研究发现:Bitget 被盗资金洗钱产生 76.17 万美元手续费

BTC
ETH
LINK
NEAR
USDT
洗钱联盟手续费被盗资金Bitget 黑客攻击THORChainChainflipMetaMask
1 小时前来源: crypto.news
研究发现:Bitget 被盗资金洗钱产生 76.17 万美元手续费

用于转移从 Bitget 被盗资金的相关协议和服务在洗钱过程中收取了 761,725 美元的费用,而一位独立研究员已将 259,718 美元的 THORChain 联盟费用追踪到与参与这些交换的钱包存在额外财务关联的接收者。

摘要

  • 根据独立研究员 Andrey Sergeenkov 的说法,协议和服务从用于转移 3.875 亿美元 Bitget 黑客事件中被盗资金的交易中收取了 761,725 美元的费用。
  • THORChain 流动性提供者收到了 573,226 美元,而 MetaMask 收取了 149,417 美元,Chainflip 收到了 26,751 美元,CoW EthFlow 收到了 12,332 美元。
  • Sergeenkov 将 259,718 美元的 THORChain 联盟费用追踪到七个地址,这些地址与参与转移被盗资金的钱包存在额外的财务关联。
  • 最大的关联联盟地址收到了 177,499 美元,其部分费用收入后来被转换为 USDT,并最终转移到一个被标记为 OKX 热钱包的地址。
  • 另有 206,196 美元的联盟费用流向了 Sergeenkov 未能建立与参与被盗资金流动的钱包存在额外财务关联的接收者。

根据独立研究员 Andrey Sergeenkov 与 crypto.news 分享的研究,该分析涵盖了截至 UTC 时间 10 月 2 日 10:22 的交易,并检查了用于交换被盗资产的服务以及 THORChain 交换指令中被指定为费用接收者的地址。这些发现是在 9 月 24 日 Bitget 的热钱包和温钱包被盗之后得出的,该交易所后来将这些钱包的价值估计为约 3.875 亿美元。

Sergeenkov 计算出,THORChain 流动性提供者从涉及被盗资金的交换中收到了 573,226 美元。根据其研究中呈现的交易数据,MetaMask 又收取了 149,417 美元,而 Chainflip 收到了 26,751 美元,CoW EthFlow 收到了 12,332 美元。

该分析不仅限于识别处理这些资产的协议。Sergeenkov 单独检查了 THORChain 联盟费用,并追踪了一些接收者地址如何与参与转移被盗资金的钱包进行交互。

THORChain 联盟费用达到 259,718 美元

THORChain 交换可以包含一笔联盟费用,该费用会被路由到交换指令中指定的单独接收者。Sergeenkov 发现,259,718 美元的联盟费用流向了七个地址,这些地址随后的交易活动提供了他所描述的与参与被盗资金交换的钱包之间的额外财务关联。

他的分析并未声称被指定为联盟接收者就能证明某个地址属于攻击者。接口或脚本可以在发送者签署交易之前插入接收者地址,包括服务收取推荐费的情况。Sergeenkov 表示,因此仅凭接收者字段无法确定谁控制某个地址。

相反,他分离出了交易历史提供了另一种关联的接收者。

该类别中最大的地址 thor18dvgrgpvxlh7rhhld4qjyrxs9c7tvwdakrkjm4 收到了 177,499 美元的费用。Sergeenkov 通过主要资金的共同接收者将其与洗钱活动联系起来。

另一个地址收到了 56,514 美元,并具有相同类型的关联。第三个地址收取了 18,080 美元,Sergeenkov 发现部分费用收益被返还到一个曾提交其中一笔交换的钱包。

其他关联接收者分别收取了 4,544 美元、2,885 美元和 196 美元。一个地址在将资金转移到分析中检查的另一个费用接收者之前,收到了不到 1 美元。

在某些情况下,指定了不同联盟接收者的不同交换将主要被盗资金发送到了相同的比特币目标钱包。根据 Sergeenkov 的说法,其他交易显示费用收益流回交换发送者或在被审查的费用接收者之间流动。

部分费用收益最终到达了一个被标记为 OKX 的钱包

Sergeenkov 追踪了最大的关联联盟地址收到的 177,499 美元中超出 THORChain 的部分。

其部分 RUNE 费用收入被兑换成 USDT,然后经过两个以太坊钱包。根据该研究,这些资金最终到达了一个被 Etherscan 标记为“OKX Hot Wallet 5”的地址。

Sergeenkov 表示,OKX 可以利用其内部存款记录来确定这些转账是否对应某个客户账户并识别其持有人。他的分析并未确定谁拥有该账户,也未确定该交易所客户是否参与了 Bitget 盗窃案。

在 Bitget 遭入侵后,这笔费用链条为资产流动又增添了一层。正如 crypto.news 此前报道,根据 BlockSec 9 月 29 日的快照,约 2.69 亿美元通过 THORChain 流转,涉及 7,804 笔交易,不过该数字代表的是流转价值,可能包含同一笔资金多次通过该协议的情况。

一个与 Bitget 关联的钱包随后完成了 27 次 THORChain 兑换,将约 2,390 枚 ETH 兑换为 75.2 枚 BTC,当时价值约 630 万美元。

另有 206,196 美元流向了没有已确认关联的接收方

Sergeenkov 识别出另一组 THORChain 联盟接收方,这些接收方从涉及被盗资金的兑换中收取了 206,196 美元,但在他所审查的交易历史中,他未能建立这些接收方与黑客钱包之间的额外资金关联。

这一区分是他分析的核心。第二组中的地址在已签名的兑换指令中作为费用接收方出现,但 Sergeenkov 没有发现用于将第一组归入已关联类别的那些额外资金流动。

未关联组中最大的接收方与注册的 THORChain 名称 naswap 相关联,收到了 102,344 美元。一个 THORChain 持有账户以多个名称(包括 w1、t、vi、ss、dx、ej 和 symbiosis)记入费用,共计 92,438 美元。

另一个与名称 tch 相关联的地址收到了 7,245 美元,而一个使用 ns 的地址收取了 2,994 美元。还有一个接收方收到了 1,176 美元。Sergeenkov 表示,在他的分析中,尚未追踪到该持有账户的最终付款。

他的发现出炉之前,Bitget 与 THORChain 曾就是否应干预涉及已识别攻击者地址的交易公开产生分歧。Bitget 曾要求 THORChain 拒绝为与此次入侵相关的地址提供服务,而 THORChain 表示其紧急停止机制旨在保护网络运行,并不提供针对单笔交易的选择性冻结。

其他服务采取了不同做法。NEAR Intents 表示,其 SHIELD 系统阻止了超过 5,000 万美元与 Bitget 钱包相关的未遂转账,并在执行过程中冻结了约 503,000 美元。据 NEAR Intents 总经理 Alex Shevchenko 称,在可疑资金流被阻止之前,约有 166,000 美元已经通过。

Sergeenkov 的研究关注的是被盗资产在转移和兑换过程中产生的费用,而非追回或冻结的金额。他的 761,725 美元总额由协议和服务从所审查兑换中赚取的费用构成,而 259,718 美元和 206,196 美元这两个数字则根据他的交易审查是否发现与转移被盗资金所涉钱包存在额外资金关联,识别出两组 THORChain 联盟接收方。