426e26b15523f125e https://mempool.space/tx/2380584fe493b68403b1e1d5848118590c9b8c323efe630426e26b15523f125e

[17] NEAR Intents explorer,订单 rhMr4vRDbUC5R38x3VZ9aHfuvmA4A1RjsS https://explorer.near-intents.org/transactions/rhMr4vRDbUC5R38x3VZ9aHfuvmA4A1RjsS

[18] CoinDesk,2026-05-15 https://www.coindesk.com/tech/2026/05/15/thorchain-halts-trading-after-usd10-million-cross-chain-exploit-rune-token-drops-12

[19] AMBCrypto,2026-06-25 https://ambcrypto.com/thorchain-resumes-trading-after-10-7m-exploit-unveils-monero-swap-roadmap/

[20] Gracy Chen X,2026-09-25 https://x.com/GracyBitget/status/2103359608484172104

[21] Startup Fortune(转引 Cointelegraph),2026-09-25 https://startupfortune.com/bitgets-ceo-says-north-korean-hackers-spoofed-transfers-to-steal-352-million/

[22] Specter X,2026-09-25 https://x.com/SpecterAnalyst/status/2103286738961486186

[23] Bitcoin.com News,2026-09-25 https://news.bitcoin.com/exchanges/bitget-hack-xrp-157m-cannot-be-frozen/

[24] Arkham Research,2026-09-25 https://info.arkm.com/research/hacker-steals-350m-from-bitget-and-begins-on-chain-laundering

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询