一笔被盗资金真正难追踪的时刻,往往不是它第一次离开交易所,而是开始主动切断资金之间的关联。
Bitget遭遇的安全事件正在进入这一阶段。根据Bitget最新披露,此次事件涉及约3.875亿美元资产转入攻击者控制的地址,受影响资产覆盖Ethereum、TRON、Zcash等多个网络。Bitget表示,攻击者利用其钱包基础设施中的后台系统漏洞发起未经授权的转账,目前相关事件已经得到控制。
而链上资金的下一步动作,比最初的转账更值得关注。
据AMLBot监测,部分被盗资金疑似已经开始通过Wasabi CoinJoin进行混币。一条被追踪到的资金路径显示,资金最初来自Bitget的一个TRON钱包,攻击者先将TRX兑换成USDT,再通过USDT0跨链至Ethereum,兑换成约145 ETH,随后通过THORChain转换为约4.59 BTC。完成跨链和资产转换后,这部分BTC又被拆分,并经过预处理进入CoinJoin。
资金一路从TRON到Ethereum,再从ETH进入BTC。
单看每一步,都像普通的链上资产兑换;连起来看,却是一条明显在降低资金可追踪性的路径。
为什么从USDT换到BTC攻击者最开始拿到的是TRX,并不意味着TRX就是最终要持有的资产。
对于大额盗币事件而言,攻击者面对的不只是价格波动,还有资产本身的可冻结性和交易平台的监控能力。稳定币尤其如此。Circle和Tether已经冻结了一个与Bitget攻击者有关的钱包,其中约31.8万美元的USDT和USDC受到影响。相比之下,已经转换成ETH或BTC的资金,就不存在发行方直接冻结的问题。
这也是稳定币在黑客资金链路中经常扮演一个中间层角色的原因。
它流动性高,跨链方便,交易对丰富,而且可以快速进入不同网络。问题在于,USDT和USDC同时拥有一个其他加密资产没有的特征——发行方可以在特定条件下将地址列入黑名单。
所以,当资金开始向BTC迁移时,资产属性也随之发生变化。
这不代表BTC天然“无法追踪”。比特币账本依然公开透明,交易记录也可以被持续分析。真正发生变化的是追踪难度,以及分析机构把不同交易关联起来所需要付出的成本。
CoinJoin是资金链路中的关键一环CoinJoin的基本思路,是让多个用户的BTC进入同一笔协作交易,再将对应的BTC输出给各自的新地址。
链上观察者仍然能看到交易发生,但很难仅凭一笔交易直接判断哪个输入对应哪个输出。
Wasabi长期采用的就是这种CoinJoin机制。
因此,当一笔已经经过多次跨链、兑换和地址拆分的BTC进入CoinJoin后,原本清晰的资金路径会变得更加复杂。AMLBot此次追踪到的相关资金约4 BTC进入了一轮CoinJoin,平台已经将相关地址加入黑名单,并表示将继续监控后续CoinJoin活动。
这里有一个容易被误解的地方。
CoinJoin并不等于“洗完就消失”。
链上分析公司仍然可以根据金额、时间、地址行为以及交易模式进行概率性关联,只是从确定性追踪变成了更复杂的归因分析。攻击者需要做的,也不是让区块链记录消失,而是让分析者无法轻易回答一个问题:这笔BTC究竟来自哪一笔最初的被盗资产?
对于追踪团队来说,这两者的难度完全不同。
真正的较量发生在跨链之后Bitget这次事件已经呈现出一个比较典型的多链资金迁移路径。
Bitquery对事件的追踪显示,截至9月25日,攻击者已经通过THORChain和Chainflip等路径将不同网络上的被盗资产兑换成超过126 BTC,资金还被进一步拆分到多个比特币地址。Bitquery同时强调,部分比特币地址还接收了其他来源的资金,因此不能简单把这些地址中的全部BTC都认定为Bitget被盗资产。
这恰好说明了链上追踪现在面对的现实。
区块链透明,并不代表资金流天然清晰。
攻击者可以利用不同链之间的资产映射、跨链协议、DEX和原生BTC交易体系,让资金在多个账本之间不断改变形态。每换一次链、换一次资产、换一次地址,追踪模型都需要重新建立关联。
而跨链协议本身通常只是基础设施,并不等于攻击者的“隐身工具”。真正增加追踪复杂度的,是多个工具被连续组合使用。
从TRON拿到资金,换成USDT;跨到Ethereum,再换成ETH;通过THORChain进入BTC;之后拆分,最后进入CoinJoin。
这已经不是一次简单的转账,而是一套资金脱钩流程。
交易所安全问题也因此发生变化这次事件还有一个容易被忽视的侧面。
Bitget此前表示,攻击者并未直接攻破私钥,而是入侵了钱包基础设施中的关键后台系统,通过伪造交易数据并触发授权流程完成资金转移。Bitget称冷钱包没有受到影响,独立的自托管Bitget Wallet也未受此次事件影响。
这意味着中心化交易所的安全边界,已经不能只理解成“私钥有没有泄露”。
真正复杂的是交易生成、审批、签名、广播以及后台风控之间的整套系统。
一旦攻击者能够绕过其中某个关键环节,即便私钥本身没有直接泄露,资产仍然可能被转出。
而资产一旦离开交易所,问题马上从“内部安全事件”变成“全球多链追踪”。
这也是为什么Bitget目前一边进行漏洞修复,一边开放实时资金追踪,并与区块链项目、交易平台、稳定币发行方以及安全公司协作冻结资产。Bitget还推出了恢复奖励计划,对成功促成资金冻结或追回的符合条件行为提供奖励。
攻击发生之后,中心化交易所面对的已经不是单纯的技术修复,而是一场持续数天甚至更久的链上追踪战。
混币之后,资金也并非彻底失去踪迹对于攻击者来说,进入CoinJoin可能意味着追踪成本上升,但并不意味着风险消失。
大额资金最终仍然需要退出链上体系,或者进入交易所、场外交易、支付服务等能够产生现实经济价值的环节。只要资金再次与具有身份识别能力的平台发生联系,前面的链上行为就可能成为调查材料。
更现实的是,Bitget此次事件规模达到数亿美元级别,攻击者很难像普通用户一样随意花掉这些资产。金额越大,资金管理本身就越困难。
这也是链上追踪和传统金融调查正在逐渐融合的原因。
区块链没有消除资金调查,只是把调查方式从银行流水、账户记录扩展到了地址聚类、跨链路径、交易模式和智能合约交互。
Bitget这次事件后续真正值得看的,也许不是某一个地址最后去了哪里,而是攻击者能否在跨链、兑换和CoinJoin之后,持续保持资金与现实身份之间的距离。
从目前已经出现的路径来看,部分被盗资金正在主动降低链上关联度。与此同时,Bitget、安全公司以及链上分析机构也在反向重建这些关联。
一边是在拆资金链。
另一边是在拼资金链。
这场较量,才刚刚进入更难的阶段。





