

Bitget遭黑客盗取3.875亿美元后,赃款正通过Thorchain等跨链协议洗钱,并部分转入Zcash隐私池Ironwood以隐匿踪迹;Near Intents主动拒绝处理超5000万美元相关换币请求,引发去中心化协议在合规与无许可原则间的治理争议;调查指向朝鲜黑客,Elliptic将其列为2026年最大疑似朝鲜盗窃案。
深潮导读:Bitget 3.875 亿美元被盗案的洗钱路径正在实时展开——Near Intents 高调拒绝处理涉案换币,Thorchain 则以"去中心化"为由继续放行,而黑客已开始将部分赃款转入 Zcash 的隐私池。去中心化协议在"无许可"和"拒绝服务"之间的选择,正在被这起案件逼到台前。
Bitget 3.875 亿美元被盗案的黑客,开始把部分赃款藏进 Zcash 的隐私池。链上调查员 ZachXBT 周三表示,攻击者开始将约 2,700枚 ZEC——大约 380 万美元——转入 Ironwood,这是隐私公链 Zcash 上的一个屏蔽池。
屏蔽池是 Zcash 网络的一部分,会加密发送方、接收方和金额,所以资金一旦进入,就没人能追踪它的去向。Ironwood 于7月 28 日上线,用来替代旧池 Orchard。此前有研究员发现 Orchard 存在一个漏洞,可能让人铸造假币。
根据链上追踪,这笔存款大约是此次黑客攻击所盗 ZEC 的七分之一。调查人员仍然可以看到代币进入和离开资金池,但看不到中间发生了什么。
Bitget 首席执行官 Gracy Chen 此前表示,这次攻击的 IP 地址和模式与朝鲜黑客相符。区块链分析公司 Elliptic 也认为与朝鲜有关的可能性"非常高"。Elliptic 还将此案列为 2026 年最大的一起疑似朝鲜盗窃案,使当年总额突破 10 亿美元。
这场盗窃始于 9月 24 日,当时 Bitget 的系统标记出其热钱包出现未经授权的转出交易——热钱包是连接互联网、用于存放交易所日常资金的钱包。Chen 表示,攻击者侵入了后端系统并伪造了交易数据,而不是窃取私钥。Bitget 称其保护基金覆盖了损失,因此客户余额不受影响。
接下来就是洗钱环节。TRM Labs 发现,攻击者将资金拆分到多个新钱包中,每个钱包存放整数金额,大约 1 万枚 ETH 或2,000 万枚 XRP。较小额的资金则通过跨链换币服务流转——这类工具可以在不同区块链上用一种代币兑换另一种代币,从而混淆资金踪迹——涉及的平台包括 Thorchain、Across、Bridgers、Chainflip和 FixedFloat。
与此同时,Near Intents 拒绝了。总经理 Alex Shevchenko 周二表示,其名为 SHIELD 的筛查系统拒绝了超过 5,000 万美元与 Bitget 攻击者相关的换币请求。他说,其中约 50.3 万美元在换币过程中被冻结,约 16.6 万美元漏了过去。
Near 表示,被冻结的资金将进入法律和追回程序。这一举动引发了加密圈关于"无许可"一词的老争论——无许可意味着任何人都可以在未经批准的情况下使用网络。Near 联合创始人 Illia Polosukhin 认为,这并不要求每个应用都必须处理每一笔交易。
Thorchain 则走了另一条路。在 Chen 公开要求其拒绝为攻击者地址提供服务后,Thorchain在 X 上发帖称,网络停机是一种保护协议的紧急工具,而不是冻结特定资金或换币的手段。其开发者表示,该网络由独立节点运营商运行,是否停机由他们投票决定,而非由某家公司决定。

一个显而易见的质疑是,Thorchain 以前就停止过交易。根据其自己的报告,在 5月 15 日发生 1,070 万美元的漏洞攻击后,它曾将整个网络停摆了大约五周,并于 6月 22 日恢复。
在此期间,黑客的换币操作一直在继续。周一,链上数据显示,几批总计约 2,390枚 ETH——大约 630 万美元——通过 Thorchain 被转换成 75.2枚 BTC。
Bitget 提供悬赏:任何被冻结资金的 5%,以及任何被追回资金的 5%,但不包括法院或执法机构下令采取的行动。