Haker Bitget przekonwertował skradzione USDC na ETH po naruszeniu, które giełda wyceniła na około 351,6 miliona dolarów, co ponownie rodzi pytania o to, kiedy Circle zamrozi środki powiązane z atakiem.
Podsumowanie
- Badaczka bezpieczeństwa Taylor Monahan zwróciła uwagę na transfery i swapy USDC powiązane z atakującym Bitget.
- Bitget oszacował kradzież na 351,6 miliona dolarów i tymczasowo wstrzymał wypłaty.
- Circle twierdzi, że zamraża USDC, gdy jest do tego prawnie zobowiązana, podczas gdy badacze krytykowali czas jego reakcji w przeszłych atakach hakerskich.
- Pozew w USA dotyczący exploitu Drift podniósł podobne pytania o skradzione USDC przemieszczające się między łańcuchami.
Badaczka bezpieczeństwa Taylor Monahan zwróciła uwagę na aktywność atakującego na X, wskazując na USDC przemieszczające się przez portfele, gdy skradzione aktywa były konwertowane na ETH. Monahan zastanawiała się, dlaczego środki pozostały ruchome mimo zdolności Circle do blokowania transferów z określonych adresów USDC.
Transakcje pokazują, że atakujący używał USDC podczas procesu konwersji, zgodnie z relacją Monahan. Jej krytyka dotyczy reakcji Circle na możliwe do zidentyfikowania środki, chociaż publiczna relacja z transferów nie ustala, czy Circle otrzymała nakaz prawny dotyczący tych adresów ani kiedy poznała ich tożsamość.
Atakujący Bitget przenosi USDC po naruszeniu na 351,6 miliona dolarów
Bitget poinformował, że jego systemy bezpieczeństwa wykryły nieautoryzowane transfery z niektórych portfeli gorących o 18:31 UTC 24 września. Giełda uruchomiła reakcję awaryjną, wstrzymała wypłaty dla klientów i oszacowała dotknięte aktywa na około 351,6 miliona dolarów. Depozyty i handel pozostały dostępne, a Bitget twierdził, że salda kont były dokładne, a jego portfele zimne bezpieczne.
W swoim wstępnym raporcie o naruszeniu, crypto.news opisał relację CEO Bitget, Gracy Chen, z wstępnego śledztwa. Chen powiedziała, że śledczy wykluczyli wyciek kluczy prywatnych portfeli i uważali, że atakujący weszli do systemów giełdy, aby bezpośrednio przenosić środki, bez składania wniosków o wypłatę przez klientów. Bitget wciąż badał punkt wejścia i nie opublikował ostatecznego raportu z ataku.
Kradzież obejmowała kilka aktywów, pozostawiając śledczym śledzenie więcej niż jednej trasy skradzionych środków. On-chain tracker Lookonchain oszacował skradziony portfel na około 356,8 miliona dolarów, używając cen z czasu swojej aktualizacji. Jego podział obejmował 102,93 miliona XRP o wartości około 157,48 miliona dolarów, 31 890 ETH o wartości około 85,75 miliona dolarów i 21,05 miliona USDC. Zmieniające się szacunki on-chain Lookonchain i wewnętrzna liczba strat Bitget używają różnych miar.
Bitget poinformował, że oznaczył adresy powiązane z nietypowymi transferami i powiadomił organy ścigania oraz firmy zajmujące się bezpieczeństwem on-chain. Chen powiedziała, że środki zapobiegające dalszym wypływom zostały zakończone, podczas gdy inżynierowie pracowali nad naprawami i przywróceniem usług wypłat.
Zaniepokojenie Monahan koncentruje się na części skradzionych aktywów przechowywanych w USDC. Warunki USDC Circle mówią, że emitent zastrzega sobie prawo do blokowania transferów do i z某些 adresów on-chain w ramach swojej polityki blocklistingu. Jednak gdy atakujący zamieni USDC na ETH, blokada adresu USDC nie może zamrozić ETH otrzymanego w tej wymianie.
Polityka zamrażania Circle wywołuje spór o czas reakcji
Circle opisał węższy standard korzystania ze swoich kontroli technicznych niż ten, którego domagają się jego krytycy podczas trwającego exploitu. W kwietniowym oświadczeniu w sprawie zgodnej z prawem interwencji, opublikowanym po hacku Drift Protocol, firma stwierdziła, że korzysta ze swojej zdolności zamrażania, gdy jest do tego prawnie zobowiązana przez odpowiedni organ. Circle argumentował, że pozwolenie emitentowi na samodzielne decydowanie, czyje aktywa zablokować, mogłoby narazić prawa własności uzasadnionych posiadaczy na ryzyko.
Warunki USDC stanowią również, że Circle może być zobowiązana do zamrożenia tokenów po otrzymaniu nakazu prawnego od właściwego organu rządowego. Warunki osobno zastrzegają prawo do zablokowania określonych adresów, które według ustaleń Circle mogą być powiązane z nielegalną działalnością lub naruszeniem jego warunków. Stanowią one, że transakcja USDC w łańcuchu nie może zostać odwrócona ani wycofana po jej zainicjowaniu.
Te postanowienia mają znaczenie dla amerykańskich posiadaczy, ponieważ Circle emituje stablecoina opartego na dolarze, używanego na giełdach i w aplikacjach zdecentralizowanych, a jego decyzje o zamrożeniu mogą wpływać na dostęp do tokenów pod określonym adresem. Deklarowana polityka Circle stawia zgodny z prawem proces w centrum tej decyzji. Krytyka Monahana koncentruje się na czasie dostępnym na interwencję, zanim domniemany atakujący zakończy przenoszenie lub wymianę USDC.
Circle stwierdziło w swoim kwietniowym oświadczeniu, że istnieją narzędzia do szybszej interwencji, ale ramy prawne dla szybszych, skoordynowanych działań przy jednoczesnej ochronie praw użytkowników pozostają niekompletne. Firma wezwała do jaśniejszych przepisów oraz do środków bezpieczeństwa w protokołach, portfelach, giełdach i u emitentów stablecoinów.
ZachXBT udokumentował 15 wcześniejszych przypadków USDC
Śledczy on-chain ZachXBT zarzucił w kwietniu, że Circle podjęło minimalne działania lub nie działało wystarczająco szybko w 15 przypadkach dotyczących ponad 420 milionów dolarów podejrzanych nielegalnych przepływów USDC od 2022 roku. Jego lista obejmowała przypadki hacków i oszustw, w których, jak twierdził, skradzione środki pozostawały ruchome mimo czasu na zidentyfikowanie działalności.
Jak wcześniej relacjonował crypto.news, ZachXBT wskazał około 9 milionów dolarów w USDC powiązanych z hackiem GMX z lipca 2025 roku i stwierdził, że portfele zaangażowane w hack Cetus zostały zablokowane dopiero po tym, jak skradzione USDC zostało wymienione na ETH. Zarzucił również, że atakujący w sprawie Drift przenieśli około 232 milionów dolarów w ciągu około sześciu godzin i ponad 100 transakcji, zanim wymienili środki.
Transfery Drift stały się przedmiotem amerykańskiej sprawy cywilnej. W kwietniu powód pozwal Circle w sprawie transferów po exploicie, twierdząc, że emitent nie zdołał zatrzymać około 230 milionów dolarów skradzionego USDC przekierowanego przez jego Cross-Chain Transfer Protocol. Pozew, złożony w federalnym sądzie okręgowym w Massachusetts, argumentuje, że wcześniejsza interwencja mogłaby zmniejszyć straty. To są zarzuty powoda, a nie ustalenie sądu przeciwko Circle.
W tej sprawie powód wskazał również na zamrożenie przez Circle 16 portfeli powiązanych z USDC, związanych z odrębną zapieczętowaną amerykańską sprawą cywilną, jako dowód, że emitent może blokować adresy. Kwiecniowe publiczne oświadczenie Circle, wydane po ataku Drift, stwierdzało, że zamrożenia wymagają zgodnego z prawem upoważnienia, i wzywało do struktur prawnych, które pozwoliłyby na szybsze działania podczas przyszłych incydentów.






