Bitget 黑客将 USDC 换成 ETH,Circle 再陷冻结质疑

USDC
ETH
资金冻结ETH 兑换CircleUSDC黑客攻击
1 小时前来源: crypto.news
Bitget 黑客将 USDC 换成 ETH,Circle 再陷冻结质疑

Bitget 黑客在交易所估计损失约 3.516 亿美元的入侵事件后,已将窃取的 USDC 兑换为 ETH,这再次引发了关于 Circle 何时冻结与攻击相关资金的问题。

摘要

  • 安全研究员 Taylor Monahan 标记了与 Bitget 攻击者相关的 USDC 转账和兑换。
  • Bitget 估计被盗金额为 3.516 亿美元,并暂时暂停了提款。
  • Circle 表示,在受到法律强制时会冻结 USDC,而研究人员此前曾批评其在过往黑客事件中的响应速度。
  • 一起关于 Drift 漏洞利用的美国诉讼也提出了类似问题,即被盗 USDC 跨链转移。

安全研究员 Taylor Monahan 在 X 上标记了攻击者的活动,指出在被盗资产被兑换为 ETH 的过程中,USDC 流经多个钱包。Monahan 质疑,尽管 Circle 有能力阻止来自特定 USDC 地址的转账,为何这些资金仍可移动。

根据 Monahan 的说法,这些交易显示攻击者在兑换过程中使用了 USDC。她的批评针对的是 Circle 对可识别资金的响应,尽管这些转账的公开记录并未确定 Circle 是否收到了有关这些地址的法律命令,或何时得知了这些地址的身份。

Bitget 攻击者在 3.516 亿美元入侵后转移 USDC

Bitget 表示,其安全系统于 UTC 时间 9 月 24 日 18:31 检测到部分热钱包出现未经授权的转账。该交易所启动了应急响应,暂停了客户提款,并估计受影响资产约为 3.516 亿美元。存款和交易仍可进行,Bitget 表示账户余额准确,其冷钱包安全。

在其关于此次入侵的初步报告中,crypto.news 报道了 Bitget 首席执行官 Gracy Chen 对初步调查的陈述。Chen 表示,调查人员已排除钱包私钥泄露的可能性,并认为攻击者进入了交易所系统直接转移资金,而未提交客户提款请求。Bitget 仍在调查入侵入口,尚未发布关于此次攻击的最终说明。

此次盗窃涉及多种资产,调查人员需要追踪不止一条被盗资金路径。链上追踪器 Lookonchain 使用其更新时的价格估计被盗资产组合约为 3.568 亿美元。其明细包括 1.0293 亿枚 XRP,价值约 1.5748 亿美元;31,890 枚 ETH,价值约 8575 万美元;以及 2105 万枚 USDC。Lookonchain 不断变化的链上估计与 Bitget 的内部损失数字使用了不同的衡量标准。

Bitget 表示,已标记与异常转账相关的地址,并通知了执法部门和链上安全公司。Chen 表示,随着工程师进行修复并恢复提款服务,防止进一步资金外流的措施已经完成。

Monahan 的担忧集中在被盗资产中以 USDC 形式持有的部分。Circle 的USDC 条款规定,发行方保留根据其黑名单政策阻止与某些链上地址之间转账的权利。然而,一旦攻击者将 USDC 兑换为 ETH,对 USDC 地址的封锁就无法冻结该交易中收到的 ETH。

Circle 的冻结政策引发响应时间争议

Circle 对其技术控制措施的使用标准描述得比批评者在实时漏洞利用期间所要求的更为狭窄。在 Drift Protocol 黑客事件后发布的 4 月关于合法干预的声明中,该公司表示,只有在适当权威机构依法强制时,才会行使冻结能力。Circle 认为,让发行方自行决定冻结谁的资产,可能会使合法持有人的财产权面临风险。

其 USDC 条款还规定,Circle 在收到来自合法政府当局的法律命令后,可能被要求冻结代币。这些条款另行保留了阻止某些地址的权利,只要 Circle 认定这些地址可能与非法活动或违反其条款有关。条款指出,一旦链上 USDC 交易被发起,就无法撤销或召回。

这些条款对美国持有者很重要,因为 Circle 发行了一种由美元支持的稳定币,广泛用于交易所和去中心化应用,而其冻结决定可能影响特定地址上代币的访问。Circle 声明的政策将合法程序置于该决定的核心。Monahan 的批评集中在疑似攻击者完成转移或兑换 USDC 之前可用于干预的时间。

Circle 在其 4 月声明中表示,存在更快干预的工具,但在保护用户权利的同时实现更快、协调行动的法律框架仍不完整。该公司呼吁制定更清晰的规则,并在协议、钱包、交易所和稳定币发行方之间采取安全措施。

ZachXBT 记录了此前 15 起 USDC 案件

链上调查员 ZachXBT 在 4 月指控称,自 2022 年以来,在 15 起涉及超过 4.2 亿美元疑似非法 USDC 流动的案件中,Circle 采取的行动极少,或未能足够迅速地采取行动。他的清单涵盖了黑客攻击和欺诈案件,他称在这些案件中,尽管有时间识别相关活动,被盗资金仍可移动。

正如 crypto.news 此前报道,ZachXBT 提到约 900 万美元与 2025 年 7 月 GMX 黑客事件相关的 USDC,并表示参与 Cetus 黑客事件的钱包是在被盗 USDC 已被兑换成 ETH 后才被封锁的。他还声称,Drift 案件中的攻击者在大约六小时内、通过 100 多笔交易转移了约 2.32 亿美元,之后才兑换资金。

这些 Drift 转账成为一宗美国民事案件的主题。4 月,一名索赔人就这些转账起诉 Circle,指控该发行方未能阻止约 2.3 亿美元被盗 USDC 通过其跨链传输协议转移。该诉讼提交至马萨诸塞州联邦地区法院,主张更早干预本可减少损失。这些是索赔人的指控,而非法院对 Circle 的不利认定。

在该案中,索赔人还指出,Circle 冻结了与另一宗密封美国民事案件相关的 16 个 USDC 关联钱包,以此作为该发行方能够封锁地址的证据。Circle 在 Drift 攻击后发布的 4 月公开声明表示,冻结需要合法授权,并呼吁建立法律结构,以便在未来事件中允许更快采取行动。