Bitget-Hacker verschiebt 6,3 Millionen Dollar in Bitcoin, nachdem THORChain Einfrierungsantrag ablehnt

BTC
ETH
Cross-Chain-SwapMittelverfolgungBitget-HackTHORChainCoinJoinExploit
vor 1 StundeQuelle: crypto.news
Bitget-Hacker verschiebt 6,3 Millionen Dollar in Bitcoin, nachdem THORChain Einfrierungsantrag ablehnt

Eine mit dem Bitget-Hacker verbundene Wallet hat etwa 6,3 Millionen Dollar in ETH über THORChain in Bitcoin getauscht, nachdem das Netzwerk die Anfrage der Börse abgelehnt hatte, Adressen zu blockieren, die mit ihrem Verstoß vom 24. September in Verbindung stehen.

Zusammenfassung

  • Die Wallet führte 27 Swaps durch und tauschte etwa 2.390 ETH in 75,2 BTC um.
  • Bitget bat THORChain, Transaktionen von Adressen abzulehnen, die es als zum Angreifer gehörend identifiziert hatte.
  • THORChain erklärte, dass seine Notfallkontrollen die Netzwerkaktivität stoppen, aber keinen einzelnen Swap einfrieren können.
  • Bitget hat seine Schätzung der an angreiferkontrollierte Adressen übertragenen Vermögenswerte auf 387,5 Millionen Dollar erhöht.

Laut der Überprüfung der THORChain-Transaktionsaufzeichnungen durch CoinDesk sendeten die 27 abgeschlossenen Swaps alle 75,2 BTC an eine Empfangsadresse. Die Aufträge kamen von einer Ethereum-Wallet, die der Blockchain-Tracker Lookonchain als Teil der Aktivität des Angreifers identifiziert hatte. Vier weitere Transaktionen mit insgesamt 400 ETH waren noch ausstehend, als CoinDesk die Aufzeichnungen überprüfte.

Bitget-verbundene Wallet tauscht ETH in 27 Swaps um

Die meisten Aufträge wurden zwischen etwa 03:55 und 06:23 UTC am Montag eingereicht und betrafen jeweils etwa 100 ETH. CoinDesk bewertete jede Charge mit etwa 265.000 Dollar zu den in seiner Überprüfung verwendeten Preisen. Die abgeschlossenen Transaktionen tauschten etwa 2.390 ETH gegen 75,2 BTC; die ausstehenden 400 ETH waren von dieser Summe getrennt.

Die Aufzeichnungen zeigten auch Grenzen für das, was die Wallet zu ihren gewählten Preisen tauschen konnte. Zwei Aufträge über 100 ETH wurden nur teilweise ausgeführt, weil Teile den für den Handel festgelegten Mindestpreis nicht erreichten. Etwa 114 ETH wurden an die sendende Wallet zurückgegeben, so die Überprüfung von CoinDesk.

THORChain ermöglicht es einem Nutzer, Vermögenswerte, die auf verschiedenen Blockchains gehalten werden, auszutauschen, ohne sie über eine zentralisierte Börse zu senden. Bei den Transaktionen am Montag gelangte ETH in das Swap-Netzwerk und BTC ging an eine Adresse im Bitcoin-Netzwerk. Beide Seiten der Übertragung bleiben auf öffentlichen Blockchains sichtbar, sodass Ermittler die aufgezeichneten Bewegungen verfolgen können, obwohl die Vermögenswerte die Chains gewechselt haben.

Ein separater Weg hatte bereits mit Bitget verbundenes Bitcoin in eine Privatsphäre-Transaktion gebracht. Am 27. September verfolgte die Blockchain-Compliance-Firma AMLBot etwa vier BTC in eine Wasabi-CoinJoin-Runde, nachdem Gelder von TRON nach Ethereum und dann durch THORChain bewegt wurden. AMLBot erklärte, seine Verfolgung habe das Bitcoin mit einer Bitget-assoziierten TRON-Wallet verknüpft. CoinJoin kombiniert Eingaben und Ausgaben mehrerer Nutzer in einer Transaktion, wodurch eine direkte Zuordnung zwischen ihnen schwieriger wird.

THORChain sagt, ein Stopp kann nicht auf eine Adresse abzielen

Bitget-CEO Gracy Chen bat THORChain am Wochenende, den Dienst für Adressen zu verweigern, die die Börse veröffentlicht hatte und verfolgte. In ihrem X-Beitrag argumentierte sie, dass das Netzwerk auf die identifizierten Gelder reagieren sollte:

„Dezentralisierung ist ein Designprinzip, kein Schutzschild für die Erleichterung bekannter gestohlener Gelder.“

THORChain lehnte die Anfrage nach einer adressspezifischen Blockierung ab. In seiner öffentlichen Antwort erklärte das Team, dass ein Netzwerkstopp ein Notfallinstrument zum Schutz des Protokolls sei und „kein selektives Einfrieren bestimmter Gelder oder eines einzelnen Swaps“. Seine Kontrollen können Swaps im gesamten Netzwerk stoppen oder die Aktivität auf einer verbundenen Blockchain einschränken, so das Team, aber beide Maßnahmen würden auch Transaktionen anderer Nutzer unterbrechen.

Das Sicherheitsunternehmen GoPlus hat die Darstellung von THORChain über seine verfügbaren Kontrollen angefochten. Wie am 27. September berichtet, verwies das Unternehmen auf Validator-Abstimmungen, Signaturkontrollen und kettenspezifische Pausen, die in der Dokumentation von THORChain beschrieben sind. GoPlus argumentierte, dass diese Mechanismen den Node-Betreibern Möglichkeiten geben, einzugreifen, wenn Gelder gefährdet sind. THORChain hält daran fest, dass sein Notfallstopp das Netzwerk selbst schützt und nicht als Blockliste für bestimmte Wallets dient.

Das Netzwerk nutzte seine Notfallkontrollen, nachdem ein Angreifer im Mai etwa 10,7 Millionen Dollar aus einem THORChain-Tresor entnommen hatte. Die Betreiber stoppten die Aktivität, während Entwickler die Schwachstelle reparierten, und der Handel wurde im Juni nach etwa fünf Wochen wieder aufgenommen. THORChain erklärte, die Adressen des Angreifers von Mai seien nicht individuell auf die schwarze Liste gesetzt worden.

Bitget erhöht Schätzung des Sicherheitsverstoßes und bietet Wiederherstellungsprämien an

Bitget bewertete die vom Sicherheitsverstoß am 24. September betroffenen Vermögenswerte zunächst auf etwa 351,6 Millionen US-Dollar. Nach Berücksichtigung von Zcash- und TRON-Vermögenswerten, die bei der ursprünglichen Berechnung ausgelassen wurden, erhöhte die Börse den Wert der an von Angreifern kontrollierte Adressen übertragenen Gelder auf etwa 387,5 Millionen US-Dollar. Bitget erklärte, die Erhöhung resultiere aus einer vollständigeren Überprüfung des ursprünglichen Vorfalls und nicht aus zusätzlichem Diebstahl nach dem Sicherheitsverstoß.

Die Börse entdeckte am 24. September um 18:31 UTC unbefugte Überweisungen und setzte Abhebungen während der Untersuchung aus. Bitget erklärte, dass seine Cold Wallets sicher blieben. In einem späteren Update hieß es, Ermittler hätten die Schwachstelle gefunden und behoben, während Mandiant und SlowMist die Untersuchung und Sicherheitsüberprüfungen unterstützten. Bitget hat keine vollständige öffentliche Darstellung darüber veröffentlicht, wie der Angreifer in seine Systeme eindrang.

Chen kündigte anschließend ein Wiederherstellungsprämienprogramm mit separaten 5%igen Belohnungen für förderfähige Bemühungen an, die gestohlene Vermögenswerte einfrieren und wiederherstellen. Bitget veröffentlichte primäre Angreiferadressen in Ethereum-kompatiblen Netzwerken, XRP Ledger, Zcash und TRON sowie ein Tracing-Dashboard für weitere Bewegungen. Die Börse erklärte, dass sie die Anspruchsberechtigung und Zahlungen auf der Grundlage des Beitrags jedes Teilnehmers entscheiden würde; Arbeiten, die aufgrund einer gerichtlichen Anordnung oder einer Anfrage von Strafverfolgungsbehörden durchgeführt werden, qualifizieren sich nicht für die Prämie.

Für US-Leser umfasst die Wiederherstellungsbemühung Circle, den in den USA ansässigen Emittenten von USDC. Bitget erklärte, dass Circle 99.990 USDC eingefroren habe, die mit dem Angriff in Verbindung stehen, während Tether 218.023 USDT eingefroren habe. Diese Token-Einfrierungen betrafen identifizierte Stablecoin-Guthaben; THORChains Reaktion betraf Bitgets separate Anfrage, ETH-zu-BTC-Swaps zu stoppen. Bitget hat auch über ein zukünftiges US-Geschäft gesprochen, wobei Chen im Juli sagte, dass es Lizenzen und Genehmigungen anstreben würde, bevor es Dienstleistungen für Amerikaner anbietet.

Bitcoin-Abhebungen führen Bitgets stufenweise Wiedereröffnung an

Bitget legte nach den Sicherheitsüberprüfungen einen stufenweisen Abhebungsplan fest. Nach dem veröffentlichten Zeitplan sollten Bitcoin-Abhebungen im Bitcoin-Netzwerk am 28. September um 08:00 UTC wiedereröffnet werden. ETH-Abhebungen über Ethereum, BNB Smart Chain, Arbitrum, Base und Optimism waren für dieselbe Zeit am 29. September geplant.

Der Zeitplan sah USDT-Abhebungen auf Ethereum, BNB Smart Chain, Solana und TRON für den 30. September um 08:00 UTC vor. Bitget ordnete andere Token, Fiat-Dienste und Peer-to-Peer-Transaktionen einer letzten Stufe zu, die für den 2. Oktober geplant war. Die Börse forderte Kunden auf, ihre offiziellen Mitteilungen zu überprüfen, um die Verfügbarkeit jedes Dienstes zu bestätigen.