Bitget 3.875亿美元安全漏洞事件:XRP追回困境与市场影响分析
导致 Bitget 遭受 3.875 亿美元安全损失的攻击者,已转移了从交易所被盗 XRP 的一半以上。这一举动暴露出资产追回工作面临的一个重大局限性:原生 XRP 无法在协议层面被冻结。
被盗资产的流向与分布
在 9 月 24 日的攻击事件中,约有 1 亿 0300 万枚 XRP 被盗,最初分散存储在五个持有账户中。截至周六的价格,其中约 5400 万枚 XRP(价值约 8300 万美元)已离开原始钱包,剩余约 4900 万枚 XRP(价值约 7500 万美元)。这些资金变动并不能直接证明被盗的 XRP 已被出售,而是显示攻击者正在将资产分散到更多的地址中。随着资金远离最初的 Bitget 钱包,追踪和潜在拦截的难度随之增加。
为何 Ripple 无法冻结被盗的 XRP?
答案源于 XRP Ledger(XRPL)本身的设计机制。XRP 是该网络的原生资产,而非由 Ripple 或其他公司发行的代币。虽然 XRPL 包含针对发行代币的冻结功能,允许发行者在特定条件下限制其创建的资产,但其官方文档明确指出,此功能不适用于 XRP,且没有任何实体可以冻结独立钱包中的原生 XRP。
这与同一漏洞事件中涉及的稳定币形成了鲜明对比。Circle 和 Tether 已通过黑名单标记以太坊地址的方式,在代币合约层面冻结了约 31.8 万美元的 USDC 和 USDT。这些冻结措施展示了发行方控制权如何阻止被盗稳定币在具有集中式管理控制的资产中流动,而 XRP 则不具备类似的机制。Ripple 无法远程禁用攻击者的 XRP,也无法阻止自托管账户之间的交易。
投资者启示
对于被盗的 XRP,其追回工作较少依赖于区块链本身,而更多取决于资金最终是否流入能够限制其流动的中央化中介平台。
被盗 XRP 仍可能被拦截的关键节点
中心化交易所仍然是潜在的拦截点之一。尽管交易所无法冻结位于攻击者控制的外部钱包中的 XRP,但它可以暂停接收已识别被盗资金的账户,并阻止客户提取或兑换这些资金。因此,实时钱包追踪至关重要。然而,被盗 XRP 在新地址间分散得越快,交易所、调查人员和合规提供商就越难维持对资金流向的准确映射。
记录显示,与 Bitget 相关的原始 XRP 地址在攻击期间收到了约 1 亿 0300 万枚 XRP,随后将大额资产分发至多个独立账户。区块链记录随后显示有 2000 万枚 XRP 转入多个钱包,并从这些持有地址进一步转移。需要注意的是,资金移动不应与市场抛售混淆。攻击者可以在自控钱包之间反复转移 XRP,而不与交易所互动或直接造成卖压。
被盗 XRP 会对市场造成压力吗?
周六当 XRP 交易价格接近 1.54 美元时,这批初始被盗 XRP 的价值约为 1.6 亿美元,约占当时报告日交易量 44 亿美元的 4%。但这并不意味着卖出全部金额会自动导致 XRP 价格波动 4%。报告的日交易量并不等同于可用的订单簿流动性,清算对价格的影响取决于资产在哪里、以多快速度以及以何种规模出售。
将 XRP 分散到更多钱包中,可能使攻击者能够分批次清算较小数量的资产,或将资金路由至不同场所,甚至仅仅是为了掩盖最终去向。仅凭链上转账数据无法区分上述可能性。
投资者启示
这 8300 万美元的资金移动创造了潜在的 XRP 供应风险,但钱包转账并非销售行为。资金存入交易所及可识别的兑换行为对价格压力的影响更为关键。
Bitget 后续进展
Bitget 已将确认转移到攻击者控制地址的资产价值从最初的 3.516 亿美元上调至约 3.875 亿美元。这一增加反映的是在后续追踪中发现的其他 Zcash 和 TRON 资产,而非第二次漏洞攻击。该交易所表示,底层漏洞已被识别并修复,不可能再发生未经授权的转移。Mandiant 和 SlowMist 正在协助进行调查。
Bitget 最初表示,其用户保护基金将吸收财务影响,客户余额不受影响。该基金在事件披露时的估值超过 4.64 亿美元。提款服务计划分阶段恢复:比特币将于 9 月 28 日 UTC 时间 08:00 恢复,Ether 于 9 月 29 日恢复,USDT 于 9 月 30 日恢复。其他代币、法币提款及 P2P 服务则安排在 10 月 2 日恢复。
因此,资产追回仅是漏洞后测试的一部分。Bitget 还必须证明其能按计划恢复提款服务,同时调查人员正在追踪数亿美元在不同技术属性(涉及不同的冻结、追踪和回收可能性)的资产间的流动。