Bitget 駭客洗錢手續費高達 76 萬美元,研究員揭露驚人內幕

BTC
ETH
LINK
NEAR
USDT
洗錢聯盟分潤被盜資金Bitget 駭客事件THORChainChainflipMetaMask
13 小時前來源: crypto.news
Bitget 駭客洗錢手續費高達 76 萬美元,研究員揭露驚人內幕

用於轉移從 Bitget 竊取資金的協議和服務在洗錢過程中收取了 761,725 美元的費用,而一位獨立研究人員已將 259,718 美元的 THORChain 聯盟費用追蹤到與參與這些交換的錢包有額外財務關聯的接收者。

摘要

  • 根據獨立研究人員 Andrey Sergeenkov 的說法,協議和服務從用於轉移 3.875 億美元 Bitget 駭客事件中被盜資金的交易中收取了 761,725 美元的費用。
  • THORChain 流動性提供者收到了 573,226 美元,而 MetaMask 收取了 149,417 美元,Chainflip 收到了 26,751 美元,CoW EthFlow 收到了 12,332 美元。
  • Sergeenkov 將 259,718 美元的 THORChain 聯盟費用追蹤到七個地址,這些地址與參與轉移被盜資金的錢包有額外的財務關聯。
  • 最大的關聯聯盟地址收到了 177,499 美元,其部分費用收入後來被轉換為 USDT,並最終轉移到一個標記為 OKX 熱錢包的地址。
  • 另外 206,196 美元的聯盟費用流向了 Sergeenkov 未建立與被盜資金流動中涉及的錢包有額外財務關聯的接收者。

根據獨立研究人員 Andrey Sergeenkov 與 crypto.news 分享的研究,該分析涵蓋了截至 UTC 時間 10 月 2 日 10:22 的交易,並檢查了用於交換被盜資產的服務以及在 THORChain 交換指令中被指定為費用接收者的地址。這些發現是在 9 月 24 日 Bitget 熱錢包和溫錢包被盜之後得出的,該交易所後來將此估值約為 3.875 億美元。

Sergeenkov 計算出,THORChain 流動性提供者從涉及被盜資金的交換中收到了 573,226 美元。根據他研究中提供的交易數據,MetaMask 另外收取了 149,417 美元,而 Chainflip 收到了 26,751 美元,CoW EthFlow 收到了 12,332 美元。

該分析不僅限於識別處理這些資產的協議。Sergeenkov 單獨檢查了 THORChain 聯盟費用,並追蹤了一些接收者地址如何與參與轉移被盜資金的錢包互動。

THORChain 聯盟費用達到 259,718 美元

THORChain 交換可以包含一筆聯盟費用,該費用被路由到交換指令中指定的單獨接收者。Sergeenkov 發現 259,718 美元的聯盟費用流向了七個地址,這些地址的後續交易活動提供了他所描述的與參與被盜資金交換的錢包的額外財務關聯。

他的分析並未聲稱被指定為聯盟接收者就證明該地址屬於攻擊者。介面或腳本可以在發送者簽署交易之前插入接收者地址,包括當服務收取推薦費時。Sergeenkov 表示,因此僅憑接收者欄位無法確定誰控制該地址。

相反,他分離出了交易歷史提供了另一種聯繫的接收者。

此類別中最大的地址 thor18dvgrgpvxlh7rhhld4qjyrxs9c7tvwdakrkjm4 收到了 177,499 美元的費用。Sergeenkov 通過主要資金的共同接收者將其與洗錢活動聯繫起來。

另一個地址收到了 56,514 美元,並具有相同類型的聯繫。第三個地址收取了 18,080 美元,Sergeenkov 發現部分費用收益被返還到一個曾提交其中一筆交換的錢包。

其他關聯接收者分別收取了 4,544 美元、2,885 美元和 196 美元。一個地址在將資金轉移到分析中檢查的另一個費用接收者之前收到了不到 1 美元。

在某些情況下,指定不同聯盟接收者的不同交換將主要被盜資金發送到相同的比特幣目的地錢包。根據 Sergeenkov 的說法,其他交易顯示費用收益流回交換發送者或在被審查的費用接收者之間流動。

部分費用收益最終到達一個標記為 OKX 的錢包

Sergeenkov 追蹤了最大的關聯聯盟地址收到的 177,499 美元中的一部分,超越了 THORChain。

其部分 RUNE 費用收入被兌換為 USDT,然後經過兩個以太坊錢包。根據該研究,這些資金最終到達了一個被 Etherscan 標記為「OKX Hot Wallet 5」的地址。

Sergeenkov 表示,OKX 可以利用其內部存款記錄來確定這些轉帳是否對應於某個客戶帳戶並識別其持有人。他的分析並未確定誰擁有該帳戶,或該交易所客戶是否參與了 Bitget 盜竊案。

這筆費用軌跡為 Bitget 遭駭後的資產流動增添了另一層面。正如 crypto.news 先前報導,根據 BlockSec 於 9 月 29 日的快照,約有 2.69 億美元通過 THORChain,涉及 7,804 筆交易,儘管該數字代表的是流轉價值,且可能包含同一筆資金多次通過該協議。

一個與 Bitget 相關的錢包隨後完成了 27 次 THORChain 兌換,將約 2,390 枚 ETH 轉換為 75.2 枚 BTC,當時價值約 630 萬美元。

另有 206,196 美元流向未建立關聯的接收者

Sergeenkov 識別出另一組 THORChain 聯盟接收者,他們從涉及被盜資金的兌換中收取了 206,196 美元,但在他所審查的交易歷史中,並未建立這些接收者與駭客錢包之間的其他財務關聯。

這一區別是他分析的核心。第二組中的地址在已簽署的兌換指令中作為費用接收者出現,但 Sergeenkov 並未發現用於將第一組歸入關聯類別的那些額外資金流動。

未關聯組中最大的接收者與已註冊的 THORChain 名稱 naswap 相關,收到了 102,344 美元。一個在多個名稱下(包括 w1、t、vi、ss、dx、ej 和 symbiosis)被記入費用的 THORChain 持有帳戶,佔了 92,438 美元。

另一個與名稱 tch 相關的地址收到了 7,245 美元,而一個使用 ns 的地址則收取了 2,994 美元。還有一個接收者收到了 1,176 美元。Sergeenkov 表示,在他的分析中,尚未追蹤到該持有帳戶的最終付款。

他的發現出爐之際,Bitget 與 THORChain 正就該協議是否應干預涉及已識別攻擊者地址的交易公開意見分歧。Bitget 曾要求 THORChain 拒絕為與此次入侵相關的地址提供服務,而 THORChain 則表示其緊急停止機制旨在保護網路運作,並未提供針對個別交易的選擇性凍結。

其他服務則採取了不同做法。NEAR Intents 表示其 SHIELD 系統阻止了超過 5,000 萬美元與 Bitget 錢包相關的未遂轉帳,並在執行期間凍結了約 503,000 美元。根據 NEAR Intents 總經理 Alex Shevchenko 的說法,在可疑資金流被阻止之前,約有 166,000 美元已經通過。

Sergeenkov 的研究關注的是被盜資產在移動和兌換過程中所產生的費用,而非追回或凍結的金額。他的 761,725 美元總額由協議和服務從所審查的兌換中賺取的費用組成,而 259,718 美元和 206,196 美元這兩個數字則根據他的交易審查是否發現與涉及轉移被盜資金的錢包之間存在額外財務關聯,識別出兩組 THORChain 聯盟接收者。