链上追捕慢于黑客:Bitget资金洗钱战

CN
1 小時前

Bitget遭遇攻击的消息刚在行业内扩散,被盗资金已经率先在链上跑出了一个高速“洗钱战场”。据SlowMist及其追踪工具MistTrack的链上图谱,黑客控制的地址在短时间内不断拆分大额资产、分段跨链,试图把这笔钱从公开视野中抹去。2026年9月29日,在连续数小时盯盘这些资金路径后,SlowMist创始人余弦选择站到台前发声:MistTrack记录到攻击者曾尝试通过跨链协议Chainflip转移部分被盗资金,但至少一次跨链操作被Chainflip识别并拦截,高风险资产未能按照预期完成跨链。与这一具体拦截事件相对照的,是更让人不安的整体节奏——余弦在发文中将当前攻防状态概括为一个“残酷事实”:现有AML/KYT系统的响应速度,仍明显落后于黑客洗钱、洗币的自动化节奏。多家中文加密媒体在同一天集中放大这一判断,并引述“朝鲜黑客”“DPRK-linked hackers”的强烈嫌疑标签,但也注明相关定性尚未得到司法机关最终确认,而余弦则强调,在他写下这段话时,这场围绕Bitget被盗资金的链上洗钱工程还在持续推进,安全与合规方的追捕仍在追赶黑客的节奏。

拆分、跨链、重试:黑客洗钱流水线的运转

在这场仍在运行的洗钱工程里,被盗资金首先被推上了一条彻底自动化的“拆分生产线”。据余弦披露,攻击者并不是人工逐笔操作,而是用脚本和策略引擎,把单笔规模巨大的资产迅速切割成数量庞大的小额交易,像点阵一样铺满链上。这些碎片化资金被分批发射到不同地址,减少任何一条链路上“异常大额”的特征,从源头削弱风控系统的可疑度识别。

完成拆分之后,是多条跨链桥并行运转的“转运工段”。洗钱团伙预先配置了多条跨链路径,让这些小额资金同时向不同区块链网络迁移,以提高整体效率和隐蔽性。MistTrack/SlowMist 的追踪信息显示,其中一条预设路线就是通过跨链协议 Chainflip 进行转移,至少有一次尝试被协议侧拦截并退回原链,资金未能完成预期迁移。但在这条路径被阻断的同时,其他跨链桥仍在运转,一旦某条路线被风控或技术规则卡住,脚本便自动切换下一条桥路继续试错,确保资金拆分与跨链流转不停摆。最终,在不断重试和分流之后,幸存的资金被兑换成 BTC,并进一步送入 CoinJoin 等混币工具中,在多笔交易的混合输出里彻底模糊来源,这条从拆分到跨链再到混币的闭环流水线,构成了当前攻击者最核心的洗钱作业模式。

Chainflip现场拦截:跨链桥不再只是通道

就在这条“拆分—跨链—重试—换 BTC 并混币”的流水线运转期间,据 MistTrack/SlowMist 的追踪信息显示,Bitget 攻击者曾将部分被盗资产导向跨链协议 Chainflip,企图继续把资金从一条链抛向另一条链。与此前多条跨链桥上“顺利通过”的脚本化操作不同,至少有一次相关资产在 Chainflip 路径上遭到协议层面的直接阻拦,跨链请求未能按计划完成,洗钱脚本在这里第一次遇到真正意义上的“通道拒绝”。随后多家中文媒体援引 SlowMist 创始人余弦的公开观察,提到 Chainflip 正在努力阻拦疑似朝鲜黑客对 Bitget 被盗资金的洗钱行为,这一截获节点由此被纳入完整的资金流转图景。

这一幕的张力,在于角色身份的微妙转变:Chainflip 原本只是高频跨链流中一座“中立的桥”,负责在不同网络之间搬运资产,如今却在被动收款与主动风控之间向后者倾斜。从这起拦截事件可以看出,去中心化跨链协议开始尝试对高风险资金路径施加有限的主动影响,不再只把自己定位为技术通道,而是愿意在明显的风险信号出现时做出拒绝或延缓的选择。不过,现阶段公开材料只确认了“曾有跨链尝试被拦截”这一事实,Chainflip 官方账号尚未发布详细长文或正式声明来解释其内部合规机制、合作方名单或具体识别流程,外界对其如何在“开放通道”与“风险过滤”之间划线仍然缺乏确证信息,这种信息真空本身也是当前攻防格局的一部分。

AML/KYT慢半拍:安全系统为何追不上黑客脚步

在Chainflip那次拦截背后,余弦点出的更残酷层面其实是节奏失衡:“一个残酷事实是,当前AML/KYT系统的响应速度仍明显落后于黑客的洗钱/洗币速度。”他发文时明确强调,这场围绕Bitget被盗资金的洗钱工程在链上仍在进行,并未结束,意味着合规风控的识别与处置往往发生在攻击者已经完成多轮拆分、跨链和混币之后。相比之下,AML/KYT工具需要在纷繁复杂的交易流里先归集、再标注风险,再通过机构内部的协作链条把“高危资金”落实为具体拦截动作,这种层层传导的节奏注定难以与自动化脚本的秒级试错相匹配。

据 AiCoin 数据显示,SlowMist及其MistTrack追踪到的路径几乎是一条“拆分—跨链—被拦—重试—换成BTC并混币”的流水线:洗钱团伙把Bitget的大额被盗资产拆成大量小额交易,在多条跨链桥之间不断试探,一条路径上资金被风控或协议拦截退回,脚本很快就换另一条桥继续推进,目标始终指向最终换成BTC并通过CoinJoin进一步混淆来源。余弦的这番判断在2026年9月29日被多家中文媒体同步报道,速度差问题因此不再只是某个安全公司的“专业感慨”,而被视作整条链上合规与安全体系的效率缩影:黑客已经把洗钱做成了跨链、多路径的自动化工程,而行业在工具迭代、跨机构协作和响应节奏上的迟缓,则让“有技术”与“能赶得上对手”之间出现了越来越危险的落差。

朝鲜黑客嫌疑:链上归因的边界与风险

在这场围绕 Bitget 的资金追捕里,“朝鲜黑客”“DPRK-linked hackers”几乎成了报道和推文中的固定修饰语。多家中文媒体在9月29日交叉引用余弦的链上追踪结果时,也沿用了这一表述。但材料本身已经点明,这是一种基于链上关联与攻击模式的强烈嫌疑,而不是任何司法机关做出的最终法律定性。目前,没有公开的官方调查报告完成对本次攻击以及后续洗钱团伙的身份归因,有关具体组织名称和第三方机构更细致的技术归因也都被标记为“待验证”,还停留在安全圈内部的工作假说层面。

链上图谱确实能呈现出某些风格:自动化拆分、跨多条桥、被拦截后迅速改道、最终换成 BTC 再用混币工具模糊来源,这些模式与过往一些高度疑似朝鲜背景攻击的样本有相似之处。但行为相似并不等同于锁定身份,资金路径的重合也不必然意味着指挥链、组织归属和地缘背景完全一致。真正稳固的归因往往需要链上证据、链下情报、设备与网络指纹、司法协查等多源信号交叉验证,单一维度的“像某个老对手”只能被视作方向性的线索。在公开叙事中,安全公司、媒体乃至交易平台,都应谨慎使用“嫌疑”标签,把它明确界定为尚待核实的判断,而不是将基于相关性的推断写成已经完成因果锁定的结论。

这场链上追捕尚未落幕:安全方接下来要盯什么

从Bitget被攻破到洗钱流水线成型,再到Chainflip在至少一条路径上主动拦截高风险资产,这场攻防已经暴露出一个难以回避的现实:自动化洗钱工程的执行效率,仍明显压过现有AML/KYT体系的响应速度,协议方、安全公司、平台之间的联动作战还停留在“局部突破”阶段。余弦在9月29日公开强调洗钱工程在链上依然处于进行中状态,随后多家媒体围绕这一判断和Chainflip拦截动作展开报道,焦点已经从“是谁干的”转向“谁能跟得上”。短期内,安全方要持续跟踪的是这条洗钱流水线后续是否继续迭代新的跨链路线、是否出现更多像Chainflip这样在协议层直接拒绝高风险资产的拦截尝试;在更长的时间维度上,可观察变量包括:跨链桥对高风险地址风控策略如何演变、AML/KYT工具能否缩短识别和联动处置的时间差,以及中心化交易平台与去中心化安全团队之间的协作模式是否从零散配合升级为常态化、可复用的攻防链路。

加入我们的社区,一起来讨论,一起变得更强吧!
AiCoin专属Hyperliquid福利:https://app.hyperliquid.xyz/join/AICOIN88
AiCoin专属Aster福利:https://www.asterdex.com/zh-CN/referral/9C50e2
链上电报(Telegram)社群:https://t.me/AiCoinWhaleData
链上社区:https://www.aicoin.com/link/chat?cid=N6OVMor5g
AiCoin链上推特:https://x.com/aicoinwhaledata

免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下載

X

Telegram

Facebook

Reddit

複製鏈接