Bitget 想冻结被盗资金,但谁能管得住跨链网络?

BTC
ETH
BNB
SOL
XRP
DOT
LINK
MATIC
UNI
HYPE
ZEC
USDC
USDT
稳定币冻结被盗资金Bitget 黑客攻击跨链THORChainCoinJoin
1 小时前来源: crypto.news
Bitget 想冻结被盗资金,但谁能管得住跨链网络?

Bitget 已要求 THORChain 拒绝与一起 3.875 亿美元钱包被盗事件相关的地址。THORChain 表示,其紧急暂停是为了保护网络,而非选择性地冻结用户的兑换。这两种立场暴露了不同类型的控制权:发行方可以冻结自己的稳定币,交易所可以关闭账户,而 THORChain 节点运营商可以暂停路由。一旦被盗资产跨链转移,这些都不是通用的开关。

摘要

  • Bitget 将其 9 月被盗金额预估从 3.516 亿美元修正为约 3.875 亿美元。
  • THORChain 于 9 月 28 日回应称,网络暂停并非选择性地冻结地址。
  • 据报道,Circle 和 Tether 冻结了与该事件相关的 99,990 USDC 和 218,023 USDT。
  • 这两笔报告的稳定币冻结总额为 318,013 枚代币,约占修正后美元损失的 0.082%。
  • 一条追踪路径经过 4 个区块链阶段,最终约 4 BTC 进入了一轮 CoinJoin。

Bitget 追回努力中最新的争议是谁控制下一笔交易。CEO Gracy Chen 呼吁 THORChain 拒绝为与 9 月 24 日被盗事件相关的地址提供服务。该协议 9 月 28 日的公开回应 区分了暂停其网络的能力与针对单一地址的机制。GoPlus Security 对 THORChain 与基础链的类比提出异议,指出验证者集在管理金库和暂停网络功能方面的作用。

美元数字需要谨慎对待。Bitget 最初将损失定为 3.516 亿美元,然后在更全面的核算中加入了 Zcash 和 TRON 交易后,将估计值提高到约 3.875 亿美元。这一修正是 Bitget 自己对转移到攻击者控制地址的资产的估计。它不是独立的最终损失认定,也不表示在首次披露后又有 3590 万美元消失。该公司表示客户余额完好无损,其保护基金将吸收影响;这些是公司声明,而非对追回的独立审计。

没有一个被称为跨链网络的实体对所有那些资产拥有权力。攻击者可以持有发行方具有冻结功能的代币,将其兑换为没有此类发行方的资产,在原生链之间进行兑换,并寻找愿意接收收益的托管方。每一步都留下不同的干预点。当这些点被分开时,Bitget 的请求才最有意义。

报告的冻结仅占修正后损失的一小部分

Bitget 宣布了一项追回赏金,对冻结直接受影响资金的合格努力提供 5% 的奖励,另外 5% 用于追回。它表示 Circle 和 Tether 已冻结了与黑客事件相关的 99,990 USDC 和 218,023 USDT。按美元锚定计算,这两笔金额合计约 318,013 美元。将其除以 3.875 亿美元,报告的冻结约占 0.082%,即每 100 美元修正后转移资产估计中约 8 美分。

这一计算是刻意狭窄的。它并不是说只有 318,013 美元的收益仍可识别,也不是说 Bitget 只追回了这一金额。该交易所表示其他受影响资产已通过合作伙伴冻结,但在引用的更新中未提供总的冻结和追回总额。其估计涵盖多种资产类型和网络。来自两个发行方行动的美元计价分子和广泛的事件分母有助于衡量规模,但并非完整的追回账本。

机制也不同。稳定币发行方可能对特定代币拥有合约层面的权力。在某个地址冻结 USDC 可以阻止该地址根据发行方的条款和控制发送该代币。它不能仅仅因为原生 ETH 或 BTC 之前是用 USDC 购买的,就冻结它们。中心化交易所可以暂停客户账户或拒绝与标记地址相关的存款。它无法触及服务之外的自托管比特币钱包。协议运营商可以暂停部分或全部兑换,但这一决定可能会在中断可疑用户的同时也影响无辜用户。

因此,最有效的实际恢复方法具有时效性。调查人员识别地址、追踪交换、将信息传递给下一个发行方或托管场所,并在资产仍处于该方控制之下时采取行动。如果代币已被转换并提取,那么前一个发行方的冻结对于该环节来说为时已晚。追踪仍然有价值,但追踪一枚代币和将其冻结是不同的成就。

一次交换会经过一个金库、一个共识过程和一个出站链

THORChain 的原生交换技术说明始于用户将资产(例如 BTC)发送到其原生链上的协议金库。节点观察该入站交易。网络通过其流动性池为交换定价,并准备一笔以目标资产进行的出站交易。金库的出站转账使用门限签名进行授权:多个节点参与者共同贡献,而没有任何一个操作者持有完整密钥。

该协议的金库文档解释了为何与简单的钱包到钱包比特币支付进行比较存在局限。THORChain 的节点共同维护接收入站资产并发送出站资产的基础设施。单个节点并非人工职员手动批准每笔交换。但该网络确实具有可暂停指定链上活动或全局活动的运营设置。这些权力在THORChain 的网络暂停文档中有描述。

暂停是关于处理的一项广泛规则。它可以在调查金库失衡或漏洞利用时停止某条路由。地址黑名单则是关于谁可以使用某条路由而其他交易继续进行的更窄规则。THORChain 表示前者存在,而后者并非其常规机制。GoPlus 表示,节点控制的金库和已记录的暂停的存在意味着该网络有能力对其经手的内容承担责任。事实上的重叠在于中断运营的能力。分歧在于这种能力是否应成为针对特定地址的筛查,以及此类筛查需要对软件和治理进行何种修改。

如果一笔交换仍在队列中等待,及时的暂停可以在出站结算之前中断处理。如果出站交易已在比特币上结算,之后的暂停无法逆转比特币历史。如果入站已进入金库且交易暂停,用户可能面临延迟或由协议规则管理的退款流程。确切结果取决于交易状态和所使用的暂停方式。像“在 THORChain 上冻结资金”这样的说法过于模糊,无法解释在干预时刻哪种资产被扣留在何处。

同样的分析适用于替代路由。阻止一个交换场所并不能阻止钱包尝试另一个桥、交易所或直接出售。整个市场的响应需要许多独立行为者及时行动。它仍可能阻止可观的金额,但这不是一个团队可以向所有链发出的命令。

四枚比特币的踪迹跨越了多种控制

据 9 月 27 日的一份报告,AMLBot 追踪到与该事件相关的约 4 枚 BTC进入了一轮 Wasabi CoinJoin。其描述的路径始于 TRON 上的资产,通过 USDT0 转移到以太坊,使用 THORChain 兑换为比特币,然后进入一轮 CoinJoin。这是一条观察到的路由,并非全部 3.875 亿美元所走的路线,也不能证明每个接收地址都属于同一个人。

该路径提供了一张有用的干预地图。在稳定币环节,如果合约和法律条件允许,代币发行方可能能够对某个地址采取行动。在桥接或跨链转移期间,运营方的实际设计很重要。在 THORChain,网络运营方可以根据协议的暂停控制影响交换可用性。在托管交易所,账户运营方可以停止存款或取款。一旦原生 BTC 由外部钱包控制,THORChain 就不再控制该钱包的余额,即使该 BTC 来自其出站金库。

CoinJoin 在一笔旨在使直接追踪更加困难的交易中合并输入和输出。它不一定使每一枚代币永久无法追踪,也不阻止之后的托管方询问存款人有关资金的情况。AMLBot 引用的公开踪迹显示了为何调查人员要争分夺秒地跨资产类型进行协调。每次转换都可能改变哪一方拥有直接的技术杠杆以及哪些数据可见。

有一个比例值得抵制。四个 BTC 只是一个被路由的批次的数量。如果没有带时间戳的 BTC 价格,它无法被划分到整个事件中,即便有,也只能显示该特定追踪路径中所报告损失的那一部分。其分析价值在于控制点的序列,而不是声称那四枚币代表了整个黑客攻击。

THORChain 五月的暂停证明了一种权力,却让另一种权力未经检验

THORChain 在 5 月 15 日自身金库遭漏洞利用后暂停了功能,据报道损失约为 1070 万美元。偿付能力检查发现了一处不平衡,节点运营商随后协调了进一步措施。Crypto.news 报道了 11 步重启计划以及交易在 6 月的最终恢复。这段历史驳斥了 THORChain 无法暂停活动的绝对说法。其文档列出了针对特定链交易、签名和更广泛网络功能的控制措施。

它并未表明该系统目前维护着一份经过验证的被盗资金地址列表,并据此对每一笔入站交换进行筛查。暂停所有人的活动与拒绝某一个已识别的用户,在技术和经济上都是不同的。黑名单必须明确哪些源地址算数、通过转账关联的钱包如何被加入、谁验证证据、谁可以对错误条目提出申诉,以及该规则是否适用于代币易手之后。错误的指定可能会阻止一位无辜的持有者。狭窄的规则也会诱使攻击者将资金转移到新地址或使用不同的进入路径。

GoPlus Security 的反驳在治理层面最为有力。如果验证者集合已经能够协调暂停,那么它就具备某种能力来选择不处理某一类活动,即使当前机制还很粗糙。THORChain 的回应在实施层面最为有力。广泛的紧急停止并不等同于现有的选择性冻结,而关闭整条链以阻止一个地址会对无关的交换施加成本。这些主张可以并存。两者都没有解决是否要增加筛查规则以及由谁来维护它的政策问题。

五月事件之所以重要还有第二个原因。它表明全面中断可能代价高昂:交易并非在下一个区块就简单恢复。金库和密钥份额检查是重启过程的一部分,流动性用户不得不等待。为防止更多资金离开受损金库而进行的网络安全干预,与旨在拦截某个外部攻击者路径的暂停,是两种不同的权衡。在后一种情况下,对其他用户造成的损害规模必须被纳入考量。

同一个被标记的地址在每条链上含义不同

根据其恢复更新,Bitget 公布了多个网络的主要接收地址,包括 EVM 兼容链、XRP Ledger、Zcash 和 TRON。地址列表是一组起始观察结果,而不是通用的身份记录。同一个人可以控制许多钱包,而一个服务可以将来自许多不相关客户的资产接收到一个地址中。如果一项筛查政策将每一个与被标记钱包有过接触的地址都视为同等有罪,那么很快就会波及到与此次入侵毫无关系的人所拥有的资金。

地址的形式也会改变任务的性质。在以太坊上,发行方可以检查特定账户中的合约代币余额,并行使合约允许的任何冻结功能。在比特币上,交易花费特定的输出;没有类似 USDC 的代币管理员来改变原生比特币的可花费性。在交易所,相关信息可能是交易所自身内部账本中的存款归属,外部分析师仅凭公开钱包地址无法推断。在跨链交换中,转入和转出地址可能不同,因为金库接收第一种资产,并将第二段交易签名发送到指定目的地。

假设调查人员识别出 TRON 上的一笔被盗 USDT 转账并通知了发行方。在该余额被转换之前进行冻结可以扣住该特定代币。如果它已经变成了 ETH,USDT 操作可能只能阻止剩余部分。如果 ETH 进入 THORChain 金库,网络暂停可以中断待处理的交换,但也可能停止无关流量;地址过滤器需要可靠的标准来识别存款,以及决定如何处理它的规则。如果 BTC 已经离开金库,阻止该特定转出段的机会已经过去。这是一个说明性序列,并非对每一笔 Bitget 转账的重建。

这种时序安排凸显了时间戳的重要性。一份有用的公开记录应显示 Bitget 首次标记某地址的时间、相关服务收到通知的时间、资金到达该处的时间、转出交易广播的时间以及任何冻结生效的时间。迟到的警告与服务拒绝及时请求是不同的。没有这些时间,指责某个具名运营者“让资金通过”可能暗示了记录尚未显示的知情和控制。

地址错误也有代价。有人可能在未经同意的情况下收到攻击者的小额转账。资金池可以混合许多参与者的余额。可重复使用的存款地址可能代表托管服务,而不是单个客户。过滤器越自动化,其规则和审查流程就必须越明确。暂停可能显得生硬,但一份可以在没有证据或申诉途径的情况下被修改的黑名单是另一种运营风险。

请求不是法律命令或协议投票

Chen 的公开请求是对 THORChain 社区的呼吁,本身不是法院禁令或网络参数变更。它可以提醒节点和接口注意某个地址列表。它可以促使独立服务拒绝交互。它不会自动赋予 Bitget 对 THORChain 验证者集合的权限。就网络而言,它可以依据适用法律及其设计的实际限制,通过现有治理和软件流程选择如何回应。

区块链安全争议不应被简化为关于去中心化的是或否主张。去中心化网络仍然可以有应急开关。拥有应急开关的系统仍然可能缺乏一个能够在每笔交易中可靠过滤特定地址的单一运营者。控制权分散在软件规则、节点协调、金库签名和接口之间。将这一切称为完全无需许可或完全可控,都跳过了真正的问题。

对于调查人员来说,公开地址列表只是开始。他们需要区分已证实的攻击者地址与收到混合资金的服务存款地址,追踪资产转换,并保持带时间戳的证据链。平台或发行方随后需要决定其是否具备采取行动的技术能力和法律依据。资金被“冻结”的笼统说法需要有分母、资产、地点和日期,才能具有可衡量的意义。

Bitget 计划从 9 月 28 日开始分阶段恢复提现,这是关于其客户服务和钱包安全的另一项决定。它不取决于 THORChain 是否批准该请求。该交易所表示 Mandiant 和 SlowMist 正在协助其调查,并且漏洞已修复。其时间表首先列出 BTC,然后是 ETH、USDT 和其他服务,直至 10 月 2 日。每个阶段的状态都应对照交易所的实时通知进行核实,因为已发布的时间表并不能证明某笔转账已经成功。

决定性数字将是追回资产,而不是报告的拦截

Bitget 为符合条件的冻结提供 5% 的赏金,并为符合条件的追回再提供 5%。这种结构本身就承认了两个阶段。代币发行方处的被冻结余额可能仍在调查中,而追回的余额则被返还或以其他方式为合法方保全。公开仪表板可能显示可疑地址和代币余额,但并未确立法律所有权或资产托管。一家公司可以通过使用自有储备或保护基金,声称客户账户完好无损,即使它尚未追回外部资产。

THORChain 可以发布一项选择性地址筛查提案,保留其现有的紧急工具,或拒绝任何新的控制措施。9月28日的声明记录了其当前立场。政策变更需要代码和治理细节,以说明由谁决定哪些地址被禁止,以及如何撤销误判。全面停止链上运行将通过网络状态显现,并影响普通用户,但这并不一定能追回已支付的资金。

更为有限的结果已经显现:发行方冻结了约 318,013 美元的指定美元代币,而 Bitget 估计转移金额为 3.875 亿美元。随着其他发行方或交易所采取行动,这一比例可能会上升,或者可能被证明只是交易所尚未量化的更广泛追回行动的一小部分。9月28日可获得的证据既不支持无人能够干预的说法,也不支持跨链路径可以被完全封锁以阻止攻击者的说法。

一个可独立核查的追回账户将按链列出资产、初始转移金额、冻结金额、实际返还金额以及估值日期。在该账户存在之前,检验每个行为者权力的最清晰方式是在特定控制点记录一次干预,随后提供证据表明目标资金未能离开该控制点。

值得关注的内容

  • THORChain 网络设置。 检查是否真的出现了链暂停、签名暂停或新的地址筛查提案。
  • Bitget 的追踪更新。 修订后的总额以及按资产逐项列出的冻结或追回统计,将取代目前的部分核算。
  • 发行方冻结。 Circle 和 Tether 的行动可以与其他地方停止的兑换分开计算。
  • 出站兑换记录。 排队中、已退款和已完成的交易意味着截然不同的干预机会。
  • 提现通知。 通过截至 10 月 2 日的实时平台状态,确认 Bitget 的分阶段重新开放。

常见问题

Bitget 称被盗金额是多少?

在计入额外的 Zcash 和 TRON 交易后,Bitget 修订后的估计约为 3.875 亿美元。该公司最初报告为 3.516 亿美元。

Bitget 要求 THORChain 做什么?

首席执行官 Gracy Chen 要求该协议拒绝为与此次入侵相关的地址提供服务。THORChain 表示,其紧急网络暂停并非用于冻结单个地址的工具。

THORChain 能暂停兑换吗?

可以。其开发者文档描述了网络和特定链的暂停设置,并且该网络在 2026 年 5 月的一次漏洞利用后暂停了运营。大范围暂停与在处理其他地址的同时筛查某一个地址是不同的。

谁控制 THORChain 金库中的资产?

该网络的活跃节点运营者共同参与出站交易的阈值签名。在所述设计下,没有任何一个节点持有完整的签名密钥。

USDC 和 USDT 被冻结了多少?

Bitget 表示,Circle 和 Tether 已冻结了与此次攻击相关的 99,990 USDC 和 218,023 USDT。按美元锚定计算,这约为 318,013 美元,不包括同一更新中未量化的任何其他冻结。

318,013 美元占所报告入侵金额的多少?

这约占修订后 3.875 亿美元估计值的 0.082%。该计算将部分冻结统计与事件估计值进行比较,并非最终追回率。

暂停能逆转已经发送出去的比特币吗?

不能。之后的 THORChain 暂停无法逆转比特币网络上已完成的交易。它可能会影响仍在等待出站结算的兑换,具体取决于其阶段和相关协议设置。

冻结是否意味着 Bitget 追回了资产?

不是。冻结只是将余额置于某一方控制之下而无法动用;追回还需要进一步的法律或运营流程来确保其安全或将其返还。这是教育性分析,并非投资建议。