独立研究员 Andrey Sergeenkov 发现,用于清洗 Bitget 被盗资金的协议和服务共收取 761,725 美元费用。其中,THORChain 附属费为 259,718 美元,并被追踪到一些与涉案钱包存在额外财务联系的地址。该分析截至 10 月 2 日 10:22 UTC,覆盖被盗资产交换服务以及 THORChain 交换指令中指定的费用接收地址。
此次追踪源于 9 月 24 日 Bitget 热钱包和温钱包被盗事件。Bitget 后来将该事件估值约为 3.875 亿美元。
协议和服务共收取 761,725 美元
Sergeenkov 计算,THORChain 流动性提供者从涉及被盗资金的交换中获得 573,226 美元;MetaMask 收取 149,417 美元;Chainflip 收取 26,751 美元;CoW EthFlow 收取 12,332 美元。
分析不仅识别了处理资产的协议,还单独审查了 THORChain 附属费,并追踪部分接收地址如何与转移被盗资金的钱包互动。
THORChain 附属费达 259,718 美元
THORChain 交换可包含附属费,该费用会被路由到交换指令中指定的单独接收者。Sergeenkov 发现,259,718 美元附属费流向了七个地址,这些地址后续交易活动提供了他所说的、与涉案被盗资金交换钱包之间的额外财务联系。
他的分析并未声称,仅被指定为附属费接收者就能证明地址属于攻击者。界面或脚本可以在发送者签名交易前插入接收地址,包括服务收取推荐费的情形。因此,Sergeenkov 表示,接收者字段本身无法确定谁控制该地址。他将那些交易历史还提供另一层联系的接收者单独归类。
在这一类别中,最大地址 thor18dvgrgpvxlh7rhhld4qjyrxs9c7tvwdakrkjm4 收到 177,499 美元费用。Sergeenkov 通过主要资金的共同接收者将其与洗钱活动联系起来。另一个地址收到 56,514 美元,并具有同类联系。第三个地址收取 18,080 美元,Sergeenkov 发现部分费用收益被退回给提交其中一笔交换的钱包。其他有关联的接收者分别收取 4,544 美元、2,885 美元和 196 美元。还有一个地址收到不足 1 美元,随后将资金转给分析中审查的另一个费用接收者。
在某些情况下,指定不同附属费接收者的不同交换,将被盗资金本金发送到相同的比特币目的地钱包。其他交易则显示,费用收益流回交换发送者,或在被审查的费用接收者之间转移。
部分费用收益触及 OKX 标记钱包
Sergeenkov 追踪了最大关联附属地址收到的 177,499 美元中的一部分,发现其流出 THORChain。其部分 RUNE 费用收入被换成 USDT,随后经过两个以太坊钱包。根据该研究,资金最终到达一个被 Etherscan 标记为“OKX Hot Wallet 5”的地址。
Sergeenkov 表示,OKX 可利用其内部存款记录判断这些转账是否对应客户账户,并识别其持有人。不过,该分析并未确定账户所有者,也未确定交易所客户是否参与了 Bitget 盗窃事件。
费用轨迹为 Bitget 事件后的资产流动增添了另一层信息。正如 crypto.news 此前报道,按 BlockSec 9 月 29 日快照,约 2.69 亿美元通过 THORChain,涉及 7,804 笔交易;但该数字代表过境价值,可能包括同一资金多次通过该协议。一个与 Bitget 关联的钱包后来完成 27 次 THORChain 交换,将约 2,390 ETH 换成 75.2 BTC,当时价值约 630 万美元。
另有 206,196 美元流向未建立关联的接收者
Sergeenkov 还识别出另一组 THORChain 附属费接收者。这组地址从涉及被盗资金的交换中收取 206,196 美元,但在他审查的交易历史中,未与黑客钱包建立额外财务联系。
这一区分是其分析的核心。第二组地址出现在已签名的交换指令中作为费用接收者,但 Sergeenkov 未发现用于将第一组归入“有关联”类别的额外资金流动。未关联组中最大接收者与注册的 THORChain 名称 naswap 有关,收到 102,344 美元。一个 THORChain 持有账户以 w1、t、vi、ss、dx、ej 和 symbiosis 等多个名称记入费用,共 92,438 美元。另一个与名称 tch 有关的地址收到 7,245 美元,一个使用 ns 的地址收取 2,994 美元。还有一个接收者收到 1,176 美元。Sergeenkov 表示,其分析尚未追踪该持有账户的最终付款。
Bitget 与 THORChain 就干预存在分歧
这些发现出现之前,Bitget 与 THORChain 曾就协议是否应干预涉及已识别攻击者地址的交易公开分歧。Bitget 要求 THORChain 拒绝为与此次入侵有关的地址提供服务,而 THORChain 表示,其紧急停止机制旨在保护网络运营,并不提供针对个别交易的选择性冻结。
其他服务采取了不同做法。NEAR Intents 表示,其 SHIELD 系统阻止了与 Bitget 钱包相关的超过 5000 万美元尝试转账,并在执行过程中冻结约 503,000 美元。NEAR Intents 总经理 Alex Shevchenko 表示,在可疑资金流被停止前,约有 166,000 美元通过。
Sergeenkov 的研究关注被盗资产被转移和交换时产生的费用,而非追回或冻结金额。他的 761,725 美元总额由被审查交换中协议和服务赚取的费用构成;259,718 美元和 206,196 美元则基于交易审查是否发现与转移被盗资金钱包存在额外财务联系,识别出两组 THORChain 附属费接收者。
