Bitget黑客将窃取的USDC转换为ETH,冻结机制引发质疑
在Bitget遭遇约3.516亿美元损失的黑客攻击后,黑客已将被盗的USDC转换为以太坊(ETH)。这一事件重新引发了外界对于Circle在面临攻击时何时会冻结相关资金的疑问。
安全研究员标记可疑交易
安全研究员泰勒·莫纳汉(Taylor Monahan)在X平台(原推特)上指出,与Bitget攻击者相关的USDC转账和兑换活动正在发生。她注意到,随着被盗资产被转换为ETH,资金正通过钱包进行流动。莫纳汉质疑,尽管Circle具备从特定USDC地址阻止转账的能力,但这些资金为何仍能自由移动。
链上数据显示,攻击者优先选择离开Arbitrum网络,而非直接抛售其持有的USDC。他们先将部分资产兑换为USDC并持有,随后通过CCTP(跨链传输协议)进行桥接,而Circle方面似乎未采取任何行动。
Bitget回应:内部系统遭入侵,已暂停提币
Bitget表示,其安全系统在9月24日UTC时间18:31检测到某些热钱包存在未经授权的转账行为。交易所随即启动应急响应,暂时停止了客户提币服务,并将受影响资产估算约为3.516亿美元。目前,存款和交易功能仍正常运作,Bitget强调账户余额准确无误,且冷钱包处于安全状态。
据Bitget首席执行官Gracy Chen介绍,初步调查排除了钱包私钥泄露的可能性。研究人员认为,攻击者直接入侵了交易所的系统以转移资金,而未提交客户提币请求。目前,Bitget仍在调查攻击入口,尚未公布最终损失报告。
链上追踪机构Lookonchain根据更新时的价格估算,被盗资产组合价值约为3.568亿美元。其中包括价值约1.5748亿美元的1029.3万枚XRP、价值约8575万美元的31,890枚ETH以及2105万枚USDC。需要注意的是,Lookonchain的链上估算数据与Bitget内部的损失统计可能存在差异。
Bitget表示,已标记与异常转账相关的地址,并通知了执法机构和链上安全公司。Chen称,为防止进一步资金流出所采取的措施已完成,工程师们正在修复系统并恢复提币服务。
Circle的冻结政策引发争议
关于Circle的USDC冻结政策,业界存在不同解读。Circle在其条款中规定,保留在其黑名单政策下阻止向某些链上地址转账或从这些地址转出USDC的权利。然而,一旦攻击者将USDC兑换为ETH,针对USDC地址的冻结将无法冻结交易中获得的ETH。
Circle在一份4月的声明中表示,其技术控制措施的使用标准较为严格,仅在受到适当法律当局强制要求时才行使冻结能力。Circle辩称,如果允许发行方自行决定冻结哪些资产,可能会危及合法持有者的财产权利。此外,条款还指出,一旦链上USDC交易发起,便无法撤销或召回。
莫纳汉的批评主要集中在干预时间的紧迫性上。她指出,在疑似攻击者完成资金转移或兑换之前,留给Circle介入的时间窗口非常有限。Circle在声明中也承认,虽然存在更快的干预工具,但保护用户权利的同时实现快速协调行动的法律框架尚不完善,呼吁建立更清晰的规则和跨协议的安全措施。
过往案例与法律诉讼
链上调查员ZachXBT曾指控,自2022年以来,在涉及超过4.2亿美元涉嫌非法USDC流动的15起案件中,Circle要么行动Minimal,要么反应不够迅速。这些案件包括黑客攻击和欺诈事件,其中被盗资金在可识别活动的时间内仍可自由移动。
ZachXBT提到,在2025年7月的GMX黑客事件中,约有900万美元的USDC与攻击有关;而在Cetus黑客事件中,相关钱包是在被盗USDC被转换为ETH后才被冻结。在Drift协议漏洞事件中,攻击者在约六小时内通过超过100笔交易转移了约2.32亿美元的资金,随后才将其兑换。
Drift协议的转账问题已演变为美国的一起民事诉讼。今年4月,一名原告起诉Circle,指控其在Drift漏洞利用后未能阻止约2.3亿美元被盗USDC通过其跨链传输协议(CCTP)转移。原告在马萨诸塞州联邦地区法院提交的诉讼主张,如果Circle能更早介入,本可以减少损失。原告还引用Circle冻结了16个与美国另一项民事案件相关的USDC钱包作为证据,证明发行方有能力阻止地址转账。
Circle在Drift攻击后发布的公开声明重申,冻结操作需要法律依据,并呼吁建立允许在未来事件中采取更快行动的法律结构。