被盗 Bitget 资金通过 CoW、Chainflip 转换为 BTC:报告
核心要点
- 安全公司 SlowMist 表示,朝鲜黑客正在通过将 CoW Protocol 订单与 Chainflip 存款地址配对,然后将收益转换为比特币来洗钱从 Bitget 窃取的资金。
- SlowMist 将攻击追踪到第三方系统 Cos 在 9 月 29 日的一篇帖子中表示,SlowMist 检测到与朝鲜有

安全公司 SlowMist 表示,朝鲜黑客正在通过将 CoW Protocol 订单与 Chainflip 存款地址配对,然后将收益转换为比特币来洗钱从 Bitget 窃取的资金。该公司的创始人在 X 上以 Cos 的身份发帖,他认为反洗钱检查落后于自动洗钱脚本,尽管 Chainflip 试图阻止资金流动。 SlowMist 将攻击追踪到第三方系统 Cos 在 9 月 29 日的一篇帖子中表示,SlowMist 检测到与朝鲜有关的黑客使用 CoW 协议和 Chainflip 从 Bitget 转移资金。自动化脚本创建了 CoW 订单,并将接收地址设置为预先准备好的 Chainflip 存款合约。执行后,Chainflip 处理了跨链互换,资产转换为 BTC。在跟踪资金几个小时后,科斯后来描述了一个更广泛的模式。 Chainflip 试图阻止可疑的洗钱活动,但自动分段和跨不同桥梁的重复尝试可能会让运营商在转账被拒绝或退回时尝试另一条路线。在 CoinJoin 被用来进一步掩盖动向之前,这些资金最终被转换为 BTC。由 SlowMist 构建的加密货币跟踪和合规平台 MistTrack 报告称 Chainflip 拒绝了一项存款尝试。返回的消息是“存款被经纪商拒绝”,但资金被退还而不是冻结。回想一下,MistTrack 早些时候曾强调,来自 Bitget 黑客攻击的资金正在流入 THORChain 进行跨链交换,并认为未经许可的 L1 应该承担处理被盗资金的责任。然而,DEX 声称它是去中心化的、无需许可的,并且“没有设计审查”。 SlowMist 的调查将盗窃行为追溯到传输之前开始的活动,可用日志中最早的恶意行为可以追溯到 8 月 31 日,当时一个第三方产品上的一项服务因零日漏洞而受到损害。攻击者随后于 9 月 25 日使用内部员工身份访问了第二个产品的管理平台,并试图注入命令并写入恶意文件。提现工具将攻击与链上转账联系起来 慢雾还从已删除的文件中恢复了一个定制的提现工具,该工具针对 Bitget 的钱包提现逻辑量身定制,伪造风控参数,构造提现请求,并调用提现流程。日志显示,它于 9 月 25 日 01:49 开始执行盗窃,链上活动于 02:31 开始,93 TRX 被发送到攻击者的地址,11 秒后,0.84 ETH 到达以太坊。传输在多个区块链上持续进行,直到 05:23,持续约 2 小时 52 分钟。与此同时,据慢雾报道称,攻击者还试图更改提现记录并触发额外的 BTC 提现。 Bitget 将事件归因于其钱包基础设施中的后端系统,而不是私钥被盗,该交易所表示,其用户保护基金将覆盖受该事件影响的用户。被盗 Bitget 资金通过 CoW、Chainflip 转换为 BTC:报告首先出现在 CryptoPotato 上。
