据区块链合规公司 AMLBot 称,一些与 Bitget 安全漏洞相关的资产在通过多条区块链和兑换路径转移后,已进入 Wasabi CoinJoin。
摘要
- AMLBot 追踪到约 4 枚与 Bitget 被盗事件相关的 BTC 进入了一轮 Wasabi CoinJoin 交易。
- 资金从 TRON 通过 USDT0、以太坊和 THORChain 转移,最终到达比特币地址进行混币。
- Bitget 现在确认,在 9 月漏洞事件中,约有 3.875 亿美元被转移到攻击者控制的地址。
- AMLBot 估计,截至 9 月 25 日,约 3.43 亿美元仍沉睡在 13 个攻击者钱包中。
- Bitget 计划在识别并修复底层安全漏洞后,从 9 月 28 日起分阶段恢复提现。
AMLBot 表示,9 月 27 日,其追踪将一轮 CoinJoin 中约 4 枚 BTC 与源自 Bitget 关联 TRON 钱包的资金联系起来。该公司称,这一活动明显是在试图掩盖被盗资产的流动。
这一发现是在 Bitget 将转移到攻击者控制地址的资产价值修正为约 3.875 亿美元之后公布的。该交易所的官方调查更新表示,新的总额包括其最初 3.516 亿美元估计中遗漏的 Zcash 和 TRON 资产。
Bitget 资金在进入 CoinJoin 前经过四个网络
AMLBot 追踪了一条从 TRON 开始的多阶段路径。根据该公司的说法,攻击者首先将 TRX 兑换为 USDT。随后,资金通过 USDT0 转移到以太坊,USDT0 是 Tether 的一种全链版本,专为在支持的网络之间转账而设计。
到达以太坊后,这些资产被兑换为约 145 枚 ETH。AMLBot 表示,这些 ETH 随后通过 THORChain 转移,并被兑换为约 4.59 枚 BTC。
随后,这些比特币在被拆分为较小金额后,进入了一轮 Wasabi CoinJoin。AMLBot 表示,其分析能够将该交易中约 4 枚 BTC 追溯到 Bitget 的 TRON 钱包。
CoinJoin 将多个参与者的比特币输入和输出合并到一笔交易中。这种技术会使交易追踪更加困难,因为区块链观察者无法简单地将一个输入映射到一个对应的输出。
AMLBot 将这一活动描述为通过 Wasabi CoinJoin 进行洗钱,并表示已将相关地址列入黑名单。该公司正在继续监控这些比特币,以发现进一步的 CoinJoin 活动。
这一归因仍是 AMLBot 的区块链分析。公开区块链记录显示了地址之间的转账、兑换和跨链活动,但每笔交易的目的是根据观察到的资金流和地址归因推断出来的。
9 月 27 日发布的一篇币安新闻摘要重复了同样的顺序,并引用了基于 AMLBot 追踪的报告。
Bitget 将确认损失提高至 3.875 亿美元
Bitget 最初表示,9 月 24 日的事件在其热钱包和温钱包基础设施部分发生未经授权的转账后,影响了约 3.516 亿美元的资产。
该交易所在 UTC 时间 18:31 检测到该活动,并暂停了提现,同时保持充值和交易正常进行。根据 Bitget 的初步安全通知,冷钱包仍然安全。
截至9月25日,Bitget的交易分类已将确认金额提高至约3.875亿美元。该交易所表示,这一增加并非源于漏洞事件后的新盗窃。调查人员反而识别出了涉及原始事件的额外Zcash和TRON资产。
受影响的资产包括ETH、XRP、USDT、USDC、USDT0、ZEC、XAUt、BNB、AVAX和TRX。作为追回工作的一部分,Bitget在以太坊兼容网络、XRP Ledger、Zcash和TRON上公布了主要的攻击者控制地址。
Bitget的初步调查结果指向涉及后端钱包基础设施的入侵,而非私钥泄露。首席执行官Gracy Chen表示,私钥仍然安全,调查人员正在努力确定确切的入侵路径。
Bitget随后表示,其安全团队已确定了攻击路径以及绕过现有控制措施的方法。该公司称底层漏洞已被修复,但尚未公开发布详细说明该漏洞利用过程的完整技术根本原因报告。
AMLBot称大部分被盗资产仍处于休眠状态
CoinJoin活动仅代表与此次漏洞事件相关的资金的一小部分。
在9月25日的最新更新中,AMLBot表示,在其追踪的约3.89亿美元中,约有3.43亿美元(约占88%)尚未移动。该公司的数据基于其归因于攻击者的地址。
AMLBot识别出13个持有多种资产类型的休眠钱包。八个以太坊钱包持有约68,300枚ETH,而四个XRP地址持有约8,300万枚XRP。另一个钱包持有近18,900枚ZEC。
该公司表示,这13个地址自收到资金以来均未发送过任何交易。其随后的Wasabi更新涉及的是被盗资产中已经开始在链和资产之间转移的另一部分。
其他研究人员追踪到了单独的兑换活动。Crypto.news 于9月25日报道,安全研究员Taylor Monahan发现被盗USDC在攻击后被转移并兑换为ETH。
她的发现显示,攻击者控制的资产在离开Bitget后被跨链桥接和兑换。该报道指出,在满足法律要求的情况下,Circle可以冻结指定地址上的USDC,不过公开的交易记录并未确定当时是否有符合条件的法律命令送达Circle。
随后AMLBot的追踪显示,另一部分资金流从TRON跨越到以太坊,然后通过THORChain进入比特币,最后进入CoinJoin。
Bitget准备分阶段重新开放提现
Bitget在表示导致该事件的漏洞已被修复后,正准备恢复提现服务。
该交易所的提现时间表从9月28日08:00 UTC的比特币开始。以太坊、BSC、Arbitrum、Base和Optimism上的ETH提现定于9月29日。
以太坊、BSC、Solana和TRON上的USDT提现定于9月30日恢复。其他代币提现、法币服务和点对点提现预计将于10月2日恢复。
Bitget表示,Mandiant和SlowMist继续协助安全调查,同时其技术团队正在对提现基础设施进行验证工作。
正如crypto.news对重新开放计划的报道,Bitget表示其保护基金将覆盖此次事件造成的财务损失,客户账户余额保持不变。该交易所报告称,在提现暂停期间,该基金持有超过4.64亿美元。
Bitget在漏洞事件前发布的9月储备证明更新显示,19种覆盖资产的总储备率为135%。该交易所声明,其对计划覆盖的用户资产维持至少1:1的储备率。首席执行官Gracy Chen定于9月28日07:30 UTC主持一场直播AMA,涵盖该事件、提现恢复以及交易所的后续步骤。





