链上追踪:Bitget 3.5亿美元被盗资金流向分析
核心要点
- 目前,所有相关地址已被Beosin标记并持续监测。
- 通过以上分析,可以看到此次事件攻击者同时针对Ethereum、BNB Chain、Arbitrum、Tron和Ripple发起攻击,将稳定币等资产兑换为区块链网络的原生代币规避冻结,利用跨链桥实现资金在不同网络间的转移,进一步混淆资金流向。

攻击者将稳定币兑换为原生代币以规避冻结,并利用跨链桥混淆资金流向。目前,所有相关地址已被Beosin标记并持续监测。
2026年9月24日,加密货币交易所Bitget平台热钱包遭黑客非法入侵,此次攻击横跨多条主流区块链网络,总损失超过3.5亿美元。Beosin对此次事件的主要被盗资金流向进行了分析,结果如下。
Ethereum 与 BNB Chain
Bitget在Ethereum网络上损失了34,751,168 USDT和24,596.56 ETH,在BNB Chain损失了12,719.46 BNB。攻击者已将USDT兑换为ETH,并将被盗及兑换所得的47,210.16 ETH分散至多个地址,具体如下:
(1) 0xfd5ebe912e2061992437767e24e5bcb52a3f9e54
(2) 0x9fa39d62095302431d7d4167a7e80f8ec6ea4fa0
(3) 0xa6bfd7fcaf4711da1f61d5e91d03a2c7c72db272
(4) 0xed5a394a7558929112848b7e97b569de6bbe1a51
(5) 0x52f08feb1b0da609a5442514e2bb43c99d25d284
(6) 0xd2c2f029eff5cacc686f24377cfddcfc82d9f899
(7) 0x600cfedc6bd65fa79b604dc44964f419e45784b2
(8) 0xdc2901f741b4003e32b8b752e97b8c4c1891dc63
这一操作主要目的在于利用ETH规避冻结,并方便之后通过混币器清洗资金。
BNB Chain这部分资金,攻击者经过多层转账后,将5,896.58 BNB转移至地址0x150889fe4fa7a7699588f75c4189fa9e721acfd3,其余被盗BNB资金已兑换为ETH、USDT和USDC,由地址0xe07bd590e1198666230932bad5db3dbbe21e7d57持有。
Arbitrum网络上的USD₮0被盗后,攻击者进行了多次兑换,将资金转换为ETH,并通过跨链桥转移至以太坊网络。最终,这些资金被分散至上述8个以太坊地址中的5个:
(1) 0xfd5ebe912e2061992437767e24e5bcb52a3f9e54
(2) 0x9fa39d62095302431d7d4167a7e80f8ec6ea4fa0
(3) 0xa6bfd7fcaf4711da1f61d5e91d03a2c7c72db272
(4) 0xed5a394a7558929112848b7e97b569de6bbe1a51
(5) 0x52f08feb1b0da609a5442514e2bb43c99d25d284
约20.59M TRX(约700万美元)被转移至地址TBWNguTTgezw9dVorX441C6nDrZpRxYwKD后,截至目前未有进一步转移。
102,926,478 XRP(约1.52亿美元)被转移至地址rwNhefsz1UQEusxhCvHip3RANinWi4CTck后,迅速分散至5个新地址。目前未有进一步的转移。
通过以上分析,可以看到此次事件攻击者同时针对Ethereum、BNB Chain、Arbitrum、Tron和Ripple发起攻击,将稳定币等资产兑换为区块链网络的原生代币规避冻结,利用跨链桥实现资金在不同网络间的转移,进一步混淆资金流向。
目前,所有相关地址已被Beosin标记并被持续监测。Beosin KYT和Trace将继续监控相关黑客地址的活动并追踪资金流向。
