首頁LBank 新聞中心
Bitget駭客將USDC換成ETH,Circle再度面臨凍結質疑
bitget-hacker-swaps-usdc-for-eth-circle-faces-freeze
Bitget駭客將USDC換成ETH,Circle再度面臨凍結質疑
安全研究員 Taylor Monahan 標記出與 Bitget 攻擊者有關的 USDC 轉帳與兌換。Bitget 估計這次失竊金額達 3.516 億美元,並暫時停止提領。Circle 表示,只有在法律強制要求時才會凍結 USDC,而研究人員先前曾批評其在過往駭客事件中的反應速度。針對 Drift 漏洞利用事件的一起美國訴訟,也提出了類似問題:被盜的 USDC 如何在不同鏈之間流動。
2026-09-25 來源:crypto.news

Bitget 駭客在這起交易所估計損失約 3.516 億美元的入侵事件後,已將竊得的 USDC 轉換為 ETH,再次引發外界對 Circle 何時會凍結與攻擊相關資金的質疑。

摘要
  • 安全研究員 Taylor Monahan 標記出與 Bitget 攻擊者相關的 USDC 轉帳與兌換行為。
  • Bitget 估計此次失竊金額為 3.516 億美元,並暫時暫停提領。
  • Circle 表示其僅在法律要求下凍結 USDC,但研究人員批評其在過往駭客事件中的反應速度。
  • 美國一宗與 Drift 漏洞利用事件相關的訴訟,也引發了對遭竊 USDC 跨鏈移動的類似疑問。

安全研究員 Taylor Monahan 在 X 上標記出攻擊者的活動,指出在遭竊資產被轉換為 ETH 的過程中,USDC 正透過多個錢包移動。Monahan 質疑,儘管 Circle 有能力封鎖特定 USDC 地址的轉帳,這些資金為何仍可持續流動。

根據 Monahan 的說法,相關交易顯示攻擊者在轉換過程中使用了 USDC。她的批評聚焦於 Circle 對可識別資金的應對方式,不過,這些轉帳的公開資訊並未證明 Circle 是否曾收到針對這些地址的法律命令,或其是在何時得知這些地址身分的。

Bitget 遭駭 3.516 億美元後,攻擊者轉移 USDC

Bitget 表示,其安全系統於 9 月 24 日 18:31 UTC 偵測到部分熱錢包出現未授權轉帳。交易所隨即啟動緊急應變機制、暫停用戶提領,並估計受影響資產約為 3.516 億美元。充值與交易功能仍維持可用,Bitget 並表示帳戶餘額準確,且冷錢包安全無虞。

在其最初的事件報告中,crypto.news 報導了 Bitget 執行長 Gracy Chen 對初步調查的說法。Chen 表示,調查人員已排除錢包私鑰外洩的可能,並認為攻擊者是入侵交易所系統後直接轉移資金,而非提交用戶提領請求。Bitget 仍在調查入侵入口,尚未公布最終攻擊報告。

此次竊案涉及多種資產,意味著調查人員需要追蹤不只一條贓款流向。鏈上追蹤平台 Lookonchain 依其更新時的價格估算,遭竊資產組合價值約 3.568 億美元。其中包括 1.0293 億枚 XRP,價值約 1.5748 億美元;31,890 枚 ETH,價值約 8,575 萬美元;以及 2,105 萬枚 USDC。Lookonchain 持續變動的鏈上估值與 Bitget 內部損失數字採用了不同的計算方式。

Bitget 表示,已標記與異常轉帳相關的地址,並通知執法機關與鏈上安全公司。Chen 說,防止進一步資金外流的措施已完成,工程團隊正進行修復並恢復提領服務。

Monahan 關注的重點在於遭竊資產中以 USDC 持有的部分。Circle 的 USDC 條款指出,發行方根據其封鎖名單政策,保留封鎖某些鏈上地址轉入與轉出交易的權利。然而,一旦攻擊者將 USDC 兌換為 ETH,對 USDC 地址的封鎖便無法凍結該筆交易中收到的 ETH。

Circle 的凍結政策引發反應時間爭議

Circle 對其技術控制措施的使用標準描述得比批評者在即時漏洞利用事件中所期待的更為狹窄。在 Drift Protocol 遭駭後於 4 月發布的一份關於合法介入的聲明中,該公司表示,只有在適當機關依法要求時,才會動用其凍結能力。Circle 主張,若讓發行方自行決定封鎖誰的資產,可能會使合法持有人的財產權面臨風險。

其 USDC 條款亦指出,在收到有效政府機關的法律命令後,Circle 可能必須凍結代幣。條款另外保留封鎖某些地址的權利,只要 Circle 認定這些地址可能與非法活動有關,或違反其條款。條款也說明,一筆鏈上 USDC 交易一旦發起,便無法逆轉或撤回。

這些條款對美國持有人而言尤其重要,因為 Circle 發行的是一種由美元支持、廣泛用於交易所與去中心化應用的穩定幣,而其凍結決策可能影響特定地址對代幣的存取。Circle 所聲稱的政策將合法程序置於這項決策的核心。Monahan 的批評則聚焦於,在疑似攻擊者完成移轉或兌換 USDC 之前,究竟還有多少可介入的時間。

Circle 在 4 月的聲明中表示,雖然存在可加速介入的工具,但在保護用戶權益的同時,能支援更快速且協同行動的法律框架仍不完整。該公司呼籲制定更明確的規則,並在協議、錢包、交易所及穩定幣發行方之間建立安全措施。

ZachXBT 記錄了 15 起更早的 USDC 案例

鏈上調查員 ZachXBT 於 4 月指控,自 2022 年以來,在 15 起涉及超過 4.2 億美元疑似非法 USDC 流動的案件中,Circle 不是採取的行動極少,就是未能足夠迅速地採取行動。他列出的案例涵蓋駭客攻擊與詐騙事件;他稱,即使有時間識別相關活動,遭竊資金仍持續可以移動。

如 crypto.news 先前報導,ZachXBT 提到約 900 萬美元的 USDC 與 2025 年 7 月的 GMX 駭客事件有關,並表示,涉及 Cetus 駭客事件的錢包,是在遭竊 USDC 已被轉換成 ETH 之後才遭到封鎖。他還指稱,在 Drift 案中,攻擊者在將資金轉換之前,於大約 6 小時內透過超過 100 筆交易移轉了約 2.32 億美元。

Drift 的轉帳後來成為美國一宗民事案件的爭點。4 月時,一名原告就漏洞利用事件後的轉帳對 Circle 提告,指控該發行方未能阻止約 2.3 億美元遭竊 USDC 透過其跨鏈轉移協議(Cross-Chain Transfer Protocol)流轉。該訴狀已提交至麻薩諸塞州聯邦地方法院,主張若能更早介入,損失本可降低。這些屬於原告的指控,並非法院對 Circle 作出的裁定。

在該案中,原告也指出,Circle 曾凍結與另一宗被封存的美國民事案件相關的 16 個 USDC 關聯錢包,作為發行方確實能封鎖地址的證據。Circle 在 Drift 攻擊後於 4 月發布的公開聲明則表示,凍結需要合法授權,並呼籲建立法律架構,以便在未來事件中能夠更快速採取行動。