8300 万美元的 XRP,从 Bitget 黑客手里转出去了。

Ripple 冻结不了。这不是技术故障,是 XRP Ledger 的账本设计里根本没有黑名单这个功能。Circle 和 Tether 倒是动作很快,把标着「Bitget Exploiter 8」的钱包拉黑了,锁住大约 31.8 万美元的 USDC 和 USDT。31.8 万,对 8300 万。零头都算不上。

我翻了一下时间线。9 月 25 日,攻击者伪造内部转账请求,从 Bitget 的热钱包和温钱包里掏走 3.875 亿美元。Bitget 后来澄清说实际受影响约 3.88 亿,比最初报的多出 3500 万,多出来的部分在 Zcash 和 TRON 上。CEO 说指纹指向平壤。

然后黑客开始搬钱。两个钱包几乎清空,第三个正在被抽干,五个原始持有账户里还剩大约 7500 万。

大部分钱换成了 ETH。ETH 也冻结不了。

这就是整件事最别扭的地方。USDT 和 USDC 能拉黑,是因为发行方手里有一份合约级别的黑名单,Circle 和 Tether 说冻就冻。ETH 和 XRP 没有这个东西。ETH 的转账一旦上链,没有哪个中心化实体能单方面撤销。XRP Ledger 更彻底,它连智能合约都不支持,想加冻结逻辑都没地方加。

黑客比谁都清楚这条线在哪。先换 ETH,再换 XRP,稳定币能跑就跑,跑不掉就扔。31.8 万被锁住的那部分,大概率是来不及换的残渣。

交易所风控的结构性漏洞就在这。Bitget 的热钱包里同时躺着稳定币和原生币,风控系统能拦稳定币,拦不住 ETH 和 XRP。攻击者只要在转移路径上把可冻结资产先置换掉,冻结机制就形同虚设。这不是 Bitget 一家的问题,所有交易所的热钱包都面临同样的资产可冻结性差异。

我盯这个事有一阵了。每次出大案,Circle 和 Tether 的冻结公告都发得很快,数字也不小,但跟总损失一比,比例低得可怜。这次是 31.8 万对 8300 万,不到千分之四。

XRP Ledger 的 Batch 升级本来 9 月 26 日要上,现在推迟到 10 月 9 日,因为验证者支持率短暂跌破 80% 的激活门槛,两周倒计时重置了。这个升级能让用户打包最多八笔交易,包括资产转移和支付。跟冻结没关系,但时间点凑在一起,看着挺讽刺。

Ripple 那边没什么能做的。XRP 的卖点就是不可冻结、不可篡改,这是它跟稳定币抢跨境支付市场的底气。现在这个底气变成了追赃的死角。

还有个数字我一直在看。五个原始持有账户里还剩 7500 万,黑客搬走的是 8300 万。按这个速度,剩下的钱用不了几天就会全部换手。

我到现在也没想明白一件事:如果一条链的底层设计就是拒绝任何形式的中心化干预,那当它被用来转移赃款的时候,追赃方除了看着,还能做什么?