Algunos activos vinculados a la brecha de seguridad de Bitget han ingresado a Wasabi CoinJoin después de pasar por varias blockchains y rutas de intercambio, según la firma de cumplimiento blockchain AMLBot.
Resumen
- AMLBot rastreó aproximadamente cuatro BTC vinculados al robo de Bitget hasta una ronda de transacción de Wasabi CoinJoin.
- Los fondos se movieron desde TRON a través de USDT0, Ethereum y THORChain antes de llegar a direcciones de Bitcoin para su mezcla.
- Bitget ahora confirma que aproximadamente $387.5 millones fueron transferidos a direcciones controladas por atacantes durante la brecha de septiembre.
- Alrededor de $343 millones permanecieron inactivos en trece billeteras de atacantes hasta el 25 de septiembre, estimó AMLBot.
- Bitget planea retiros por fases a partir del 28 de septiembre después de identificar y corregir la vulnerabilidad de seguridad subyacente.
AMLBot dijo el 27 de septiembre que su rastreo conectó aproximadamente 4 BTC en una ronda de CoinJoin con fondos originados en una billetera TRON vinculada a Bitget. La firma describió la actividad como un aparente intento de ocultar el movimiento de activos robados.
El hallazgo se produce después de que Bitget revisara el valor de los activos transferidos a direcciones controladas por atacantes a aproximadamente $387.5 millones. La actualización oficial de la investigación del exchange dijo que el nuevo total incluye activos de Zcash y TRON que faltaban en su estimación inicial de $351.6 millones.
Los fondos de Bitget se movieron a través de cuatro redes antes de CoinJoin
AMLBot rastreó una ruta de múltiples etapas que comenzó en TRON. Según el relato de la firma, el atacante primero convirtió TRX en USDT. Los fondos luego se movieron a Ethereum a través de USDT0, una versión omnicadena de Tether diseñada para transferencias entre redes compatibles.
Una vez en Ethereum, los activos se intercambiaron por aproximadamente 145 ETH. AMLBot dijo que los ETH posteriormente se movieron a través de THORChain y se convirtieron en alrededor de 4.59 BTC.
El Bitcoin luego se dividió en cantidades más pequeñas antes de llegar a una ronda de Wasabi CoinJoin. AMLBot dijo que su análisis pudo conectar aproximadamente 4 BTC en esa transacción con la billetera TRON de Bitget.
CoinJoin combina entradas y salidas de Bitcoin de múltiples participantes en una sola transacción. La técnica puede dificultar el rastreo de transacciones porque los observadores de la blockchain no pueden simplemente mapear una entrada a una salida correspondiente.
AMLBot caracterizó la actividad como blanqueo de capitales a través de Wasabi CoinJoin y dijo que había incluido en la lista negra las direcciones vinculadas. La compañía continúa monitoreando el Bitcoin para detectar más actividad de CoinJoin.
La atribución sigue siendo el análisis de blockchain de AMLBot. Los registros públicos de blockchain muestran transferencias entre direcciones, intercambios y actividad entre cadenas, pero el propósito de cada transacción se infiere del flujo observado y la atribución de direcciones.
Un resumen de Binance News publicado el 27 de septiembre repitió la misma secuencia, citando informes basados en el rastreo de AMLBot.
Bitget eleva la pérdida confirmada a $387.5 millones
Bitget dijo inicialmente que el incidente del 24 de septiembre afectó aproximadamente $351.6 millones en activos después de transferencias no autorizadas desde partes de su infraestructura de billetera caliente y tibia.
El exchange detectó la actividad a las 18:31 UTC y suspendió los retiros mientras mantenía operativos los depósitos y el trading. Las billeteras frías permanecieron seguras, según el aviso de seguridad inicial de Bitget.
Para el 25 de septiembre, la clasificación de transacciones de Bitget había elevado el monto confirmado a aproximadamente $387.5 millones. El exchange dijo que el aumento no resultó de nuevos robos después de la brecha. En cambio, los investigadores habían identificado activos adicionales de Zcash y TRON involucrados en el incidente original.
Los activos afectados incluían ETH, XRP, USDT, USDC, USDT0, ZEC, XAUt, BNB, AVAX y TRX. Bitget publicó direcciones principales controladas por el atacante en redes compatibles con Ethereum, XRP Ledger, Zcash y TRON como parte de su trabajo de recuperación.
Los hallazgos preliminares de Bitget apuntaban hacia un compromiso que involucraba la infraestructura de billetera backend en lugar de una filtración de claves privadas. La CEO Gracy Chen dijo que las claves privadas permanecieron seguras mientras los investigadores trabajaban para identificar la ruta exacta de intrusión.
Bitget dijo posteriormente que su equipo de seguridad había identificado la ruta del ataque y el método utilizado para eludir los controles existentes. La compañía dijo que la vulnerabilidad subyacente había sido corregida, aunque no ha publicado públicamente un informe técnico completo de causa raíz que detalle el exploit.
AMLBot dice que la mayoría de los activos robados permanecen inactivos
La actividad de CoinJoin representa solo una pequeña parte de los fondos vinculados a la brecha.
En una actualización del 25 de septiembre, AMLBot dijo que aproximadamente $343 millones, que representan alrededor del 88% de los aproximadamente $389 millones que estaba rastreando, no se habían movido. La cifra de la firma se basaba en las direcciones que había atribuido al atacante.
AMLBot identificó 13 billeteras inactivas que contenían varios tipos de activos. Ocho billeteras de Ethereum contenían aproximadamente 68,300 ETH, mientras que cuatro direcciones de XRP tenían alrededor de 83 millones de XRP. Otra billetera contenía cerca de 18,900 ZEC.
La firma dijo que ninguna de esas 13 direcciones había enviado una transacción desde que recibió los fondos. Su actualización posterior sobre Wasabi se refiere a una porción diferente de los activos robados que ya había comenzado a moverse entre cadenas y activos.
Otros investigadores han rastreado actividad de conversión separada. Crypto.news informó el 25 de septiembre que la investigadora de seguridad Taylor Monahan identificó USDC robados siendo movidos y convertidos en ETH después del ataque.
Sus hallazgos mostraron activos controlados por el atacante siendo puenteados e intercambiados después de salir de Bitget. El informe señaló que Circle puede congelar USDC en direcciones específicas cuando se cumplen los requisitos legales, aunque el rastro público de transacciones no estableció si una orden legal calificada había llegado a Circle en ese momento.
El rastreo posterior de AMLBot muestra otra parte del flujo cruzando de TRON a Ethereum y luego a Bitcoin a través de THORChain antes de entrar en CoinJoin.
Bitget prepara la reapertura escalonada de retiros
Bitget se prepara para restaurar los servicios de retiro después de decir que la vulnerabilidad responsable del incidente ha sido remediada.
El calendario de retiros del exchange comienza con Bitcoin a las 08:00 UTC del 28 de septiembre. Los retiros de ETH en Ethereum, BSC, Arbitrum, Base y Optimism están programados para el 29 de septiembre.
Los retiros de USDT en Ethereum, BSC, Solana y TRON están programados para reanudarse el 30 de septiembre. Se espera que otros retiros de tokens, servicios fiduciarios y retiros entre pares regresen el 2 de octubre.
Bitget dijo que Mandiant y SlowMist continúan asistiendo con la investigación de seguridad mientras sus equipos técnicos realizan trabajos de validación en la infraestructura de retiros.
Como crypto.news informó sobre el plan de reapertura, Bitget dice que su Fondo de Protección cubrirá la pérdida financiera del incidente y los saldos de las cuentas de los clientes permanecen sin cambios. El exchange informó que el fondo tenía más de $464 millones durante la pausa de retiros.
La actualización de prueba de reservas de septiembre de Bitget, publicada antes de la brecha, mostró una ratio de reserva total del 135% en 19 activos cubiertos. El exchange declara que mantiene al menos una ratio de reserva de 1:1 para los activos de usuarios cubiertos por el programa. La CEO Gracy Chen tiene programado presentar un AMA en vivo a las 07:30 UTC del 28 de septiembre cubriendo el incidente, la restauración de retiros y los próximos pasos del exchange.





