SlowMist揭露朝鲜黑客利用CoW Protocol与Chainflip清洗Bitget被盗资金
安全公司SlowMist指出,朝鲜黑客正通过结合CoW Protocol订单与Chainflip存款地址的方式,将窃取自Bitget的资金进行洗钱,随后将这些收益转换为比特币。该公司创始人Cos在X平台发文认为,尽管Chainflip试图阻断这些资金流动,但反洗钱检查措施已落后于自动化的洗钱脚本。
SlowMist追踪攻击至第三方系统
Cos在9月29日的帖子中表示,SlowMist检测到与朝鲜相关的黑客利用CoW Protocol和Chainflip将Bitget的资金转移出去。自动化脚本创建了接收地址设置为预先准备好的Chainflip存款合约的CoW订单。执行后,Chainflip处理跨链兑换,并将资产转换为BTC。
Cos在跟踪资金流向数小时后描述了更广泛的模式。虽然Chainflip正在尝试阻止疑似洗钱活动,但通过不同桥接器的自动化碎片化和重复尝试,操作员可以在转账被拒绝或退回时尝试其他路径。最终,资金在CoinJoin被用于进一步掩盖动向之前被转换为BTC。
由SlowMist构建的加密货币追踪和合规平台MistTrack报告称,Chainflip拒绝了一次尝试性存款。返回的消息是“存款被经纪人拒绝”,但资金被退还而非冻结。
此前,MistTrack曾强调来自Bitget黑客攻击的资金流入THORChain用于跨链兑换,并认为无需许可的L1层应承担处理被盗资金的责任。然而,该去中心化交易所声称其是去中心化和无需许可的,“设计上不进行审查”。
SlowMist的调查将盗窃本身追溯到转账开始前的活动,可用日志中最早的恶意行为可追溯至8月31日,当时一个第三方产品的服务通过零日漏洞遭到入侵。
攻击者随后在9月25日使用内部员工身份访问了第二个产品的管理平台,并尝试注入命令和写入恶意文件。
提款工具将攻击与链上转账联系起来
SlowMist还从删除的文件中恢复了一个定制的提款工具,该工具专为Bitget的钱包提款逻辑量身定制,伪造风控参数、构造提款请求并调用提款流程。
日志显示,它于9月25日凌晨01:49开始执行盗窃,链上活动于02:31开始,当时有93 TRX发送至攻击者的地址,11秒后又有0.84 ETH到达以太坊网络。
转账在多个区块链上持续进行,直到05:23结束,历时约2小时52分钟。同时,根据SlowMist的报告,攻击者还试图篡改提款记录并触发额外的BTC提款。
Bitget将该事件归因于其钱包基础设施中的后端系统问题,而非私钥被盗,并表示其用户保护基金将覆盖受此事件影响的客户。
BTC
ETH
TRX

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注