9 月 28 日,一笔原本“静躺”在链上的被盗资金突然开始躁动。被 Lookonchain 标记为与 Bitget 安全事件相关的地址 0xf7bC92103F23EF312658CD9b81dc2713f7b396C3,被监测到出现频繁操作:这批早前被指规模约 3.516 亿美元的可疑资产(数额同样来自 Lookonchain 的单一监测口径),开始通过去中心化跨链协议 THORChain,将手中的 ETH 兑换为 BTC。Lookonchain 在社交平台给出链上路径,并附上 Arkham 与 THORChain 浏览器链接,深潮 TechFlow、金色财经、Odaily 等多家中文媒体随即在同日转引这条监测,令“Bitget 被盗资金改换 BTC”迅速进入舆论中心。相比具备 KYC 和冻结能力的中心化交易所,THORChain 这类不依赖传统账户体系的跨链兑换工具,被黑客选作“出海口”并不意外,真正值得追问的是:当被盗 ETH 被逐步换成 BTC、从单一地址延展到多链路径时,链上追踪的难度和攻防博弈的格局,正在被这种跨链兑换重塑到何种程度。
3.5 亿被盗后:ETH 上 THORChain
把时间轴拉回到事件本身:Bitget 被曝损失约 3.516 亿美元后,被盗资金被认为集中停留在少数几个关键地址,其中地址 0xf7bC92103F23EF312658CD9b81dc2713f7b396C3 被 Lookonchain 标记为“与被盗资金相关”的核心钱包。也就是说,在跨链动作出现之前,链上的故事相对简单——大额资产从 Bitget 体系流出,堆积在一个被重点盯防的 ETH 地址里,尚处于“观望期”的静态状态。
转折出现在 9 月 28 日。当天 Lookonchain 在社交平台提示,这个地址开始通过跨链协议 THORChain 将持有的 ETH 兑换为 BTC,并附上 Arkham 与 THORChain 浏览器的查询链接,等于公开把资金动向“摊”在所有人面前。需要强调的是,当前可见、且被明确指认的链上动作只有这一条主线:该地址上的 ETH 流入 THORChain 相关合约,再以 BTC 形态出现在对侧。公开材料既没有披露参与兑换的 ETH 或 BTC 的具体规模,也没有说明操作是一次性还是分批完成,更谈不上追踪到后续 BTC 的流向。更重要的一点是,这一整条叙事目前几乎只建立在 Lookonchain 的标记与解读之上,属于“高度关注地址”的链上研判,而非经过司法确认的最终定性,读者在理解这条路径时必须将这一前提纳入考量。
从 ETH 变 BTC:黑客为何钟情跨链兑换
对攻击者而言,把被标记的 ETH 留在原链上,是一种“暴露在探照灯下”的状态;而 Lookonchain 所指向的这条路径,是先在地址 0xf7bC92103F23EF312658CD9b81dc2713f7b396C3 集中筹码,再通过 THORChain 将 ETH 直接兑换成原生 BTC。THORChain 这类跨链协议本身不要求传统意义上的账户和 KYC,用户只需发起链上交易,就能在不同公链资产之间非托管转换,不需要把钱先打进一个可以被“按下暂停键”的中心化账户。这与中心化交易所的模式形成鲜明对比——后者普遍具备 KYC、风控与账户冻结能力,一旦交易所或执法方发出请求,可疑账户理论上随时会被锁死。
在这种结构下,跨链兑换 + BTC,就构成了灰色资金惯用的“出口模板”。历史上,多起攻击事件中的操作者,都会先把各类代币集中换成 BTC 或其他头部资产,再拆分到多重地址,配合跨链协议、混合服务拉长资金路径,削弱单一链上的可读性。本次被标记的 Bitget 相关地址,公开材料尚未显示其直接通过大型中心化交易所提现,反而被看到绕道 THORChain 换成 BTC,这延续了“先变 BTC 再想办法退出”的行业惯例,也强化了 BTC 在灰色资金退出路径中作为优先目标资产的特殊位置。
THORChain 去中心化设计成了双刃剑
作为跨链兑换协议,THORChain 的核心设计是由多节点共同管理资金池,资产由协议智能合约与节点协同保障,而不是集中在某一家托管机构账户里。对普通用户而言,这意味着可以在不依赖中心化中介的前提下,直接用链上交易在 ETH、BTC 等多条链的原生资产之间完成兑换,整个过程只需与公开合约交互,无需开设传统意义上的实名账户或通过平台风控审核,这极大压缩了跨链兑换的门槛和时间成本。
但同样的机制落在被标记为 Bitget 被盗资金相关的钱包地址 0xf7bC92103F23EF312658CD9b81dc2713f7b396C3 上,就呈现出另一面。协议在“跨链资产自由兑换”的公开定位下,默认按合约逻辑自动撮合,不针对单个地址做人工甄别和封堵,KYC 与名单过滤并不内置在基础流程里,THORChain 浏览器和 Arkham 之类工具能做的,只是像 Lookonchain 此次那样在事后基于透明数据还原资金路径,而不是在交易发生前按下暂停键。围绕“去中心化协议是否应为可疑资金增加限制”的争论因此长期存在,一端是用户隐私与开放可达性,另一端是灰色资金滥用风险,这次 Bitget 被盗资金经 THORChain 兑换 BTC 的链上案例,再次把这种价值冲突清晰摆到了台面上。
链上猎人盯上黑客:追踪却难以拦截
对地址 `0xf7bC92103F23EF312658CD9b81dc2713f7b396C3` 这样的“关键钱包”,链上分析者的工作,从来不是凭感觉指认,而是沿着交易路径一跳一跳往前后追。Lookonchain 这次就是基于多链浏览器的数据,将早前被视为与 Bitget 被盗资金相关的钱包,与 9 月 28 日开始在 THORChain 上活跃的地址做了标签关联,再把 Arkham 与 THORChain 浏览器的公开链接抛给市场,让所有人都能沿着同一条路径,看清 ETH 何时进入跨链池、何时以 BTC 形式被提出。Arkham 这类工具则负责把不同链上的地址和交易聚合到同一“画像”之下,帮助判断这些看似独立的地址背后,是否可能指向同一批操作主体。
真正让追踪变难的,是黑客在链上“绕远路”的能力。已知这批被标记资金是通过 THORChain 将 ETH 兑换为 BTC,本质上等于在另一条链上重启一段新的资金旅程;一旦跨链成功,这些 BTC 还可以被继续拆分到多个新地址,或再流向其他服务节点,使得路径图从一条清晰主干变成多叉网络。历史经验表明,跨链协议、混合服务、多重地址拆分,常被灰色资金用来削弱链上数据对普通观察者的可读性,但它们并不能抹去每一笔交易在账本上的永久记录。问题在于,Lookonchain、Arkham 这样的账户更多扮演的是“预警系统”的角色:截至目前,没有公开材料显示 THORChain 跨链后生成的 BTC 已被确认为最终去向或被有效冻结,是否冻结、何时冻结,取决于掌握 KYC 与账户权限的中心化交易所和相关机构是否接住这份情报,而不是链上猎人能否看见资金轨迹本身。
跨链洗钱常态化后,安全边界怎么改写
Bitget 被盗资金在相当一段时间内静置于被标记地址 0xf7bC92103F23EF312658CD9b81dc2713f7b396C3,直到 9 月 28 日才被监测到经 THORChain 将 ETH 兑换为 BTC,这一节奏暴露出的薄弱环节是:只要跨链协议仍能在“无 KYC、原生资产直换”的框架下运转,黑客就可以等风头过去再完成链间迁移,让追踪从单链分析升级为多链拼图。对交易所而言,安全边界已经从“守住自家冷热钱包”扩展为“接入跨链情报、在 BTC 等目标链侧提前设定风控阈值”;对跨链协议而言,如何在维持去中心化的前提下回应行业对合规要求、黑名单机制或自律共识的呼声,将直接影响其被滥用的空间;对普通用户而言,这类案例提醒人们把“跨链便利”同时视作潜在风险放大的通道,而不是默认安全的基础设施。接下来,黑客地址在 BTC 侧的进一步流向、Bitget 及相关方是否披露更清晰的追踪与处置路径,以及跨链协议行业围绕恶意资金限制措施能否形成可执行的自我约束,都会成为判断“跨链洗钱是否走向常态化”与“安全边界是否被真正改写”的关键观察变量。
加入我们的社区,一起来讨论,一起变得更强吧!
AiCoin专属Hyperliquid福利:https://app.hyperliquid.xyz/join/AICOIN88
AiCoin专属Aster福利:https://www.asterdex.com/zh-CN/referral/9C50e2
链上电报(Telegram)社群:https://t.me/AiCoinWhaleData
链上社区:https://www.aicoin.com/link/chat?cid=N6OVMor5g
AiCoin链上推特:https://x.com/aicoinwhaledata
免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。



