ZachXBT追踪Bitget 3.875亿美元黑客案中滞留的277,724枚XRP

ZachXBT披露,转移Bitget 3.875亿美元被盗资金的中国洗钱者在公开聊天室求助,277,724枚XRP卡在XRP兑BTC的失败兑换中。

AI 摘要AI
  • ZachXBT追踪到277,724枚XRP卡在Bitget被盗资金洗钱链路中
  • Bitget 9月24日被诱骗签署3.875亿美元对外转账,Gracy Chen称朝鲜涉案可能性大
  • 涉事账户「lolo」亦参与同年4月2.92亿美元Kelp DAO攻击资金转移
  • FBI认定的TraderTraitor组织2024年从DMM Bitcoin盗取3.08亿美元
p9zt4hjs

洗钱者在公开聊天室里求助

把Bitget被盗资金向外转移的这个团伙,居然在完全公开的聊天室里向客服求助,等于把自己的洗钱流程摊在了阳光下。他们没有选择低调作业,而是直接进入自己用来转移资金的服务的Discord服务器和Telegram群组,公开询问卡单如何处理。链上调查员ZachXBT在周日公布了这一行为,点名五个账户,并逐一将每个别名对应到具体交易。他的判断是:这是一批中国籍洗钱者,受雇于9月24日攻击事件背后的疑似朝鲜黑客。在那次事件中,攻击者诱骗交易所的内部审批系统签署了总计3.875亿美元的对外转账。Bitget CEO Gracy Chen将事件定性为对多步审批流程的操纵,并表示朝鲜参与的可能性非常大。ZachXBT公布的截图显示,这些账户向THORChain的客服抱怨——THORChain是一个无需用户账户即可在不同区块链之间兑换资产的网络,可作为中心化交易所AMM类兑换(而非传统现货交易)的一种替代——原因正是他们的XRP兑BTC的款项迟迟未到账。一个署名「Cc」的用户称,277,724枚XRP转入后,只回来了431枚。另一位叫「jack」的用户写道,丢了这笔资产「会给我生活造成很大麻烦」。而该兑换服务SwapKit的一名版主,回了一张金正恩的照片。调查员的链上推文串完整列出了别名与交易的对应关系。

Kelp DAO关联与TraderTraitor背景

这个洗钱团伙并非首次参与大规模盗窃。ZachXBT指出,五个账户中有一个以「lolo」为代号,同年4月还转移过2.92亿美元Kelp DAO攻击事件中的资金,并且这个账户在聊天中承认,自己在Telegram上的名字是「Marin」。这一重叠很关键:它表明这是一支小规模、反复出现的「专业」队伍,而不是为单一案件临时拼凑的团伙。调查员写道,他在多起归因于TraderTraitor的攻击事件后都观察到同样的行为模式,并且对这些团伙的追踪已持续相当长时间。TraderTraitor是美国联邦调查局(FBI)对某一朝鲜网络组织的代号,FBI认定该组织应对2024年日本交易所DMM Bitcoin的3.08亿美元被盗负责——Bitget事件因此成为这一系列国家级交易所劫案中的最新一桩。按ZachXBT的追踪,被盗资金目前正通过跨链桥在多条区块链之间跳跃,最终流向Wasabi等混币器——这类钱包将大量用户的币混合在一起以抹去痕迹,采用CoinJoin式方案,与Mimblewimble那种账本层面的隐私设计思路不同。3.875亿美元的赃款体量之大,放在大多数山寨币中属于中高市值的量级,想不留痕迹地出货几乎不可能。THORChain方面拒绝冻结与攻击者相关的钱包,而Bitget表示提现将于周一重新开放。调查员计划在未来几周发布关于这些团伙的更多数据。 希望实时跟踪行情的读者,可在Bitget查看现货与合约的实时价格。

对COINOTAG而言,这一事件再次说明:即便达到工业规模的洗钱,也会留下操作层面的指纹。本案的核心证据——调查员推文串中的别名与交易对应关系,以及交易所自己对审批系统被诱骗的说明——都指向社会工程学这一根源,整改重心因此落在重新加固内部签名流程和周一恢复提现上。只要THORChain继续为与攻击者关联的兑换提供服务、跨链桥继续把资金送进混币器,追踪就只能跟在资金后面跑。需求端则是结构性的:与那些试点央行数字货币的经济体不同,平壤无法印出硬通货,这正是国家级交易所劫案屡禁不止的原因。预计未来几周内还会有进一步披露。

COINOTAG News Desk

COINOTAG News Desk

COINOTAG 的编辑与研究团队。

News Desk 运作方式
AI 辅助

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。