在THORChain拒绝交易所提出的阻止请求后,一个与Bitget黑客事件相关的钱包成功完成了约630万美元以太坊(ETH)到比特币(BTC)的跨链兑换。此次操作发生在UTC时间9月24日漏洞发生后的数日内,凸显了去中心化协议在应对安全事件时的局限性。
根据对THORChain链上数据的审查,该钱包共执行了27笔兑换操作,将约2,390 ETH转化为75.2 BTC,所有比特币均被发送至同一接收地址。这些交易源自一个已被追踪平台Lookonchain标记为攻击者活动的以太坊钱包。在审查期间,另有四笔合计400 ETH的兑换仍处于待处理状态,未计入最终总额。
交易集中在周一凌晨03:55至06:23之间进行,每笔订单规模约100 ETH,按当时市场价格估算,单次价值约为26.5万美元。值得注意的是,两笔100 ETH的订单仅部分成交,因未达到设定的价格阈值,约114 ETH被退回原钱包。
THORChain允许用户在无需依赖中心化平台的情况下,实现跨链资产交换。本次操作中,以太坊资产进入网络,比特币则被发送至比特币主网地址。尽管涉及多条链的转移,但由于所有环节均记录在公共区块链上,调查人员仍可追溯资金流向。
此外,攻击者还利用CoinJoin技术隐藏部分比特币行踪。9月27日,区块链合规公司AMLBot发现约4枚BTC在从TRON转入以太坊并通过THORChain后,进入了Wasabi Wallet的混合轮次。这种技术将多个用户的输入合并,使直接识别变得困难,增加了追查难度。
Bitget首席执行官Gracy Chen在社交平台呼吁THORChain阻止已知攻击者地址的交易,强调“去中心化不应成为被盗资金的庇护所”。然而,THORChain明确表示,其紧急控制措施仅用于保护整个网络,而非针对特定账户或交易。
团队指出,虽然可通过验证者投票暂停网络活动或限制链接入,但此类操作会波及正常用户,因此不能作为选择性冻结工具。此前5月,该网络曾因金库被盗暂停运营近五周,但并未对攻击者地址单独列入黑名单。
安全机构GoPlus质疑这一立场,认为其文档中描述的签名控制与链特定暂停机制具备干预能力。但THORChain坚持,其设计原则是保障协议整体安全,而非充当执法代理。
最初估计损失为3.516亿美元,经全面复核后,Bitget将总损失上调至约3.875亿美元,主要因补入初始计算遗漏的Zcash和TRON资产。公司强调,此增长源于更完整的审计,非后续新增盗窃。
Bitget于UTC时间9月24日18:31发现异常提币行为,并立即暂停提币服务。冷钱包未受影响。目前Mandiant与SlowMist正协助调查,但尚未披露攻击入口细节。
为推动资产追回,公司宣布悬赏计划:对成功冻结或追回被盗资产的行动提供5%奖励。相关地址已在以太坊兼容链、XRP Ledger、Zcash及TRON等网络公布。需注意,执法机构依法执行的工作不纳入奖励范围。
在稳定币方面,Circle已冻结99,990 USDC,Tether也冻结了218,023 USDT,均针对已确认的攻击相关余额。这与THORChain拒绝停止兑换的独立请求形成对比。同时,Bitget仍在推进面向美国市场的合规准备,表示将在获得许可前不开放服务。
在完成安全评估后,Bitget制定了分阶段恢复计划:比特币提币于UTC时间9月28日08:00重启;以太坊及其生态(BNB智能链、Arbitrum、Base、Optimism)提币定于9月29日08:00恢复;USDT提币(涵盖以太坊、BNB智能链、Solana、TRON)安排在9月30日08:00;其余代币、法币及点对点交易则将于10月2日逐步开放。
交易所建议用户持续关注官方公告,以获取各项服务的具体上线时间。