Bitget 黑客攻击:被盗的 1.57 亿美元 XRP 存在无人能冻结的钱包中
核心要点
- 要点 9 月 24 日,两个 Bitget 钱包通过三笔付款将 102,926,478 XRP 发送到一个新地址。
- Onchain 分析师 Spectre 将 XRP 踪迹与 7 月份价值 2400 万美元的 AFX 黑客攻击联系起来,暗示是朝鲜的 Lazarus Group。
- 十五分钟后,第二个 Bi

要点 9 月 24 日,两个 Bitget 钱包通过三笔付款将 102,926,478 XRP 发送到一个新地址。
截至 9 月 25 日,只有约 400,000 XRP(约占总金额的 0.4%)离开了攻击者的钱包。
Onchain 分析师 Spectre 将 XRP 踪迹与 7 月份价值 2400 万美元的 AFX 黑客攻击联系起来,暗示是朝鲜的 Lazarus Group。
三笔付款,一个地址
Bitget 表示,攻击者闯入了其钱包基础设施内的“关键后端系统”,欺骗了交易数据,并从其热钱包和温钱包中盗取了超过 3.5 亿美元。最大的单一份额是 XRP,链上追踪器统计了 1.0293 亿枚 XRP,价值 1.5748 亿美元,远远领先于同样留下的 31,890 ETH 和约 7500 万美元的稳定币。
XRP Ledger (XRPL) 准确地显示了它是如何发生的:
世界标准时间 19:01,一个标记为 Bitget Global 的钱包将 2,248,871 XRP 发送到以 rwNhefsz 开头的全新地址。
十五分钟后,第二个 Bitget 钱包将 91,420,943 XRP 发送到同一个地方。
随后进行了第三次转账,金额为 9,306,866 XRP。
将它们加起来达到 102,976,680 XRP,这正是当晚观察者标记的第一名。
最后,值得一提的是,攻击者将这堆钱分成了四个钱包,每个钱包持有 2000 万个 XRP,第五个钱包持有 22,976,677 个 XRP。每个跃点都会从不相关的地址提取 0.00001 XRP 的后续付款,这是地址中毒的典型垃圾邮件模式,诈骗者希望有人复制错误的钱包。
不可能发生的冻结
Bitget首席执行官Gracy Chen表示,该交易所已联系了每条受影响链上的基金会,其中一些基金会“已经冻结了黑客的钱包地址”。这适用于背后有发行人的代币,例如 USDT 或 USDC。它也适用于其他网络;即 Arbitrum 在 4 月份冻结了与 KelpDAO 漏洞相关的 7100 万美元。
然而,XRP 是一种不同的动物,因为一旦资产成为分类账的一部分,就没有人可以冻结该资产。 XRPL 的冻结工具仅适用于已发行的代币,不适用于原生资产。这意味着 Bitget 的最大份额是任何基金会都无法触及的。剩下的唯一障碍是攻击者必须通过的交易所和桥梁才能兑现。
线索可追溯到 7 月以及可能与拉撒路有关
Chen 表示,IP 行为模式和链上签名“与与朝鲜有关的黑客组织使用的技术一致”,同时强调攻击者的身份尚未得到确认。 Onchain 分析师 Spectre 更进一步,发布了一张流程图,该流程图将 Bridgers 交换服务为被盗 XRP 支付的 ETH 与标记有 Trader Traitor 集群的钱包连接起来。 Spectre 将这些资金与 7 月份的 AFX 攻击联系起来,盗窃了大约 2400 万美元。
这种联系仍然很薄弱,因为该图通过一个持有约 4,300 美元的以太坊钱包运行,像这样的小重叠可以简单地反映共享洗钱服务。尽管如此,安全公司 Blockaid 将 2026 年上半年约 6.09 亿美元的损失归因于与 Lazarus Group 相关的 Trader Traitor 集群。
1.57 亿美元悬而未决
到目前为止,兑现一直是涓涓细流,链上侦探 Yfarmx 于 9 月 25 日发现有 33,500 XRP 通过 Bridgers 流动,并将其称为“更大兑现之前的一次测试”。现在账本显示,五个钱包中的一个钱包中约有 400,105 XRP 消失,而另外四个钱包却没有移动任何一枚代币。
XRP 今天的交易价格为 1.53 美元,自昨天以来上涨了 1.4%,因此市场目前对这一发展不以为然。如果数以千万计的 XRP 开始进入互换柜台,这种情况可能会迅速改变。市场情绪本来就很脆弱,Bitcoin.com News 最近报道称,即使 XRP 最近反弹,长期 XRP 交易者的平均水平仍下跌 11.75%。
Bitget表示,其用户保护基金将在评估后弥补损失。该基金目前持有 5,500 比特币。
