中II 网络战与关键基础设施2026年9月27日, 星期日
Bitget攻击者将首批被盗资金转入Wasabi混币器
AMLBot 9月27日披露,约4枚BTC进入一轮Wasabi CoinJoin混币,并关联到Bitget攻击者的一个TRON钱包。截至9月25日,9月24日3.875亿美元损失中约3.43亿美元仍静置于13个钱包中。
据Cryptonomist和crypto.news 9月27日报道,这笔资金先由TRX兑换为USDT,经USDT0跨链桥转至以太坊,再换成约145枚ETH。随后,这些ETH通过跨链兑换协议THORChain换成约4.59枚BTC,拆分为小额后进入CoinJoin。CoinJoin是一种将多名用户的交易合并、从而模糊资金轨迹的混币方式。攻击于9月24日18:31(UTC)被发现,损失额从3.516亿美元上调至3.875亿美元。
据crypto.news报道,静置资产包括8个以太坊钱包中的68,300枚ETH、4个地址中的8300万枚XRP,以及1个钱包中的18,900枚ZEC。该交易所公布了分阶段恢复提款的时间表:比特币9月28日,ETH 9月29日,USDT 9月30日,其他资产10月2日。Bitget表示,损失将由规模超过4.64亿美元的用户保护基金承担。Elliptic此前以较高概率将此次攻击归因于朝鲜;官方政府层面的归因尚无法核实。
Talay 研判
结论
进入混币器的金额只占3.875亿美元损失的一小部分,但途经TRON、以太坊、THORChain和比特币链的路径表明,资金已开始分阶段洗白。约3.43亿美元资产仍处于静置状态,因此真正的冻结窗口将出现在这些钱包开始动用的最初几天。
可能影响
- 加密交易所信心不确定数周内
提款在9月28日至10月2日间分阶段恢复,加上超过4.64亿美元的保护基金,可能限制客户流失;时间表一旦推迟,信心将再度受损。
- 朝鲜融资负面1至6个月
被Elliptic归因于朝鲜的资金中,首批4.59枚BTC已进入混币器;其余ETH、XRP和ZEC若被洗白,将为受制裁政权提供外汇来源。
- 跨链桥负面1至6个月
USDT0跨链桥和THORChain路径,可能使监管机构再次关注去中心化兑换工具在洗钱链条中的作用。
可能情形(按概率排序)
- 1分阶段缓慢洗白60%
13个静置钱包中的资产在数周内以小批量转入跨链桥和混币器,被冻结金额有限。
观察指标: 持有68,300枚ETH和8300万枚XRP的钱包首次出现大额转出
- 2部分冻结取得成效30%
交易所和发行方在跨链节点截获更大金额,追回比例明显提高。
观察指标: Bitget关于已冻结或追回金额的更新
- 3提款时间表推迟10%
与安全漏洞相关的新发现导致提款恢复推迟至10月2日之后。
观察指标: Bitget关于9月28日至10月2日恢复提款的公告
概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。
市场反应
受影响的指标
- 进入混币器的BTC▼ ≈4 BTC
- 静置的被盗资产▼ ≈3.43亿美元
- 用户保护基金▲ 4.64亿美元以上