Bitget 駭客透過 Wasabi CoinJoin 轉移 4 枚比特幣

BTC
ETH
TRX
USDT
ZEC
洗錢Wasabi CoinJoin資金追蹤Bitget 駭客事件THORChainAMLBotUSDT0
15 小時前來源: crypto.news
Bitget 駭客透過 Wasabi CoinJoin 轉移 4 枚比特幣

根據區塊鏈合規公司 AMLBot 的說法,一些與 Bitget 安全漏洞相關的資產在經過多個區塊鏈和交換路徑後,已進入 Wasabi CoinJoin。

摘要

  • AMLBot 追蹤到約 4 枚與 Bitget 盜竊案相關的 BTC 進入了一輪 Wasabi CoinJoin 交易。
  • 資金從 TRON 通過 USDT0、以太坊和 THORChain 轉移,最終到達比特幣地址進行混幣。
  • Bitget 現在確認,在 9 月漏洞事件中,約 3.875 億美元被轉移到攻擊者控制的地址。
  • AMLBot 估計,截至 9 月 25 日,約 3.43 億美元仍沉睡在十三個攻擊者錢包中。
  • Bitget 計劃在識別並修復底層安全漏洞後,從 9 月 28 日起分階段恢復提款。

AMLBot 於 9 月 27 日表示,其追蹤將一輪 CoinJoin 中約 4 枚 BTC 與源自 Bitget 相關 TRON 錢包的資金聯繫起來。該公司將此活動描述為明顯試圖掩蓋被盜資產的流動。

這一發現是在 Bitget 將轉移到攻擊者控制地址的資產價值修正為約 3.875 億美元之後得出的。該交易所的官方調查更新表示,新總額包括其最初 3.516 億美元估計中缺失的 Zcash 和 TRON 資產。

Bitget 資金在 CoinJoin 前經過四個網絡

AMLBot 追蹤了一條從 TRON 開始的多階段路線。根據該公司的描述,攻擊者首先將 TRX 兌換為 USDT。然後資金通過 USDT0(一種專為在支持網絡之間轉移而設計的 Tether 全鏈版本)轉移到以太坊。

到達以太坊後,資產被兌換成約 145 枚 ETH。AMLBot 表示,這些 ETH 隨後通過 THORChain 轉移,並被兌換成約 4.59 枚 BTC。

然後比特幣被分成較小金額,之後進入一輪 Wasabi CoinJoin。AMLBot 表示,其分析可以將該交易中約 4 枚 BTC 追溯到 Bitget 的 TRON 錢包。

CoinJoin 將多個參與者的比特幣輸入和輸出合併到一筆交易中。這種技術可以使交易追蹤更加困難,因為區塊鏈觀察者無法簡單地將一個輸入映射到一個對應的輸出。

AMLBot 將此活動描述為通過 Wasabi CoinJoin 進行洗錢,並表示已將相關地址列入黑名單。該公司正在繼續監控這些比特幣,以發現進一步的 CoinJoin 活動。

該歸因仍是 AMLBot 的區塊鏈分析。公開區塊鏈記錄顯示了地址之間的轉移、交換和跨鏈活動,但每筆交易的目的都是根據觀察到的資金流和地址歸因推斷的。

9 月 27 日發布的幣安新聞摘要重複了同樣的順序,引用了基於 AMLBot 追蹤的報告。

Bitget 將確認損失提高至 3.875 億美元

Bitget 最初表示,9 月 24 日的事件在其熱錢包和溫錢包基礎設施的部分資產發生未經授權轉移後,影響了約 3.516 億美元的資產。

該交易所在 UTC 時間 18:31 檢測到該活動,並暫停提款,同時保持存款和交易運作。根據 Bitget 的初步安全通知,冷錢包仍然安全。

截至9月25日,Bitget的交易分類已將確認金額提高至約3.875億美元。該交易所表示,增加並非來自入侵後的新盜竊。調查人員反而識別出涉及原始事件的其他Zcash和TRON資產。

受影響的資產包括ETH、XRP、USDT、USDC、USDT0、ZEC、XAUt、BNB、AVAX和TRX。Bitget在以太坊兼容網絡、XRP Ledger、Zcash和TRON上公佈了主要攻擊者控制的地址,作為其恢復工作的一部分。

Bitget的初步調查結果指向涉及後端錢包基礎設施的入侵,而非私鑰洩露。首席執行官Gracy Chen表示,私鑰仍然安全,調查人員正在努力確定確切的入侵路徑。

Bitget後來表示,其安全團隊已識別出攻擊路徑以及繞過現有控制的方法。該公司表示,底層漏洞已修復,但尚未公開完整的技術根本原因報告,詳細說明該漏洞利用。

AMLBot稱大部分被盜資產仍處於休眠狀態

CoinJoin活動僅代表與此次入侵相關資金的一小部分。

在9月25日的更新中,AMLBot表示,約3.43億美元,佔其追蹤的約3.89億美元的88%左右,尚未移動。該公司的數字基於其歸因於攻擊者的地址。

AMLBot識別出13個休眠錢包,持有幾種資產類型。八個以太坊錢包包含約68,300 ETH,而四個XRP地址持有約8300萬XRP。另一個錢包包含近18,900 ZEC。

該公司表示,這13個地址中沒有一個在收到資金後發送過交易。其隨後的Wasabi更新涉及已被盜資產的另一部分,這些資產已經開始在鏈和資產之間移動。

其他研究人員追蹤了單獨的轉換活動。Crypto.news 於9月25日報導,安全研究員Taylor Monahan識別出被盜USDC在攻擊後被移動並轉換為ETH。

她的發現顯示,攻擊者控制的資產在離開Bitget後被橋接和交換。報告指出,Circle可以在滿足法律要求時凍結指定地址的USDC,儘管公開交易軌跡並未確定當時是否有合格的法律命令送達Circle。

隨後的AMLBot追蹤顯示,另一部分資金流從TRON跨越到以太坊,然後通過THORChain進入比特幣,最後進入CoinJoin。

Bitget準備分階段重新開放提款

Bitget在表示導致事件的漏洞已修復後,正準備恢復提款服務。

該交易所的提款時間表從9月28日08:00 UTC的比特幣開始。以太坊、BSC、Arbitrum、Base和Optimism上的ETH提款定於9月29日。

以太坊、BSC、Solana和TRON上的USDT提款定於9月30日恢復。其他代幣提款、法幣服務和點對點提款預計於10月2日回歸。

Bitget表示,Mandiant和SlowMist繼續協助安全調查,而其技術團隊正在對提款基礎設施進行驗證工作。

正如crypto.news 報導了重新開放計劃,Bitget表示其保護基金將覆蓋事件的財務損失,客戶賬戶餘額保持不變。該交易所報告稱,在提款暫停期間,該基金持有超過4.64億美元。

Bitget在入侵前發布的9月儲備證明更新顯示,19種覆蓋資產的總儲備率為135%。該交易所表示,其為計劃覆蓋的用戶資產維持至少1:1的儲備率。首席執行官Gracy Chen定於9月28日07:30 UTC主持一場直播AMA,涵蓋事件、提款恢復以及交易所的下一步行動。