链上调查员 ZachXBT 披露,疑似替朝鲜攻击者清洗 Bitget 被盗资金的人,近日直接跑到公开的 Discord 服务器和 Telegram 频道里,向所使用服务的客服求助,原因是跨链兑换出现卡单。
他在 X 上表示,这批资金与 9 月 24 日 Bitget 遭盗事件有关,涉及金额约 3.87 亿美元。根据他的说法,替涉嫌朝鲜攻击者处理这笔资金的是一批中国洗钱者,他们在公开频道里就未完成的订单请求支持。
公开频道里的求助与嘲讽回复
一名化名为 jack 的用户在 9 月 27 日先询问「GM!要去哪里提交工单?」随后表示,自己用 Thorium 将 XRP 兑换成 BTC,接近一整天后仍未收到 BTC。文中提到,他把 THORChain 写成了 Thorium。THORChain 是一个无需注册账户的去中心化跨链兑换协议。
接着,带有 SwapKit 身份标签的工作人员先发出一张金正恩挥手微笑的照片。jack 随后表示自己「非常担心」,并称一旦资产丢失,「会给我的生活带来很多麻烦」。该工作人员之后又回复:「金正恩会生气吗?」以及「老兄,你选错工作了。」
另一名化名为 Cc 的用户语气更急,直接问「我的资金安全吗?」他说这是一次技术错误,自己只收到了退回的 XRP,但页面上查不到任何 BTC 信息。他贴出的截图显示,一笔 431.08696 XRP 的兑换被退款,原因是网络已经完成该笔兑换,重复尝试被退回。
Cc 还称,自己送出了 277,724 XRP,但只退回了 431 枚,网页却显示兑换已经完成。随后他点名客服人员并留言:「拜托你帮我看看,求求你。」
化名 Melon 的用户在 9 月 28 日表示,BTC 网络在出金时暂停,似乎导致两笔 BTC 兑换被取消。工作人员则回复称「两笔兑换都已完成」,Melon 继续追问:「这两笔提领我在链上都找不到。」
还有一名化名 lolo 的用户称,兑换发起数小时后资金仍未到账,但应用界面已经显示成功。工作人员当场询问其是否为 Telegram 上的同一人,对方贴出哈希后回复「yes」,承认两个账户属于同一人。ZachXBT 指出,这个化名也曾参与清洗今年 4 月 Kelp DAO 被盗 2.92 亿美元资金。
原文同时说明:并非服务方吞掉资金
报道特别提到,这些对话并不能直接说明相关服务方吞掉了赃款。以 Cc 的截图为例,系统状态显示兑换已完成,退回的 431 枚 XRP 只是一笔重复发送的退款。这些人求助的核心原因,是他们查不到 BTC 入账。
至于这些 BTC 最后是否到账,原文没有交代。
资金路径:从 XRP Ledger 到 THORChain,再到 Wasabi
ZachXBT 附上 TRM 制作的资金流向图,梳理了这笔资金的移动路径。
第一站是 XRP Ledger,也就是 XRP 的区块链。文中称,Bitget 热钱包中的约 1.03 亿枚 XRP 先转入黑客主钱包,随后在 9 月 24 日被拆分成多笔,发送到至少 8 个中继钱包。这些中继钱包之间又进行了相互转移,最后流向 5 个化名地址。报道指出,XRP Ledger 不支持冻结,Ripple 无法阻止这类转移。
第二站是 THORChain。5 个化名钱包的资金随后全部流向这里。文中称,THORChain 无需注册,也不执行 KYC,可将 XRP、ETH 直接兑换为原生 BTC。
图中标示的入金量分别为:
- Melon:200,000 枚 XRP,分 2 笔
- Cc:178,470 枚 XRP
- HELP ME:60,000 枚 XRP 加 30,000 枚 XRP
- jack:55,555 枚 XRP
- lolo:45,737 枚 XRP
上述 6 笔合计约 57 万枚 XRP,只是约 1.03 亿枚 XRP 中,被公开求助记录捕捉到的一小部分。
在换成 BTC 之后,ZachXBT 称,资金会继续通过跨链桥跳转到其他链上。报道将跨链桥描述为把资产从一条链搬到另一条链的工具。最终去向则是 Wasabi,这是一款比特币混币钱包,会将多人的 BTC 混合后再分发,使来源和去向更难对应。
THORChain回应封锁要求
报道提到,Bitget 曾要求 THORChain 封锁黑客地址。Bitget 首席执行官 Gracy Chen 表示:「去中心化是设计原则,不是被盗资金的挡箭牌。」
THORChain 在 9 月 28 日回应称,网络暂停是为了保护协议而启动的紧急安全机制,「不是针对特定资金或单一兑换的选择性冻结」,并表示自身是无需许可、不过滤交易的中立公共工具。

