近 1 亿美元被销毁:伊朗交易所 Nobitex 被盗事件梳理

链捕手發佈於 2025-06-19更新於 2025-06-19

作者:Lisa & 23pds

编辑:Sherry

 

背景

2025 年 6 月 18 日,链上侦探 ZachXBT 披露,伊朗最大的加密交易平台 Nobitex 疑似遭遇黑客攻击,涉及多条公链的大额资产异常转移。

图片

(https://t.me/investigations)

慢雾(SlowMist) 进一步确认,事件中受影响资产涵盖 TRON、EVM 及 BTC 网络,初步估算损失约为 8,170 万美元。

 

图片

(https://x.com/slowmist_team/status/1935246606095593578)

Nobitex 也发布公告确认,部分基础设施和热钱包确实遭遇未授权访问,但强调用户资金安全无虞。

 

图片

(https://x.com/nobitexmarket/status/1935244739575480472)

 

值得注意的是,攻击者不仅转移了资金,还主动将大量资产转入特制销毁地址,被“烧毁”的资产价值近 1 亿美元。

 

图片

(https://x.com/GonjeshkeDarand/status/1935412212320891089)

时间线梳理

6 月 18 日

  • ZachXBT 披露伊朗加密交易所 Nobitex 疑似遭遇黑客攻击,在 TRON 链上发生大量可疑出金交易。慢雾(SlowMist) 进一步确认攻击涉及多条链,初步估算损失约为 8,170 万美元。

  • Nobitex 表示,技术团队检测到部分基础设施与热钱包遭到非法访问,已立即切断外部接口并启动调查。绝大多数资产存储在冷钱包中未受影响,此次入侵仅限于其用于日常流动性的部分热钱包。

  • 黑客组织 Predatory Sparrow (Gonjeshke Darande) 宣称对此次攻击负责,并宣告将在 24 小时内公布 Nobitex 源代码和内部数据。

图片

(https://x.com/GonjeshkeDarand/status/1935231018937536681)

6 月 19 日

  • Nobitex 发布第四号声明,表示平台已彻底封锁服务器外部访问路径,热钱包转账系“安全团队为保障资金所做的主动迁移”。同时,官方确认被盗资产被转移到一些由任意字符组成的非标准地址的钱包中,这些钱包被用来销毁用户资产,总计约 1 亿美元。

  • 黑客组织 Predatory Sparrow (Gonjeshke Darande) 宣称已烧毁价值约 9,000 万美元的加密资产,并称其为“制裁规避工具”。

  • 黑客组织 Predatory Sparrow (Gonjeshke Darande) 公开 Nobitex 源代码。

    图片

(https://x.com/GonjeshkeDarand/status/1935593397156270534)

源码信息

根据攻击者放出来的源码信息,得到文件夹信息如下:

图片

具体来说,涉及下列内容:

图片

Nobitex 的核心系统主要采用 Python 编写,并使用 K8s 进行部署与管理。结合已知信息,我们猜测攻击者可能是突破了运维边界,从而进入内网,此处暂不展开分析。

MistTrack 分析

攻击者使用了多个看似合法、实则不可控的“销毁地址”接收资产,这些地址多数符合链上地址格式校验规则,能够成功接收资产,但一旦资金转入,即等于永久销毁,同时,这些地址还带有情绪性、挑衅性词汇,具有攻击意味。攻击者使用的部分“销毁地址”如下:

  • TKFuckiRGCTerroristsNoBiTEXy2r7mNX

  • 0xffFFfFFffFFffFfFffFFfFfFfFFFFfFfFFFFDead

  • 1FuckiRGCTerroristsNoBiTEXXXaAovLX

  • DFuckiRGCTerroristsNoBiTEXXXWLW65t

  • FuckiRGCTerroristsNoBiTEXXXXXXXXXXXXXXXXXXX

  • UQABFuckIRGCTerroristsNOBITEX1111111111111111_jT

  • one19fuckterr0rfuckterr0rfuckterr0rxn7kj7u

  • rFuckiRGCTerroristsNoBiTEXypBrmUM

我们使用链上反洗钱与追踪工具 MistTrack 进行分析,Nobitex 的损失不完全统计如下:

图片

根据 MistTrack 分析,攻击者在 TRON 上完成了 110,641 笔 USDT 交易和 2,889 笔 TRX 交易 :

图片

攻击者盗取的 EVM 链主要包括 BSC、Ethereum、Arbitrum、Polygon 以及 Avalanche,除了每个生态的主流币种,还包含 UNI、LINK、SHIB 等多种代币。

图片

Bitcoin 上,攻击者总共盗取 18.4716 BTC,约 2,086 笔交易。

图片

在 Dogechain 上,攻击者总共盗取 39,409,954.5439 DOGE,约 34,081 笔交易。

图片

在 Solana 上,攻击者盗取 SOL、WIF 和 RENDER:

图片

在 TON、Harmony、Ripple 上,攻击者分别盗取 3,374.4 TON、35,098,851.74 ONE 和 373,852.87 XRP:

图片

MistTrack 已将相关地址加入恶意地址库,并将持续关注相关链上动向。

结语

Nobitex 事件再次提醒行业:安全是一个整体,平台需进一步强化安全防护,采用更先进的防御机制,特别是对于使用热钱包进行日常运营的平台而言,慢雾(SlowMist) 建议:

  • 严格隔离冷热钱包权限与访问路径,定期审计热钱包调用权限;

  • 采用链上实时监控系统(如 MistEye),及时获取全面的威胁情报和动态安全监控;

  • 配合链上反洗钱系统(如 MistTrack),及时发现资金异常流向;

  • 加强应急响应机制,确保攻击发生后能在黄金窗口内有效应对。

事件后续仍在调查中,慢雾安全团队将持续跟进并及时更新进展。

你可能也喜歡

拉美稳定币的兴起,本质上不是“加密技术的胜利”

本文探讨了拉美稳定币兴起的本质,并非加密技术的胜利,而是源于该地区深厚、迫切的跨境资金流动需求。文章以墨西哥华人餐馆老板黄先生的家族汇款史为引,指出其背后是绵延数百年的“银信”传统——一种依靠熟人社会网络与信用约束完成的跨境资金转移。 拉美地区普遍存在类似需求,大量家庭依赖海外汇款维持生计,形成了巨大的汇款市场。稳定币在此地的流行,并非人们青睐区块链技术,而是因其恰好解决了传统跨境汇款中的痛点:银行渠道慢且贵,传统汇款公司费用高,本地货币波动剧烈。在阿根廷、委内瑞拉等国,稳定币被当作“数字美元”用于保值与日常交易;在巴西、墨西哥等国,则更多嵌入跨境汇款与结算环节。 文章强调,稳定币的核心价值在于其高效的“中间清算层”,但真正的挑战在于“两头”:如何接入发送方的资金来源(如美国工资),以及如何无缝对接接收方的本地支付网络(如巴西Pix、墨西哥SPEI)。成功的服务需将稳定币技术隐藏于后台,让用户只感知到“钱快速到账”。 最后,作者指出监管机构关注的是稳定币可能形成的平行外汇体系及其风险。因此,稳定币在拉美的未来,在于成长为合规、高效的新一代汇款基础设施,无缝连接全球资金与本地生活,而这本质上是古老“银信”需求的现代表达。

marsbit26 分鐘前

拉美稳定币的兴起,本质上不是“加密技术的胜利”

marsbit26 分鐘前

空中云汇转向:从一年前鄙夷稳定币,到如今高调资本入局

跨境支付巨头空中云汇(Airwallex)近日领投了代币化金融结算网络Metal的种子轮融资,此举引发关注,因其创始人Jack Zhang一年前曾公开批评稳定币,质疑其降低汇款成本的效用,并认为加密货币缺乏实际用例。然而,此次投资标志着其态度发生显著转变。 Metal是一个面向代币化金融的全球结算网络与Layer-1区块链,旨在支持股票、债券、基金等各类金融资产的代币化结算,目标市场达十万亿美元级。空中云汇通过投资将为其支付网络引入代币化资产,结合自身在法币通道、全球支付场景方面的优势,形成战略协同。 尽管Jack Zhang在投资后仍坚持认为稳定币与加密货币本质不同,强调稳定币是法币的代币化形式,但其行动已表明了对稳定币及代币化赛道价值的重新评估。这一转变并非孤例,近年来传统金融巨头如摩根大通、Visa、Stripe等均在积极布局稳定币支付和代币化网络,反映出主流金融体系对链上结算效率革命的接纳。 空中云汇的投资逻辑并非全然认同加密货币,而是基于战略考量。面对稳定币在新兴市场、企业金融和链上结算等领域带来的结构性机会,以及可能重塑支付行业竞争格局的趋势,提前入场布局成为必要选择。这回答了其一年前的质疑:稳定币的价值至少已值得资本下注,而非置身事外。

marsbit1 小時前

空中云汇转向:从一年前鄙夷稳定币,到如今高调资本入局

marsbit1 小時前

交易

現貨
活动图片