Le hacker de Bitget fait transiter 4 BTC par Wasabi CoinJoin

BTC
ETH
TRX
USDT
ZEC
blanchiment d'argentWasabi CoinJointraçage de fondspiratage de BitgetTHORChainAMLBotUSDT0
il y a 1 heureSource: crypto.news
Le hacker de Bitget fait transiter 4 BTC par Wasabi CoinJoin

Certains actifs liés à la faille de sécurité de Bitget sont entrés dans Wasabi CoinJoin après avoir transité par plusieurs blockchains et routes d'échange, selon la société de conformité blockchain AMLBot.

Résumé

  • AMLBot a tracé environ quatre BTC liés au vol de Bitget jusqu'à un tour de transaction Wasabi CoinJoin.
  • Les fonds ont transité de TRON via USDT0, Ethereum et THORChain avant d'atteindre des adresses Bitcoin pour le mixage.
  • Bitget confirme désormais qu'environ 387,5 millions de dollars ont été transférés vers des adresses contrôlées par l'attaquant lors de la brèche de septembre.
  • Environ 343 millions de dollars sont restés dormants sur treize portefeuilles d'attaquants au 25 septembre, selon l'estimation d'AMLBot.
  • Bitget prévoit des retraits progressifs à partir du 28 septembre après avoir identifié et corrigé la vulnérabilité de sécurité sous-jacente.

AMLBot a déclaré le 27 septembre que son traçage avait relié environ 4 BTC dans un tour de CoinJoin à des fonds provenant d'un portefeuille TRON lié à Bitget. La société a décrit cette activité comme une tentative apparente d'obscurcir le mouvement des actifs volés.

Cette découverte intervient après que Bitget a révisé la valeur des actifs transférés vers des adresses contrôlées par l'attaquant à environ 387,5 millions de dollars. La mise à jour officielle de l'enquête de la plateforme indique que le nouveau total inclut des actifs Zcash et TRON qui manquaient dans son estimation initiale de 351,6 millions de dollars.

Les fonds de Bitget ont transité par quatre réseaux avant CoinJoin

AMLBot a tracé un itinéraire en plusieurs étapes commençant sur TRON. Selon le compte rendu de la société, l'attaquant a d'abord converti des TRX en USDT. Les fonds ont ensuite été déplacés vers Ethereum via USDT0, une version omnichain de Tether conçue pour les transferts entre réseaux pris en charge.

Une fois sur Ethereum, les actifs ont été échangés contre environ 145 ETH. AMLBot a déclaré que les ETH ont ensuite transité par THORChain et ont été convertis en environ 4,59 BTC.

Le Bitcoin a ensuite été divisé en montants plus petits avant d'atteindre un tour de Wasabi CoinJoin. AMLBot a déclaré que son analyse pouvait relier environ 4 BTC dans cette transaction au portefeuille TRON de Bitget.

CoinJoin combine les entrées et sorties Bitcoin de plusieurs participants dans une seule transaction. Cette technique peut rendre le traçage des transactions plus difficile car les observateurs de la blockchain ne peuvent pas simplement faire correspondre une entrée à une sortie correspondante.

AMLBot a qualifié cette activité de blanchiment via Wasabi CoinJoin et a déclaré avoir mis sur liste noire les adresses liées. La société continue de surveiller le Bitcoin pour détecter d'autres activités de CoinJoin.

L'attribution reste l'analyse blockchain d'AMLBot. Les registres publics de la blockchain montrent des transferts entre adresses, des échanges et des activités inter-chaînes, mais l'objectif de chaque transaction est déduit du flux observé et de l'attribution des adresses.

Un résumé de Binance News publié le 27 septembre a répété la même séquence, citant des rapports basés sur le traçage d'AMLBot.

Bitget porte la perte confirmée à 387,5 millions de dollars

Bitget a initialement déclaré que l'incident du 24 septembre avait affecté environ 351,6 millions de dollars d'actifs après des transferts non autorisés depuis certaines parties de son infrastructure de portefeuille chaud et tiède.

La plateforme a détecté l'activité à 18h31 UTC et a suspendu les retraits tout en laissant les dépôts et les échanges opérationnels. Les portefeuilles froids sont restés sécurisés, selon l'avis de sécurité initial de Bitget.

Au 25 septembre, la classification des transactions de Bitget avait porté le montant confirmé à environ 387,5 millions de dollars. La plateforme d'échange a déclaré que cette augmentation ne résultait pas de nouveaux vols après la violation. Les enquêteurs avaient plutôt identifié des actifs supplémentaires en Zcash et TRON impliqués dans l'incident initial.

Les actifs concernés comprenaient ETH, XRP, USDT, USDC, USDT0, ZEC, XAUt, BNB, AVAX et TRX. Bitget a publié les principales adresses contrôlées par l'attaquant sur les réseaux compatibles Ethereum, XRP Ledger, Zcash et TRON dans le cadre de ses travaux de récupération.

Les conclusions préliminaires de Bitget pointaient vers une compromission impliquant l'infrastructure de portefeuille backend plutôt qu'une fuite de clés privées. La PDG Gracy Chen a déclaré que les clés privées restaient sécurisées pendant que les enquêteurs s'efforçaient d'identifier le chemin d'intrusion exact.

Bitget a ensuite indiqué que son équipe de sécurité avait identifié le chemin de l'attaque et la méthode utilisée pour contourner les contrôles existants. L'entreprise a déclaré que la vulnérabilité sous-jacente avait été corrigée, bien qu'elle n'ait pas publié publiquement de rapport technique complet sur la cause racine détaillant l'exploit.

AMLBot affirme que la plupart des actifs volés restent dormants

L'activité CoinJoin ne représente qu'une petite partie des fonds liés à la violation.

Dans une mise à jour du 25 septembre, AMLBot a déclaré qu'environ 343 millions de dollars, représentant environ 88 % des quelque 389 millions de dollars qu'elle suivait, n'avaient pas bougé. Le chiffre de l'entreprise était basé sur les adresses qu'elle avait attribuées à l'attaquant.

AMLBot a identifié 13 portefeuilles dormants contenant plusieurs types d'actifs. Huit portefeuilles Ethereum contenaient environ 68 300 ETH, tandis que quatre adresses XRP détenaient environ 83 millions de XRP. Un autre portefeuille contenait près de 18 900 ZEC.

L'entreprise a déclaré qu'aucune de ces 13 adresses n'avait envoyé de transaction depuis la réception des fonds. Sa mise à jour ultérieure concernant Wasabi porte sur une autre partie des actifs volés qui avait déjà commencé à circuler entre les chaînes et les actifs.

D'autres chercheurs ont retracé une activité de conversion distincte. Crypto.news a rapporté le 25 septembre que la chercheuse en sécurité Taylor Monahan avait identifié des USDC volés déplacés et convertis en ETH après l'attaque.

Ses conclusions montraient que les actifs contrôlés par l'attaquant étaient transférés via des ponts et échangés après avoir quitté Bitget. Le rapport notait que Circle peut geler les USDC à des adresses spécifiées lorsque les exigences légales sont remplies, bien que la trace publique des transactions n'ait pas établi si une ordonnance juridique qualifiante avait atteint Circle à ce moment-là.

Le traçage ultérieur d'AMLBot montre une autre partie du flux traversant de TRON vers Ethereum, puis vers Bitcoin via THORChain avant d'entrer dans CoinJoin.

Bitget prépare la réouverture progressive des retraits

Bitget se prépare à rétablir les services de retrait après avoir déclaré que la vulnérabilité responsable de l'incident avait été corrigée.

Le calendrier des retraits de la plateforme commence par le Bitcoin à 08h00 UTC le 28 septembre. Les retraits d'ETH sur Ethereum, BSC, Arbitrum, Base et Optimism sont prévus pour le 29 septembre.

Les retraits d'USDT sur Ethereum, BSC, Solana et TRON sont prévus pour reprendre le 30 septembre. Les retraits d'autres jetons, les services en monnaie fiduciaire et les retraits de pair à pair devraient revenir le 2 octobre.

Bitget a déclaré que Mandiant et SlowMist continuent d'aider à l'enquête de sécurité tandis que ses équipes techniques effectuent des travaux de validation sur l'infrastructure de retrait.

Comme crypto.news l'a rapporté à propos du plan de réouverture, Bitget affirme que son Fonds de protection couvrira la perte financière résultant de l'incident et que les soldes des comptes clients restent inchangés. La plateforme a rapporté que le fonds détenait plus de 464 millions de dollars pendant la suspension des retraits.

La mise à jour de septembre de la preuve de réserves de Bitget, publiée avant la violation, montrait un ratio de réserve total de 135 % sur 19 actifs couverts. La plateforme déclare maintenir un ratio de réserve d'au moins 1:1 pour les actifs des utilisateurs couverts par le programme. La PDG Gracy Chen doit animer une AMA en direct à 07h30 UTC le 28 septembre, couvrant l'incident, la restauration des retraits et les prochaines étapes de la plateforme.