亚洲财经

☰ 搜索

Bitget黑客通过Wasabi CoinJoin路由4枚比特币

Bitget安全漏洞相关资产疑似通过Wasabi CoinJoin进行混币清洗

部分与Bitget安全漏洞相关的资产在跨越多个区块链及兑换路径后,已进入Wasabi CoinJoin(比特币混币服务)流程。

AMLBot追踪发现,约有4枚BTC与Bitget被盗资金有关,并进入了一轮Wasabi CoinJoin交易。这些资金从TRON网络出发,经过USDT0、以太坊(Ethereum)和THORChain,最终到达用于混币的比特币地址。

Bitget方面已确认,在9月发生的安全漏洞中,约有3.875亿美元被转移至攻击者控制的地址。截至9月25日,AMLBot估计仍有约3.43亿美元处于休眠状态,分布在13个攻击者钱包中。Bitget表示,在查明并修复底层安全漏洞后,计划于9月28日起分阶段恢复提币服务。

混币活动细节追踪

AMLBot在9月27日表示,其追踪工作将一轮CoinJoin交易中约4枚BTC与源自Bitget关联TRON钱包的资金联系起来。该公司将此类活动描述为试图掩盖被盗资产流动迹象的行为。

这一发现紧随Bitget对其被盗资产价值的修订之后。Bitget将其转移到攻击者控制地址的资产总额调整为约3.875亿美元。交易所官方调查更新指出,新总数包含了在其初始3.516亿美元估算中遗漏的Zcash和TRON资产。

根据AMLBot的描述,此次多阶段路由始于TRON网络。据称,攻击者首先将TRX转换为USDT。随后,资金通过USDT0(Tether的多链版本,旨在支持受支持网络间的转账)桥接至以太坊网络。

抵达以太坊后,资产被兑换成约145枚ETH。AMLBot指出,这些ETH随后通过THORChain流转,并被转换为约4.59枚BTC。比特币随后被分割成较小金额,最终进入Wasabi CoinJoin流程。AMLBot的分析显示,可以将该交易中的约4枚BTC回溯至Bitget的TRON钱包。

CoinJoin技术通过将多名参与者的比特币输入和输出合并到同一笔交易中,使得交易追踪变得更加困难,因为区块链观察者无法简单地将一个输入映射到一个对应的输出上。

AMLBot将此活动定性为通过Wasabi CoinJoin进行的洗钱行为,并表示已将相关地址列入黑名单。该公司正在持续监控比特币,以观察是否有进一步的CoinJoin活动。

需要指出的是,这种归因主要基于AMLBot的区块链分析。公共区块链记录显示了地址间的转账、兑换及跨链活动,但每笔交易的目的通常是基于观察到的资金流向和地址归属推断得出的。

Bitget确认损失扩大至3.875亿美元

Bitget最初表示,9月24日的事件影响了其热钱包和温钱包基础设施部分的约3.516亿美元资产,原因是发生了未经授权的转账。交易所在UTC时间18:31检测到该活动,并暂停了提币服务,但保留了存款和交易功能。根据Bitget最初的公告,冷钱包保持安全。

截至9月25日,Bitget的交易分类将确认金额提高至约3.875亿美元。交易所表示,这一增加并非源于漏洞发生后的新盗窃行为。调查人员此前确定了原事件中涉及的其他Zcash和TRON资产。

受影响的资产包括ETH、XRP、USDT、USDC、USDT0、ZEC、XAUt、BNB、AVAX和TRX。作为恢复工作的一部分,Bitget公布了以太坊兼容网络、XRP Ledger、Zcash和TRON上主要的攻击者控制地址。

Bitget的初步调查指向后端钱包基础设施遭到入侵,而非私钥泄露。CEO Gracy Chen表示,在调查人员确定确切入侵路径的过程中,私钥仍然安全。Bitget后来表示,其安全团队已确定攻击路径及绕过现有控制的方法。该公司称底层漏洞已被修复,但尚未公开发布包含详细利用技术的根本原因报告。

大部分被盗资产仍处于休眠状态

此次CoinJoin活动仅占与漏洞相关资金的一小部分。

在9月25日的更新中,AMLBot表示,在其追踪的约3.89亿美元资金中,约有3.43亿美元(约占88%)尚未移动。该公司的数据基于其归因于攻击者的地址。

AMLBot确定了13个持有多种资产的休眠钱包。其中8个以太坊钱包包含约68,300枚ETH,4个XRP地址持有约8,300万枚XRP。另一个钱包则持有近18,900枚ZEC。该公司表示,这13个地址在接收资金后未发送过任何交易。其随后的Wasabi更新涉及的是另一部分已经开始在不同链和资产间流动的被盗资金。

其他研究人员也追踪到了独立的转换活动。Crypto.news在9月25日报道称,安全研究员Taylor Monahan发现被盗的USDC在攻击后被移动并转换为ETH。她的发现显示,攻击者控制的资产在离开Bitget后被桥接和兑换。报告指出,当满足法律要求时,Circle可以冻结指定地址上的USDC,但公开的交易日志并未证实当时是否有符合条件的法律命令送达Circle。

随后的AMLBot追踪显示,资金流的另一部分从TRON跨越至以太坊,然后通过THORChain进入比特币网络,最后进入CoinJoin流程。

Bitget准备分阶段重新开放提币服务

Bitget正准备恢复提币服务,前提是导致事件发生的漏洞已被修补。

根据交易所的提币时间表,9月28日UTC时间08:00起将率先恢复比特币提币。9月29日将恢复以太坊、BSC、Arbitrum、Base和Optimism上的ETH提币。9月30日将恢复以太坊、BSC、Solana和TRON上的USDT提币。其他代币提币、法币服务及点对点提币预计将于10月2日回归。

Bitget表示,Mandiant和SlowMist将继续协助安全调查,同时其技术团队对提币基础设施进行验证工作。正如Crypto.news所报道的 reopening plan,Bitget表示其保护基金将覆盖此次事件造成的财务损失,客户账户余额保持不变。交易所在提币暂停期间报告称,该基金持有超过4.64亿美元。

在漏洞发生前发布的9月准备金证明更新显示,Bitget在19种覆盖资产上的总储备率为135%。交易所声明,它为计划内覆盖的用户资产维持至少1:1的储备率。CEO Gracy Chen定于9月28日UTC时间07:30主持一场直播AMA,讨论此次事件、提币恢复以及交易所的下一步计划。