区块链分析公司 Chainalysis 表示,已将上月 Bitget 交易所 3.87 亿美元被盗事件追踪至朝鲜。该公司在周三发布的报告中称,9 月 24 日这起攻击由与朝鲜民主主义人民共和国有关的行为者实施,这也让外界对平壤黑客参与这起年度最大规模加密盗窃案之一的判断再添一项依据。
Chainalysis 称,自攻击发生后,公司一直在与 Bitget 及执法部门合作,追踪这些资金如何在多条区块链之间转移。按照该公司的说法,这起盗窃也使朝鲜关联团体在 2026 年盗取的加密资产总额超过 10 亿美元。
3 小时内转出 3.87 亿美元
报告列出了资金最初的流向。Chainalysis 表示,在最初 3 小时内,3.87 亿美元从 Bitget 通过 23 笔转账转出,并流入 4 条网络。其中,以太坊占比接近一半,为 49.7%;XRP 占 40.8%;Zcash 占 7.6%;Tron 占 1.8%。
此后,攻击者通过跨链流动性协议、跨链消息协议、即时兑换服务以及洗钱服务继续转移资金,以掩盖链上轨迹。
XRP 资金流向受到关注
Chainalysis 特别提到,被盗 XRP 的处理方式引发关注。攻击者没有将这部分资产转入交易所,而是先通过一个跨链流动性协议转移,再在另一端换出比特币。报告称,在大约一天半时间里,数千万美元以这种方式完成转移,最终进入由攻击者控制、目前已被监控的比特币地址。
Chainalysis 称使用内部 AI 加快追踪
报告还提到,Chainalysis 在追踪过程中使用了内部 AI 工具来提升速度。该公司称,其构建的定制自动化流程,把原本预计需要超过 20 小时的人工跨桥对账工作压缩到 10 分钟以内。
不过,Chainalysis 同时强调,这项技术的作用是加快调查人员的工作,而不是取代人工判断,实际调查仍由人员主导。
此前已有类似判断
这份归因结果与更早的说法一致。Bitget CEO Gracy Chen 此前表示,这次攻击的模式与朝鲜黑客相符。另一家区块链分析公司 Elliptic 也曾称,与朝鲜民主主义人民共和国有关的可能性「非常高」。
洗钱过程持续公开进行
这名黑客后续的洗钱路径一直在公开链上展开,不少追踪者持续记录其每一步动作。攻击者先将部分资金隐藏进 Zcash 的屏蔽池。不同兑换服务的应对并不一致:Near Intents 拒绝处理与该黑客有关、总额超过 5000 万美元的兑换请求,但几天后 Near Intents 自身遭到攻击,损失 380 万美元;Thorchain 则继续处理相关交易。
与此同时,Circle 和 Tether 冻结了约 31.8 万美元的稳定币。

