Bitget 想凍結被盜資金,但誰能讓跨鏈網路乖乖配合?

BTC
ETH
BNB
SOL
XRP
DOT
LINK
MATIC
UNI
HYPE
ZEC
USDC
USDT
穩定幣凍結被盜資金Bitget 駭客事件跨鏈THORChainCoinJoin
1 小時前來源: crypto.news
Bitget 想凍結被盜資金,但誰能讓跨鏈網路乖乖配合?

Bitget 已要求 THORChain 拒絕與一筆 3.875 億美元錢包入侵事件相關的地址。THORChain 表示其緊急停止是為了保護網路,而非選擇性凍結用戶的兌換。這兩種立場揭示了不同類型的控制:發行方可以凍結自己的穩定幣,交易所可以關閉帳戶,而 THORChain 節點運營者可以暫停路由。一旦被盜資產跨鏈後,這些都不是通用的開關。

摘要

  • Bitget 將其 9 月入侵損失估計從 3.516 億美元修正為約 3.875 億美元。
  • THORChain 於 9 月 28 日回應稱,網路停止並非選擇性凍結地址。
  • 據報導,Circle 和 Tether 凍結了與該事件相關的 99,990 USDC 和 218,023 USDT。
  • 兩次報告的穩定幣凍結總計 318,013 枚代幣,約占修正後美元損失的 0.082%。
  • 一條追蹤路徑經過 4 個區塊鏈階段,最終約 4 BTC 進入了一輪 CoinJoin。

Bitget 追回努力中最新的爭議是關於誰控制下一筆交易的問題。執行長 Gracy Chen 呼籲 THORChain 拒絕為與 9 月 24 日入侵事件相關的地址提供服務。該協議的 9 月 28 日公開回應 區分了停止其網路的能力與針對單一地址的機制。GoPlus Security 對 THORChain 與基礎鏈的類比提出異議,指出驗證者集在管理金庫和暫停網路功能中的作用。

美元數字需要謹慎對待。Bitget 最初將損失定為 3.516 億美元,然後在更完整的會計中加入了 Zcash 和 TRON 交易後,將估計上調至約 3.875 億美元。該修正是 Bitget 自己對轉移到攻擊者控制地址的資產的估計。這不是獨立的最终損失確定,也不是說在首次披露後又消失了 3590 萬美元。該公司表示客戶餘額保持完整,其保護基金將吸收影響;這些是公司聲明,而非對追回的獨立審計。

沒有一個被稱為跨鏈網路的單一實體對所有這些資產擁有權威。攻擊者可以持有發行方具有凍結功能的代幣,將其兌換為沒有此類發行方的資產,在原生鏈之間交換,並尋找願意接收收益的託管人。每一步都留下不同的干預點。當這些點被分開時,Bitget 的請求最為合理。

報告的凍結僅占修正後損失的一小部分

Bitget 宣布了一項追回賞金,對符合條件的凍結直接受影響資金的努力提供 5% 的獎勵,另外 5% 用於追回。它表示 Circle 和 Tether 已凍結了與駭客事件相關的 99,990 USDC 和 218,023 USDT。按美元錨定,這兩筆金額合計約為 318,013 美元。將其除以 3.875 億美元,報告的凍結約為 0.082%,即每 100 美元修正後的轉移資產估計中約有 8 美分。

這個計算刻意狹窄。它並不是說只有 318,013 美元的收益仍可識別,也不是說 Bitget 僅追回了這一金額。該交易所表示其他受影響資產已通過合作夥伴凍結,但在引用的更新中未提供整體凍結和追回總額。其估計涵蓋多種資產類型和網路。來自兩個發行方行動的美元計價分子和廣泛的事件分母有助於衡量規模,而非完整的追回帳本。

機制也不同。穩定幣發行方可能對特定代幣擁有合約級權力。在某一地址凍結 USDC 可以阻止該地址根據發行方條款和控制發送該代幣。它不能僅因為原生 ETH 或 BTC 之前是用 USDC 購買的就凍結它們。中心化交易所可以暫停客戶帳戶或拒絕與標記地址相關的存款。它無法觸及其服務之外的自託管比特幣錢包。協議運營者可以停止部分或全部兌換,但這一決定可能同時中斷無辜用戶和可疑用戶。

因此,最有效的實際恢復方法具有時效性。調查人員識別地址、追蹤交換、將資訊傳遞給下一個發行方或託管場所,並在資產仍處於該方控制之下時採取行動。如果代幣已被轉換並提取,先前發行方的凍結對該環節來說為時已晚。追蹤仍然有價值,但追蹤一枚代幣和使其無法動彈是兩種不同的成就。

一筆交換會經過金庫、共識過程和出站鏈

THORChain 的原生交換技術說明始於用戶將其原生鏈上的資產(例如 BTC)發送到協議金庫。節點觀察該入站交易。網絡通過其流動性池為該交換定價,並準備一筆以目標資產計價的出站交易。金庫的出站轉帳使用閾值簽名進行授權:多個節點參與者共同貢獻,而沒有任何單一操作者持有完整密鑰。

該協議的金庫文檔正是與簡單的錢包到錢包比特幣支付進行比較存在局限的原因。THORChain 的節點共同維護接收入站資產並發送出站資產的基礎設施。單個節點並非手動批准每筆交換的人類職員。但該網絡確實具有可暫停指定鏈上活動或全局活動的運營設置。這些權力在THORChain 的網絡暫停文檔中有描述。

暫停是一項關於處理的廣泛規則。它可以在調查金庫失衡或漏洞利用時停止某條路徑。地址黑名單則是一項關於誰可以在其他交易繼續進行的同時使用某條路徑的更狹窄規則。THORChain 表示前者存在,而後者並非其常規機制。GoPlus 表示,節點控制的金庫和已記錄的暫停的存在意味著該網絡有能力對流經其上的內容承擔責任。事實上的重疊在於中斷運營的能力。分歧在於該能力是否應成為針對特定地址的篩查,以及此類篩查將需要對軟件和治理進行何種修改。

如果一筆交換仍在隊列中等待,及時的暫停可以在出站結算之前中斷處理。如果出站交易已在比特幣上結算,之後的暫停無法逆轉比特幣歷史。如果入站已進入金庫且交易暫停,用戶可能面臨延遲或由協議規則管轄的退款流程。確切結果取決於交易狀態和所使用的暫停。像「在 THORChain 上凍結資金」這樣的說法過於模糊,無法解釋在干預時刻哪種資產被持有在何處。

同樣的分析適用於替代路徑。阻止一個交換場所並不能阻止錢包嘗試另一個橋樑、交易所或直接出售。整個市場範圍內的回應需要許多獨立行為者及時行動。它仍可能阻止可觀的金額,但這不是一個團隊可以向所有鏈發出的命令。

四枚比特幣的蹤跡跨越了多種控制類型

根據 9 月 27 日的一份報告,AMLBot 追蹤到與該事件相關的約 4 枚 BTC進入了一輪 Wasabi CoinJoin。其描述的路徑始於 TRON 上的資產,通過 USDT0 轉移到以太坊,使用 THORChain 兌換成比特幣,然後進入一輪 CoinJoin。這是一條被觀察到的路徑,並非全部 3.875 億美元所採取的路徑,也不能證明每個接收地址都屬於同一個人。

該路徑提供了一張有用的干預地圖。在穩定幣環節上,如果合約和法律條件允許,代幣發行方可能能夠對某個地址採取行動。在橋樑或跨鏈轉移期間,運營方的實際設計很重要。在 THORChain,網絡運營方可以根據協議的暫停控制影響交換的可用性。在託管交易所,帳戶運營方可以停止存款或提款。一旦原生 BTC 由外部錢包控制,THORChain 就不再控制該錢包的餘額,即使該 BTC 來自其出站金庫。

CoinJoin 在一筆旨在使直接追蹤更加困難的交易中合併輸入和輸出。它不一定使每一枚代幣永久無法追蹤,也不妨礙之後的託管方就這些資金詢問存款人。AMLBot 引用的公開蹤跡說明了為什麼調查人員要爭分奪秒地跨資產類型進行協調。每一次轉換都可能改變哪一方擁有直接的技術槓桿以及哪些數據是可見的。

有一個比例值得抵制。四枚 BTC 只是某一筆被路由轉帳的數量。若沒有帶時間戳的 BTC 價格,就無法將其換算為整個事件的占比,而且即便有,也只會顯示該筆被追蹤的特定轉帳中,所報告損失所占的份額。其分析價值在於控制點的序列,而非主張這四枚幣代表了整起駭客事件。

THORChain 五月的暫停證明了一項權力,卻讓另一項未受檢驗

THORChain 在 5 月 15 日自身金庫遭漏洞利用後暫停了各項功能,當時報導損失約為 1,070 萬美元。償付能力檢查發現了不平衡,節點營運者隨後協調了進一步措施。Crypto.news 報導了這項 11 步重啟計畫,以及交易最終於 6 月恢復。這段歷史駁斥了 THORChain 無法暫停活動的絕對說法。其文件列出了針對特定鏈交易、簽名及更廣泛網路功能的控制措施。

這並未顯示該系統目前維護著一份經核實的被盜資金地址清單,並對每筆入站交換進行比對篩查。暫停所有人的交易,在技術上與經濟上,都不同於拒絕某一已識別用戶。黑名單必須明確規定哪些來源地址算數、透過轉帳關聯的錢包如何被加入、誰來驗證證據、誰能對錯誤登錄提出申訴,以及該規則是否適用於代幣在轉手之後。錯誤的指定可能凍結無辜持有者。狹窄的規則也會促使攻擊者將資金轉移到新地址,或使用不同的進入路徑。

GoPlus Security 的反駁在治理層面上最為有力。如果一組驗證者已經能夠協調暫停,它就有某種能力選擇不處理某一類活動,即使現行機制粗糙。THORChain 的回應在實作層面上最為有力。廣泛的緊急停止並不等於現有的選擇性凍結,而關閉整條鏈以封鎖一個地址,會對無關的交換施加成本。這些主張可以並存。兩者都未解決是否要新增篩查規則,以及由誰來維護該規則的政策問題。

五月事件之所以重要,還有第二個原因。它顯示了一次全面中斷可能有多麼昂貴:交易並非在下一個區塊就簡單恢復。金庫與密鑰份額檢查是重啟流程的一部分,流動性用戶不得不等待。為防止更多資金離開受損金庫而進行的網路安全干預,與旨在攔截某一外部攻擊者路徑的暫停,是截然不同的取捨。在後一種情況下,必須權衡對其他用戶造成的損害規模。

同一個被標記的地址在每條鏈上意義不同

根據其復原更新,Bitget 公布了多個網路的主要接收地址,包括 EVM 相容鏈、XRP Ledger、Zcash 與 TRON。地址清單是一組起始觀察,而非通用身分記錄。同一個人可以控制許多錢包,而一個服務也可以將來自許多無關客戶的資產接收到同一個地址。若篩查政策將每一個與被標記錢包有接觸的地址都視為同樣有罪,很快就會觸及與此次入侵毫無關係之人所擁有的資金。

地址的形式也會改變任務。在以太坊上,發行者可以檢查特定帳戶中的合約代幣餘額,並行使合約允許的任何凍結功能。在比特幣上,交易花費特定的輸出;沒有類似 USDC 的代幣管理員可以改變原生比特幣的可花費性。在交易所中,相關資訊可能是交易所自身內部帳本中的存款歸屬,外部分析師無法僅從公開錢包地址推斷出來。在跨鏈交換中,傳入和傳出地址可能不同,因為金庫接收第一種資產並將第二段簽名到指定目的地。

假設調查人員在 TRON 上識別出一筆被盜的 USDT 轉帳並通知發行者。在該餘額被轉換之前進行凍結可以保留該特定代幣。如果它已經變成 ETH,USDT 行動可能只能阻止剩餘部分。如果 ETH 進入 THORChain 金庫,網路暫停可以中斷待處理的交換,但也可能停止無關的流量;地址過濾器需要可靠的標準來識別存款,以及決定如何處理的規則。如果 BTC 已經離開金庫,阻止該特定出站段的機會已經過去。這是一個說明性序列,並非對每一筆 Bitget 轉帳的重建。

這個序列強調了時間戳的重要性。有用的公開記錄應顯示 Bitget 首次標記地址的時間、相關服務收到通知的時間、資金到達那裡的時間、出站交易廣播的時間以及任何凍結生效的時間。遲到的警告與服務拒絕及時請求是不同的。沒有這些時間,指控某個具名運營商「讓資金通過」可能暗示了記錄尚未顯示的知識和控制。

地址錯誤也有代價。有人可能在未同意的情況下從攻擊者那裡收到小額轉帳。資金池可以混合來自許多參與者的餘額。可重複使用的存款地址可能代表託管服務而非單一客戶。過濾器越自動化,其規則和審查過程就必須越明確。停止可能是生硬的,但一個可以在沒有證據或申訴的情況下修改的黑名單是另一種操作風險。

請求不是法律命令或協議投票

陳的公開請求是對 THORChain 社群的呼籲,本身不是法院禁令或網路參數變更。它可以提醒節點和介面注意地址列表。它可以促使獨立服務拒絕互動。它不會自動賦予 Bitget 對 THORChain 驗證者集的權力。網路方面可以透過其現有的治理和軟體流程選擇如何回應,但須遵守適用法律及其設計的實際限制。

區塊鏈安全爭議不應被簡化為關於去中心化的是或否主張。一個去中心化網路仍然可以有應急開關。一個有應急開關的系統仍然可能缺乏一個能夠在每筆交易中可靠過濾特定地址的單一運營商。控制權分散在軟體規則、節點協調、金庫簽名和介面之間。將所有這些稱為完全無需許可或完全可控,都跳過了實際問題。

對於調查人員來說,公開地址列表只是開始。他們需要區分已證實的攻擊者地址與已收到混合資金的服務存款地址,追蹤資產轉換並保持帶時間戳的證據鏈。然後平台或發行者需要決定其是否具有技術能力和法律依據來採取行動。關於資金「被凍結」的籠統聲明需要一個分母、一種資產、一個位置和一個日期才能具有可衡量的意義。

Bitget 計劃從 9 月 28 日開始分階段恢復提款,這是關於其客戶服務和錢包安全的獨立決定。它不依賴於 THORChain 批准該請求。該交易所表示 Mandiant 和 SlowMist 正在協助其調查,並且該漏洞已修復。其時間表首先確定了 BTC,然後是 ETH、USDT 和其他服務,直到 10 月 2 日。每個階段的狀態應與即時交易所通知進行核對,因為已發布的時間表並不能證明給定轉帳已成功。

決定性數字將是 recovered assets,而非 reported blocks

Bitget 為符合條件的凍結提供 5% 的賞金,並為符合條件的追回再提供 5%。這種結構本身承認了兩個階段。代幣發行者的凍結餘額可能仍在調查中,而追回的餘額則返還或以其他方式為合法方保管。公開儀表板可能顯示可疑地址和代幣餘額,但並未確立法律所有權或資產保管權。一家公司可以聲稱客戶帳戶完好無損,即使它尚未追回外部資產,而是使用自己的儲備或保護基金。

THORChain 可以發布一項選擇性地址篩查的提案,保留其現有的緊急工具,或拒絕任何新的控制措施。9月28日的聲明記錄了其當前立場。政策變更將需要代碼和治理細節,以表明由誰決定哪些地址被禁止,以及如何撤銷誤判。全面停止鏈上運作將透過網路狀態顯而易見,並影響普通用戶,但這不一定能追回已支付的資金。

更有限的結果已經顯現:發行方凍結了約 318,013 美元的指定美元代幣,而 Bitget 估計轉移了 3.875 億美元。隨著其他發行方或交易所採取行動,這一比例可能會上升,或者可能被證明只是交易所尚未量化的更廣泛追回行動的一小部分。9月28日可獲得的證據既不支持無人能干預的說法,也不支持跨鏈路徑可以完全對攻擊者關閉的說法。

一個可獨立核查的追回帳戶將按鏈列出資產、初始轉移金額、凍結金額、實際返還金額以及估值日期。在該帳戶存在之前,對每個參與者權力最清晰的檢驗是在特定控制點進行有記錄的干預,隨後提供證據表明目標資金並未離開該控制點。

值得關注的重點

  • THORChain 網路設定。 檢查是否真的出現鏈暫停、簽名暫停或新的地址篩查提案。
  • Bitget 的追蹤更新。 修訂後的總額以及逐項資產的凍結或追回統計,將取代目前的部分核算。
  • 發行方凍結。 Circle 和 Tether 的行動可以與其他地方停止的兌換分開計算。
  • 對外兌換記錄。 排隊中、已退款和已完成的交易意味著截然不同的干預機會。
  • 提款通知。 透過 10 月 2 日的即時平台狀態,確認 Bitget 的分階段重新開放。

常見問題

Bitget 表示被盜了多少?

Bitget 在納入額外的 Zcash 和 TRON 交易後,修訂後的估計約為 3.875 億美元。該公司最初報告為 3.516 億美元。

Bitget 要求 THORChain 做什麼?

執行長 Gracy Chen 要求該協議拒絕為與此次入侵相關的地址提供服務。THORChain 表示其緊急網路暫停並非凍結個別地址的工具。

THORChain 可以暫停兌換嗎?

可以。其開發者文件描述了網路和特定鏈的暫停設定,且該網路在 2026 年 5 月的一次漏洞利用後暫停了運作。全面暫停與在處理其他地址的同時篩查某個地址是不同的。

誰控制 THORChain 金庫中的資產?

該網路的活躍節點營運者共同參與對外交易的閾值簽名。在所述設計下,沒有任何單一節點持有完整的簽名密鑰。

USDC 和 USDT 被凍結了多少?

Bitget 表示 Circle 和 Tether 已凍結與此次攻擊相關的 99,990 USDC 和 218,023 USDT。按美元錨定計算,這約為 318,013 美元,不包括同一更新中未量化的任何其他凍結。

318,013 美元佔所報告入侵的多少比例?

約佔修訂後 3.875 億美元估計的 0.082%。該計算將部分凍結統計與事件估計進行比較,並非最終追回率。

暫停可以逆轉已經發出的比特幣嗎?

不能。之後的 THORChain 暫停無法逆轉比特幣網路上已完成的交易。它可能影響仍在等待對外結算的兌換,具體取決於其所處階段和相關協議設定。

凍結是否意味著 Bitget 追回了資產?

不是。凍結是將餘額置於某一方控制之下而無法動用;追回則需要進一步的法律或營運程序來確保或返還該資產。此為教育性分析,並非投資建議。