Bitget-Hacker schleust 4 BTC über Wasabi CoinJoin

BTC
ETH
TRX
USDT
ZEC
GeldwäscheWasabi CoinJoinMittelverfolgungBitget-HackTHORChainAMLBotUSDT0
vor 1 StundeQuelle: crypto.news
Bitget-Hacker schleust 4 BTC über Wasabi CoinJoin

Einige Vermögenswerte, die mit dem Bitget-Sicherheitsverstoß in Verbindung stehen, sind nach Durchlaufen mehrerer Blockchains und Swap-Routen in Wasabi CoinJoin gelangt, so die Blockchain-Compliance-Firma AMLBot.

Zusammenfassung

  • AMLBot verfolgte etwa vier BTC, die mit dem Bitget-Diebstahl in Verbindung stehen, bis zu einer Wasabi-CoinJoin-Transaktionsrunde.
  • Die Gelder wurden von TRON über USDT0, Ethereum und THORChain bewegt, bevor sie Bitcoin-Adressen zum Mixing erreichten.
  • Bitget bestätigt nun, dass während des Sicherheitsverstoßes im September etwa 387,5 Millionen US-Dollar an von Angreifern kontrollierte Adressen transferiert wurden.
  • Etwa 343 Millionen US-Dollar lagen laut AMLBot-Schätzung bis zum 25. September über dreizehn Angreifer-Wallets still.
  • Bitget plant ab dem 28. September phasenweise Auszahlungen, nachdem die zugrunde liegende Sicherheitslücke identifiziert und behoben wurde.

AMLBot erklärte am 27. September, dass seine Nachverfolgung etwa 4 BTC in einer CoinJoin-Runde mit Geldern verband, die aus einer mit Bitget verbundenen TRON-Wallet stammten. Das Unternehmen beschrieb die Aktivität als offensichtlichen Versuch, die Bewegung gestohlener Vermögenswerte zu verschleiern.

Der Befund kommt, nachdem Bitget den Wert der an von Angreifern kontrollierte Adressen transferierten Vermögenswerte auf etwa 387,5 Millionen US-Dollar korrigiert hat. Das offizielle Untersuchungsupdate der Börse besagte, dass die neue Summe Zcash- und TRON-Vermögenswerte enthält, die in der ursprünglichen Schätzung von 351,6 Millionen US-Dollar fehlten.

Bitget-Gelder wurden durch vier Netzwerke bewegt, bevor CoinJoin erfolgte

AMLBot verfolgte eine mehrstufige Route, die auf TRON begann. Nach Angaben des Unternehmens konvertierte der Angreifer zunächst TRX in USDT. Die Gelder wurden dann über USDT0, eine Omnichain-Version von Tether, die für Transfers zwischen unterstützten Netzwerken entwickelt wurde, nach Ethereum bewegt.

Einmal auf Ethereum, wurden die Vermögenswerte in etwa 145 ETH getauscht. AMLBot sagte, dass die ETH anschließend durch THORChain bewegt und in etwa 4,59 BTC umgewandelt wurden.

Die Bitcoin wurden dann in kleinere Beträge aufgeteilt, bevor sie eine Wasabi-CoinJoin-Runde erreichten. AMLBot sagte, dass seine Analyse etwa 4 BTC in dieser Transaktion zurück zur Bitget-TRON-Wallet verbinden konnte.

CoinJoin kombiniert Bitcoin-Inputs und -Outputs mehrerer Teilnehmer in einer einzigen Transaktion. Diese Technik kann die Transaktionsverfolgung erschweren, da Blockchain-Beobachter nicht einfach einen Input einem entsprechenden Output zuordnen können.

AMLBot charakterisierte die Aktivität als Geldwäsche durch Wasabi CoinJoin und sagte, dass es die verbundenen Adressen auf die schwarze Liste gesetzt habe. Das Unternehmen überwacht die Bitcoin weiterhin auf weitere CoinJoin-Aktivitäten.

Die Zuordnung bleibt AMLbots Blockchain-Analyse. Öffentliche Blockchain-Aufzeichnungen zeigen Transfers zwischen Adressen, Swaps und Cross-Chain-Aktivitäten, aber der Zweck jeder Transaktion wird aus dem beobachteten Fluss und der Adresszuordnung abgeleitet.

Eine am 27. September veröffentlichte Binance-News-Zusammenfassung wiederholte dieselbe Abfolge und berief sich auf Berichte, die auf AMLbots Nachverfolgung basieren.

Bitget erhöht bestätigten Verlust auf 387,5 Millionen US-Dollar

Bitget erklärte zunächst, dass der Vorfall vom 24. September etwa 351,6 Millionen US-Dollar an Vermögenswerten betraf, nach unbefugten Transfers aus Teilen seiner Hot- und Warm-Wallet-Infrastruktur.

Die Börse erkannte die Aktivität um 18:31 UTC und setzte Auszahlungen aus, während Einzahlungen und Handel weiterliefen. Cold Wallets blieben laut Bitgets erster Sicherheitsmitteilung sicher.

Bis zum 25. September hatte die Transaktionsklassifizierung von Bitget den bestätigten Betrag auf etwa 387,5 Millionen US-Dollar erhöht. Die Börse erklärte, der Anstieg sei nicht auf neue Diebstähle nach dem Sicherheitsverstoß zurückzuführen. Die Ermittler hatten stattdessen zusätzliche Zcash- und TRON-Vermögenswerte identifiziert, die am ursprünglichen Vorfall beteiligt waren.

Zu den betroffenen Vermögenswerten gehörten ETH, XRP, USDT, USDC, USDT0, ZEC, XAUt, BNB, AVAX und TRX. Bitget veröffentlichte im Rahmen seiner Wiederherstellungsarbeit primäre, vom Angreifer kontrollierte Adressen in Ethereum-kompatiblen Netzwerken, im XRP Ledger, in Zcash und in TRON.

Die vorläufigen Erkenntnisse von Bitget deuteten auf eine Kompromittierung der Backend-Wallet-Infrastruktur hin und nicht auf ein Durchsickern privater Schlüssel. CEO Gracy Chen sagte, die privaten Schlüssel seien sicher geblieben, während die Ermittler daran arbeiteten, den genauen Eindringweg zu identifizieren.

Bitget erklärte später, sein Sicherheitsteam habe den Angriffspfad und die Methode zur Umgehung bestehender Kontrollen identifiziert. Das Unternehmen gab an, die zugrunde liegende Schwachstelle sei behoben worden, obwohl es keinen vollständigen technischen Bericht zur Grundursache veröffentlicht hat, der den Exploit im Detail beschreibt.

AMLBot sagt, die meisten gestohlenen Vermögenswerte bleiben ruhend

Die CoinJoin-Aktivität stellt nur einen kleinen Teil der mit dem Sicherheitsverstoß verbundenen Gelder dar.

In einem Update vom 25. September erklärte AMLBot, dass etwa 343 Millionen US-Dollar, was rund 88 % der etwa 389 Millionen US-Dollar entspricht, die es verfolgte, nicht bewegt worden seien. Die Zahl des Unternehmens basierte auf Adressen, die es dem Angreifer zugeordnet hatte.

AMLBot identifizierte 13 ruhende Wallets, die mehrere Arten von Vermögenswerten enthielten. Acht Ethereum-Wallets enthielten etwa 68.300 ETH, während vier XRP-Adressen rund 83 Millionen XRP hielten. Eine weitere Wallet enthielt fast 18.900 ZEC.

Das Unternehmen erklärte, keine dieser 13 Adressen habe seit dem Erhalt der Gelder eine Transaktion gesendet. Sein anschließendes Wasabi-Update betrifft einen anderen Teil der gestohlenen Vermögenswerte, der bereits begonnen hatte, sich zwischen Chains und Vermögenswerten zu bewegen.

Andere Forscher haben separate Umtauschaktivitäten nachverfolgt. Crypto.news berichtete am 25. September, dass die Sicherheitsforscherin Taylor Monahan feststellte, dass gestohlene USDC nach dem Angriff bewegt und in ETH umgewandelt wurden.

Ihre Ergebnisse zeigten, dass vom Angreifer kontrollierte Vermögenswerte nach dem Verlassen von Bitget gebrückt und getauscht wurden. Der Bericht merkte an, dass Circle USDC an bestimmten Adressen einfrieren kann, wenn rechtliche Anforderungen erfüllt sind, obwohl die öffentliche Transaktionsspur nicht belegte, ob zum damaligen Zeitpunkt eine qualifizierende rechtliche Anordnung Circle erreicht hatte.

Die anschließende AMLBot-Verfolgung zeigt einen weiteren Teil des Flusses, der von TRON nach Ethereum und dann über THORChain in Bitcoin überging, bevor er in CoinJoin gelangte.

Bitget bereitet stufenweise Wiedereröffnung von Auszahlungen vor

Bitget bereitet die Wiederherstellung der Auszahlungsdienste vor, nachdem es erklärt hat, die für den Vorfall verantwortliche Schwachstelle sei behoben worden.

Der Auszahlungsplan der Börse beginnt mit Bitcoin um 08:00 UTC am 28. September. ETH-Auszahlungen auf Ethereum, BSC, Arbitrum, Base und Optimism sind für den 29. September geplant.

USDT-Auszahlungen auf Ethereum, BSC, Solana und TRON sollen am 30. September wieder aufgenommen werden. Andere Token-Auszahlungen, Fiat-Dienste und Peer-to-Peer-Auszahlungen sollen am 2. Oktober zurückkehren.

Bitget erklärte, Mandiant und SlowMist würden weiterhin bei der Sicherheitsuntersuchung unterstützen, während seine technischen Teams Validierungsarbeiten an der Auszahlungsinfrastruktur durchführten.

Wie crypto.news über den Wiedereröffnungsplan berichtete, erklärt Bitget, dass sein Protection Fund den finanziellen Verlust aus dem Vorfall decken wird und die Kontostände der Kunden unverändert bleiben. Die Börse berichtete, dass der Fonds während der Auszahlungspause mehr als 464 Millionen US-Dollar hielt.

Das Proof-of-Reserves-Update von Bitget für September, das vor dem Sicherheitsverstoß veröffentlicht wurde, zeigte eine Gesamtreservequote von 135 % über 19 abgedeckte Vermögenswerte. Die Börse gibt an, dass sie für die vom Programm abgedeckten Nutzervermögenswerte mindestens eine Reservequote von 1:1 aufrechterhält. CEO Gracy Chen soll am 28. September um 07:30 UTC ein Live-AMA veranstalten, das den Vorfall, die Wiederherstellung der Auszahlungen und die nächsten Schritte der Börse behandelt.