跳到主内容
@wquguru
精选78吴说区块链(RSS)加密货币多源精选 ×19

Bitget上调被盗金额至3.875亿美元,朝鲜黑客洗钱网络曝光

朝鲜黑客偷了那么多币,他们是如何洗干净的?

原文
发到 X
推荐理由

Bitget更新安全事件调查进展,披露了由专业中介接手的复杂洗钱路径与资金出口机制,对理解加密黑产运作有重要参考价值。建议关注后续监管动态与合规风险。

编辑 | 吴说区块链、ChatGPT

TL;DR

· Bitget 将涉案资产金额上调至约 3.875 亿美元,朝鲜归因仍待进一步确认。 Bitget 于 2026 年 9 月 25 日表示,金额调整来自补充统计,并非新增盗窃,部分资产已被冻结。Elliptic 判断此次攻击“高度可能”与朝鲜有关,但完整技术调查报告尚未公布。

· 专业中介接手盗款,攻击者可能提前获得结算。 zeroShadow 称,2025 年 2 月至 6 月,超过 10 亿美元 Bybit 盗款已被洗钱处理。研究认为,中介可能较早接管资金,向攻击者支付扣费后的对价,并承担后续冻结风险。该估计不等于同等金额已全部兑现,也不代表攻击者的净收益。

· 换币、跨链和混币增加追踪难度,为后续转移争取时间。 Elliptic 追踪发现,Bybit 盗款经过多个钱包、兑换服务及跨链渠道,其中约 2 亿美元流经 eXch。这些操作可以延长调查路径,但不会自动删除交易记录,也不代表资金已全部兑换成法币。

· 兑现依赖场外交易与结算网络,加密资产也可直接用于贸易收付款。 Elliptic 称,部分 Bybit 盗款转入 Tron、兑换为 USDT 后,经疑似中国场外交易服务兑现。MSMT 另记录了朝鲜人员以 USDT 收取部分设备销售款的案例,但其与具体盗币案件的联系仍需单独证据。

· 追踪到资金,不等于能够冻结或追回。 原生 BTC、ETH 没有可直接执行冻结的中央发行方,追索通常需要平台配合、发行方措施或执法机关取得资产控制权。美国司法部曾披露扣押涉及朝鲜相关盗币案件的超过 1,500 万 USDT,但从冻结、扣押到最终返还,仍需后续程序。

2026 年 9 月 25 日,Bitget 更新安全事件调查进展,将转入攻击者地址的资产金额由最初的约 3.516 亿美元修正为约 3.875 亿美元。公司表示,金额变化来自对 Zcash、TRON 等相关转账的补充统计,并非发生了新的盗窃,部分涉案资产已在行业合作方协助下被冻结。

区块链分析公司 Elliptic 同日表示,此次攻击“高度可能”与朝鲜有关,依据包括涉案资金与此前朝鲜相关盗币案件洗钱地址之间的联系。不过,这仍是研究机构的归因判断,Bitget 尚未公布完整的技术调查报告。

随着追踪工作展开,一个问题再次受到关注:被盗资产的转移记录公开可查,交易所也能识别可疑地址,攻击者如何将数亿美元加密货币变成可使用的资金?

Bybit 等案件的后续调查显示,盗款处理已经形成专业分工。攻击者通过换币、跨链和多层转账增加追踪难度,专业中介则接手资产,提供兑换、资金置换与链下结算。理解这套网络,需要同时观察链上的交易路径,以及交易背后负责收款和付款的人。

专业洗钱中介如何接手盗款

2025 年 2 月,Bybit 遭窃约 15 亿美元加密资产。美国联邦调查局随后将事件归因于朝鲜,并表示攻击者已将部分盗款兑换为比特币及其他加密资产,分散至多条区块链上的数千个地址。

安全公司 zeroShadow 在同年 7 月的报告中称,2 月至 6 月期间,来自该案的超过 10 亿美元盗款已被洗钱处理。这一估计不等于同等金额已全部兑换成法币,也不代表攻击者最终获得的净收益。该公司分析认为,专业洗钱人员可能在较早阶段便接管资金,向朝鲜攻击者支付扣除费用后的对价,再负责处理收到的盗款。Elliptic 在 8 月发布的半年复盘中,也认为专业“洗钱即服务”网络很可能从早期便参与其中。

在这种模式下,攻击者获得结算的时间,可能早于原始盗款完成后续转移的时间。中介接手资产后,需要继续寻找兑换和兑现渠道,并承担资金被冻结、扣押或无法转出的风险。

这也意味着,链上被持续追踪的钱,未必始终由最初实施攻击的人控制。调查者除了确认盗款流向,还需要识别何时发生了控制权转移,以及中介向攻击者交付了什么。

Chainalysis 于 2026 年 9 月披露的 Xinbi 商户网络调查,提供了另一种资金置换案例。该公司称,来自 Bybit、WazirX 等案件的数千万美元盗款流经相关商户网络。一些专业中介接收容易被追踪的被盗资产,再向客户交付另一批稳定币,替换资金中还包括来自其他诈骗活动的收益。

这类交易将不同犯罪活动的资金混合在同一个结算网络中。攻击者可以减少直接处理盗款的工作,中介则通过收费获利。所谓“干净资产”,在这里主要指与原始盗窃的关联更难被直接识别,并不意味着其来源已经合法。

换币、跨链和混币,主要是在争取时间

专业中介之外,链上转移仍是洗钱过程的重要组成部分。

Elliptic 对 Bybit 案的早期追踪显示,攻击者迅速将部分被盗代币兑换为 ETH,随后通过多个钱包、兑换服务和跨链渠道继续转移。分散地址、改变资产种类和跨越不同网络,会增加调查者重新连接资金路径的工作量。混币及隐私工具则进一步降低资金输入与输出之间的可关联性。

这些操作可以提高追踪成本,但不会自动删除原有交易记录。对于攻击者而言,复杂路径的重要作用,是在资金被识别、相关机构收到通知并采取措施之前,争取继续转移的时间。

部分兑换服务也成为关键节点。Elliptic 在 2025 年 4 月的报告中估计,约 2 亿美元 Bybit 盗款流经不要求客户身份验证的兑换服务 eXch。该数字反映资金经其处理的规模,并不代表同等金额已经全部兑换成法币。

因此,一笔盗款经过混币器或跨链服务后,仍然可能被识别。最终能否变现,还取决于后续是否存在愿意接手的交易对手,以及这些交易对手能否提供现实中的结算渠道。

资金出口未必是一笔美元

Elliptic 在 Bybit 事件半年复盘中表示,部分能够继续追踪的盗款最终到达 Tron 网络,被兑换为 USDT,再经疑似中国场外交易服务兑现。这说明,链上转移之后,连接加密资产与法币体系的场外交易商仍发挥着重要作用。

对执行客户尽职调查和交易监测的平台而言,接收与重大盗币案件关联的资金,会触发合规风险。但非法中介的业务本身,就包括接手这些资产并寻找后续结算渠道。

美国财政部于 2020 年公布的一宗案件显示,这种分工早已存在。财政部指称,两名中介从朝鲜控制的账户接收了合计超过 1 亿美元的交易所盗款,其中一人通过与交易所账户关联的银行账户转移了等值超过 3,400 万美元的涉案资金。

此类中介提供的服务,包含账户、交易对手和资金周转能力。链上可以看到资产进入某个地址,但双方约定的兑换价格、另一端的付款方式,以及最终受益人,往往需要结合平台记录和链下调查才能确认。

加密资产的作用也不局限于兑换法币,还可用于贸易收付款。多边制裁监测小组(MSMT)在 2025 年发布的报告中,记录了朝鲜有关人员使用或计划使用 USDT 进行贸易结算的情况,涉及军事设备及原材料等交易。其中,一名朝鲜采购官员向老挝客户出售设备,对方以 USDT 支付了部分款项。

这一案例显示,稳定币已经被用于部分贸易收款。不过,此类交易与某一宗盗币案件之间是否存在直接联系,仍需要单独的资金证据。

为什么看得见资金,却难以追回

区块链分析能够追踪部分资金路径、识别相关地址,但公开交易记录并不赋予调查者控制资产的权限。

Elliptic 指出,部分代币发行方具备冻结能力,原生 BTC、ETH 则没有可以直接执行同类冻结操作的中央发行方。因此,即使一个地址已被广泛标记,外部机构也不能仅凭标记将其中的资产转回。

追索通常需要出现能够实际控制资金的环节,例如资产进入配合调查的托管平台,发行方对具有冻结功能的代币采取措施,或执法机关依法取得相关账户、设备及资产的控制权。识别地址、协调机构和完成跨境程序都需要时间,资金却可能在此期间继续移动。

被冻结的资产,也不等于已经返还受害者。美国司法部在 2025 年 11 月披露,FBI 已于当年 3 月扣押超过 1,500 万 USDT,相关资金涉及朝鲜 APT38 被指实施的四宗 2023 年加密平台盗窃。司法部随后提出民事没收申请,寻求最终向合法所有人返还资产。

从这些案件看,朝鲜相关盗币活动的变现能力,建立在链上转移与专业结算网络的结合之上。换币、跨链和混币增加追踪难度,中介则将盗款转换成攻击者能够支配的价值。追索工作也因此需要同时覆盖资金路径、服务商账户和中介网络。

被盗金额反映的是事件发生时的资产损失。攻击者最终获得多少收益,还取决于后续结算、币价变化、中介收费,以及有多少资金在流转过程中被冻结或追回。

更进一步:量化金融体系

看懂新闻只是起点——沿量化金融路径,把它变成能交付的工程能力

进入量化体系 →

关联讨论

同一事件的更多信源

相似阅读

关联信息,但可能不是同一事件