Bitget 黑客通过 Wasabi CoinJoin 转移 4 BTC
核心要点
- 摘要 AMLBot 在 Wasabi CoinJoin 交易轮中追踪到了大约 4 个与 Bitget 盗窃相关的 BTC。
- AMLBot 于 9 月 27 日表示,其追踪在一轮 CoinJoin 中将大约 4 BTC 与来自 Bitget 关联的 TRON 钱包的资金联系起来。
- AMLBot 表示,其分

据区块链合规公司 AMLBot 称,一些与 Bitget 安全漏洞相关的资产在经过多个区块链和交换路线后已进入 Wasabi CoinJoin。
摘要 AMLBot 在 Wasabi CoinJoin 交易轮中追踪到了大约 4 个与 Bitget 盗窃相关的 BTC。
资金从 TRON 通过 USDT0、以太坊和 THORChain 转移,然后到达比特币地址进行混合。
Bitget 现在确认,在 9 月份的泄露事件中,大约有 3.875 亿美元被转移到攻击者控制的地址。
AMLBot 估计,截至 9 月 25 日,13 个攻击者钱包中约有 3.43 亿美元处于休眠状态。
Bitget 计划在识别并修复潜在安全漏洞后从 9 月 28 日起分阶段提款。
AMLBot 于 9 月 27 日表示,其追踪在一轮 CoinJoin 中将大约 4 BTC 与来自 Bitget 关联的 TRON 钱包的资金联系起来。该公司将这一活动描述为明显试图掩盖被盗资产的动向。
这一发现是在 Bitget 将转移到攻击者控制地址的资产价值修改为约 3.875 亿美元之后得出的。该交易所的官方调查更新称,新的总资产包括 Zcash 和 TRON 资产,这些资产在最初估计的 3.516 亿美元中被遗漏了。
更新:@bitget 黑客窃取的资金似乎已开始通过 Wasabi CoinJoin(混合器)进行洗钱
我们的追踪将 CoinJoin 回合中的约 4 BTC 链接回 Bitget TRON 钱包。资金从 TRX 交换到 USDT,通过 @USDT0_to 桥接到以太坊,交换到 ~145… https://t.co/8JBaoMM1xp pic.twitter.com/ncTVyeIT3S — AMLBot (@AMLBotHQ) 2026 年 9 月 26 日
您可能还喜欢:Bitget 提供 5% 的赏金,用于冻结 3.516 亿美元攻击中被盗的资金
Bitget 资金在 CoinJoin 之前通过四个网络转移
AMLBot 追踪了从 TRON 开始的多阶段路线。根据该公司的说法,攻击者首先将 TRX 转换为 USDT。然后,这些资金通过 USDT0 转移到以太坊,USDT0 是 Tether 的全链版本,专为支持网络之间的转账而设计。
一旦进入以太坊,这些资产就被兑换成大约 145 ETH。 AMLBot 表示,ETH 随后通过 THORChain 转移并转换为约 4.59 BTC。
然后,在进入 Wasabi CoinJoin 回合之前,比特币被分成较小的金额。 AMLBot 表示,其分析可以将该交易中的大约 4 BTC 连接回 Bitget TRON 钱包。
CoinJoin 将多个参与者的比特币输入和输出结合在一次交易中。该技术可能会使交易追踪变得更加困难,因为区块链观察者无法简单地将一个输入映射到一个相应的输出。
AMLBot 将这一活动定性为通过 Wasabi CoinJoin 进行洗钱,并表示已将链接地址列入黑名单。该公司正在继续监控比特币的进一步 CoinJoin 活动。
归因仍然是 AMLBot 的区块链分析。公共区块链记录显示地址、交换和跨链活动之间的传输,但每笔交易的目的是根据观察到的流量和地址归属推断的。
9 月 27 日发布的币安新闻摘要重复了相同的顺序,引用了基于 AMLBot 追踪的报告。
Bitget 将确认亏损上调至 3.875 亿美元
Bitget 最初表示,9 月 24 日的事件影响了约 3.516 亿美元的资产,原因是从其部分热钱包和温钱包基础设施进行了未经授权的转账。
该交易所于世界标准时间 18:31 检测到该活动,并暂停提款,同时保持存款和交易正常运行。根据 Bitget 的最初安全通知,冷钱包仍然安全。
截至 9 月 25 日,Bitget 的交易分类已将确认金额提高至约 3.875 亿美元。该交易所表示,此次盗窃事件的增加并非是由于违规后发生的新盗窃事件造成的。相反,调查人员发现了原始事件中涉及的其他 Zcash 和 TRON 资产。
受影响的资产包括 ETH、XRP、USDT、USDC、USDT0、ZEC、XAUt、BNB、AVAX 和 TRX。 Bitget 在以太坊兼容网络、XRP Ledger、Zcash 和 TRON 上发布了主要攻击者控制的地址,作为其恢复工作的一部分。
Bitget 的初步调查结果表明,攻击涉及后端钱包基础设施,而不是私钥泄露。首席执行官 Gracy Chen 表示,在调查人员努力确定确切的入侵路径期间,私钥仍然安全。
Bitget 后来表示,其安全团队已经确定了攻击路径以及用于绕过现有控制的方法。该公司表示,潜在的漏洞已得到修复,但尚未公开发布详细说明该漏洞的完整技术根本原因报告。
AMLBot 称大多数被盗资产仍处于休眠状态
CoinJoin 活动仅占与违规相关资金的一小部分。
AMLBot 在 9 月 25 日的更新中表示,大约 3.43 亿美元尚未发生变化,占其追踪的约 3.89 亿美元中的 88% 左右。该公司的数字是基于其归属于攻击者的地址。
AMLBot 发现了 13 个持有多种资产类型的休眠钱包。 8 个以太坊钱包包含约 68,300 个 ETH,而 4 个 XRP 地址则包含约 8300 万个 XRP。另一个钱包包含近 18,900 个 ZEC。
该公司表示,自收到资金以来,这 13 个地址均未发送过交易。随后的 Wasabi 更新涉及已开始在链和资产之间转移的被盗资产的不同部分。
其他研究人员追踪了单独的转化活动。 Crypto.news 9 月 25 日报道,安全研究员 Taylor Monahan 发现被盗的 USDC 在攻击后被转移并转换为 ETH。
她的发现显示,攻击者控制的资产在离开 Bitget 后被桥接和交换。该报告指出,当满足法律要求时,Circle 可以冻结指定地址的 USDC,尽管公共交易轨迹并未确定当时是否有合格的法律命令已到达 Circle。
随后的 AMLBot 追踪显示了从 TRON 到以太坊,然后通过 THORChain 进入比特币,然后进入 CoinJoin 的另一部分流量。
Bitget准备分阶段提现重新开放
Bitget表示导致该事件的漏洞已得到修复,并准备恢复提现服务。
该交易所的比特币提现计划于 9 月 28 日 08:00 UTC 开始。以太坊、BSC、Arbitrum、Base 和 Optimism 上的 ETH 提现计划于 9 月 29 日开始。
以太坊、BSC、Solana 和 TRON 上的 USDT 提现计划于 9 月 30 日恢复。其他代币提现、法币服务和点对点提现预计于 10 月 2 日恢复。
Bitget 表示,Mandiant 和 SlowMist 继续协助安全调查,同时其技术团队对提款基础设施进行验证工作。
正如 crypto.news 报道的重新开放计划一样,Bitget 表示,其保护基金将弥补该事件造成的财务损失,客户账户余额保持不变。该交易所报告称,在暂停提款期间,该基金持有超过 4.64 亿美元。
