Bitget 駭客在交易所估計約 3.516 億美元的入侵事件後,已將竊取的 USDC 兌換為 ETH,再度引發外界質疑 Circle 何時會凍結與攻擊相關的資金。
摘要
- 安全研究員 Taylor Monahan 標記了與 Bitget 攻擊者相關的 USDC 轉帳與兌換。
- Bitget 估計失竊金額為 3.516 億美元,並暫時暫停提款。
- Circle 表示,僅在依法被迫時才會凍結 USDC,而研究人員過去曾批評其在駭客事件中的回應速度。
- 美國一起關於 Drift 漏洞的訴訟,也對被竊 USDC 跨鏈流動提出了類似質疑。
安全研究員 Taylor Monahan 在 X 上標記了攻擊者的活動,指出 USDC 在錢包間流動,而被竊資產被兌換成 ETH。Monahan 質疑,儘管 Circle 有能力封鎖特定 USDC 地址的轉帳,為何這些資金仍可移動。
根據 Monahan 的說法,這些交易顯示攻擊者在兌換過程中使用了 USDC。她的批評針對 Circle 對可識別資金的回應,儘管這些轉帳的公開紀錄並未證實 Circle 是否收到關於這些地址的法律命令,或何時得知其身份。
Bitget 攻擊者在 3.516 億美元入侵後轉移 USDC
Bitget 表示,其安全系統於 9 月 24 日 18:31 UTC 偵測到部分熱錢包出現未經授權的轉帳。該交易所啟動緊急應變,暫停客戶提款,並估計受影響資產約為 3.516 億美元。存款與交易仍可進行,而 Bitget 表示帳戶餘額準確,其冷錢包安全無虞。
在其關於此次入侵的初步報告中,crypto.news 報導了 Bitget 執行長 Gracy Chen 對初步調查的說法。Chen 表示,調查人員已排除錢包私鑰外洩,並認為攻擊者進入交易所系統直接轉移資金,而未提交客戶提款請求。Bitget 仍在調查入侵點,尚未公布攻擊的最終說明。
這起竊案涉及多種資產,使調查人員必須追蹤多條被竊資金的路徑。鏈上追蹤工具 Lookonchain 依據其更新時的價格,估計被竊資產組合約為 3.568 億美元。其細目包括價值約 1.5748 億美元的 1.0293 億 XRP、價值約 8575 萬美元的 31,890 ETH,以及 2,105 萬 USDC。Lookonchain 不斷變動的鏈上估計與 Bitget 的內部損失數字採用了不同的衡量方式。
Bitget 表示,已標記與異常轉帳相關的地址,並通知執法機關與鏈上安全公司。Chen 表示,防止進一步資金外流的措施已完成,工程師正著手修復並恢復提款服務。
Monahan 的擔憂集中在被竊資產中以 USDC 持有的部分。Circle 的USDC 條款指出,發行方保留依其封鎖名單政策,封鎖與特定鏈上地址之間轉帳的權利。然而,一旦攻擊者將 USDC 兌換為 ETH,封鎖 USDC 地址便無法凍結該筆交易中收到的 ETH。
Circle 的凍結政策引發回應時間爭議
Circle 對其技術控制措施的使用所描述的标准,比批評者在漏洞事件發生期間所要求的更為狹窄。在 Drift Protocol 駭客事件後於 4 月發布的關於合法干預的聲明中,該公司表示,僅在適格主管機關依法強制要求時,才會行使凍結能力。Circle 主張,讓發行方自行決定要封鎖誰的資產,可能使合法持有人的財產權面臨風險。
其 USDC 條款亦載明,Circle 在收到來自有效政府機關的法律命令後,可能被要求凍結代幣。該條款另行保留封鎖某些地址的權利,只要 Circle 認定這些地址可能與非法活動或其條款之違反有關。條款指出,鏈上 USDC 交易一旦發起,即無法撤銷或召回。
這些條款對美國持有者至關重要,因為 Circle 發行一種與美元掛鉤的穩定幣,廣泛用於交易所與去中心化應用程式,而其凍結決定可能影響特定地址上代幣的存取。Circle 所闡明的政策將合法程序置於該決定的核心。Monahan 的批評聚焦於在疑似攻擊者完成轉移或兌換 USDC 之前,可用於介入的時間。
Circle 在其 4 月聲明中表示,存在可更快介入的工具,但在保護用戶權利的同時,用於更快、協調行動的法律框架仍不完整。該公司呼籲制定更明確的規則,並在協議、錢包、交易所與穩定幣發行商之間採取安全措施。
ZachXBT 記錄了 15 起較早的 USDC 案例
鏈上調查員 ZachXBT 在 4 月指控,自 2022 年以來,在 15 起涉及超過 4.2 億美元疑似非法 USDC 流動的案例中,Circle 僅採取極少行動或未能足夠迅速行動。他的清單涵蓋駭客與詐欺案件,他稱在這些案件中,儘管有時間識別相關活動,被盜資金仍可移動。
正如 crypto.news 先前報導,ZachXBT 引述約 900 萬美元與 2025 年 7 月 GMX 駭客事件相關的 USDC,並表示涉及 Cetus 駭客事件的錢包,僅在被盜 USDC 已轉換為 ETH 後才被封鎖。他還指控 Drift 案中的攻擊者在大約六小時內、透過超過 100 筆交易轉移了約 2.32 億美元,之後才將資金兌換。
Drift 轉帳成為美國民事案件的主題。4 月,一名索賠人就該漏洞利用後的轉帳起訴 Circle,指控該發行商未能阻止約 2.3 億美元被盜 USDC 透過其跨鏈轉移協議轉移。該訴狀提交至麻薩諸塞州聯邦地區法院,主張若及早介入本可減少損失。這些是索賠人的指控,而非法院對 Circle 的認定。
在該案中,索賠人還指出 Circle 凍結了與另一起密封美國民事案件相關的 16 個 USDC 關聯錢包,作為該發行商能夠封鎖地址的證據。Circle 在 Drift 攻擊後發布的 4 月公開聲明表示,凍結需要合法授權,並呼籲建立法律架構,以便在未來事件中允許更快行動。






