Hacker da Bitget move US$ 6,3 milhões em Bitcoin após THORChain recusar pedido de congelamento

BTC
ETH
troca entre cadeiasrastreamento de fundoshack da BitgetTHORChainCoinJoinexploração
há 1 horaFonte: crypto.news
Hacker da Bitget move US$ 6,3 milhões em Bitcoin após THORChain recusar pedido de congelamento

Uma carteira ligada ao hacker da Bitget trocou cerca de US$ 6,3 milhões em ETH por Bitcoin através da THORChain depois que a rede rejeitou o pedido da exchange para bloquear endereços ligados à sua violação de 24 de setembro.

Resumo

  • A carteira completou 27 swaps, convertendo cerca de 2.390 ETH em 75,2 BTC.
  • A Bitget pediu à THORChain que recusasse transações de endereços que havia identificado como pertencentes ao atacante.
  • A THORChain disse que seus controles de emergência podem interromper a atividade da rede, mas não podem congelar um swap individual.
  • A Bitget elevou sua estimativa de ativos transferidos para endereços controlados pelo atacante para US$ 387,5 milhões.

De acordo com a revisão da CoinDesk dos registros de transações da THORChain, os 27 swaps concluídos enviaram todos os 75,2 BTC para um único endereço de recebimento. As ordens vieram de uma carteira Ethereum que o rastreador de blockchain Lookonchain havia identificado como parte da atividade do atacante. Mais quatro transações envolvendo um total combinado de 400 ETH estavam pendentes quando a CoinDesk revisou os registros.

Carteira ligada à Bitget converte ETH em 27 swaps

Enviadas entre aproximadamente 03:55 e 06:23 UTC na segunda-feira, a maioria das ordens envolvia cerca de 100 ETH cada. A CoinDesk avaliou cada lote em aproximadamente US$ 265.000 aos preços usados em sua revisão. As transações concluídas trocaram cerca de 2.390 ETH por 75,2 BTC; os 400 ETH pendentes eram separados desse total.

Os registros também mostraram limites sobre o que a carteira poderia trocar aos preços escolhidos. Duas ordens de 100 ETH foram apenas parcialmente preenchidas porque porções não atingiram o preço mínimo definido para a negociação. Cerca de 114 ETH foram devolvidos à carteira remetente, de acordo com a revisão da CoinDesk.

A THORChain permite que um usuário troque ativos mantidos em blockchains diferentes sem enviá-los através de uma exchange centralizada. Nas transações de segunda-feira, ETH entrou na rede de swap, e BTC foi para um endereço na rede Bitcoin. Ambos os lados da transferência permanecem visíveis em blockchains públicas, deixando os investigadores capazes de acompanhar os movimentos registrados mesmo que os ativos tenham mudado de cadeia.

Uma rota separada já havia colocado Bitcoin ligado à Bitget em uma transação de privacidade. Em 27 de setembro, a empresa de conformidade blockchain AMLBot rastreou cerca de quatro BTC para uma rodada de Wasabi CoinJoin depois que fundos se moveram de TRON para Ethereum e então através da THORChain. A AMLBot disse que seu rastreamento ligou o Bitcoin a uma carteira TRON associada à Bitget. O CoinJoin combina entradas e saídas de múltiplos usuários em uma transação, tornando mais difícil estabelecer uma correspondência direta entre elas.

THORChain diz que uma parada não pode atingir um endereço

A CEO da Bitget, Gracy Chen, pediu à THORChain no fim de semana que recusasse serviço a endereços que a exchange havia publicado e estava rastreando. Em seu post no X, ela argumentou que a rede deveria agir sobre os fundos identificados:

“Descentralização é um princípio de design, não um escudo para facilitar fundos roubados conhecidos.”

A THORChain rejeitou o pedido de um bloqueio específico de endereço. Em sua resposta pública, a equipe disse que uma parada da rede é uma ferramenta de emergência para proteger o protocolo e “não é um congelamento seletivo de fundos específicos ou de um swap individual.” Seus controles podem parar swaps em toda a rede ou restringir atividade em uma blockchain conectada, segundo a equipe, mas qualquer uma das ações também interromperia transações de outros usuários.

A empresa de segurança GoPlus contestou a versão da THORChain sobre seus controles disponíveis. Como reportado em 27 de setembro, a empresa apontou para votos de validadores, controles de assinatura e pausas específicas de cadeia descritas na documentação da THORChain. A GoPlus argumentou que esses mecanismos dão aos operadores de nós maneiras de intervir quando fundos estão em risco. A THORChain mantém que sua parada de emergência protege a própria rede e não serve como uma lista de bloqueio para carteiras específicas.

A rede usou seus controles de emergência depois que um atacante levou cerca de US$ 10,7 milhões de um cofre da THORChain em maio. Os operadores pararam a atividade enquanto os desenvolvedores reparavam a vulnerabilidade, e a negociação foi retomada em junho após cerca de cinco semanas. A THORChain disse que os endereços do atacante de maio não foram individualmente colocados na lista negra.

Bitget aumenta estimativa de violação e oferece recompensas de recuperação

A Bitget avaliou inicialmente os ativos afetados pela violação de 24 de setembro em aproximadamente US$ 351,6 milhões. Após contabilizar os ativos de Zcash e TRON omitidos em seu cálculo inicial, a exchange elevou o valor transferido para endereços controlados pelos atacantes para cerca de US$ 387,5 milhões. A Bitget afirmou que o aumento veio de uma revisão mais completa do incidente original, e não de roubo adicional após a violação.

A exchange detectou transferências não autorizadas às 18:31 UTC de 24 de setembro e suspendeu os saques enquanto investigava. A Bitget afirmou que suas carteiras frias permaneceram seguras. Sua atualização posterior disse que os investigadores haviam encontrado e corrigido a vulnerabilidade, enquanto a Mandiant e a SlowMist estavam auxiliando na investigação e nas verificações de segurança. A Bitget não divulgou um relato público completo de como o atacante entrou em seus sistemas.

Chen anunciou subsequentemente um programa de recompensas de recuperação com recompensas separadas de 5% para esforços elegíveis que congelem ativos roubados e os recuperem. A Bitget publicou os principais endereços dos atacantes em redes compatíveis com Ethereum, XRP Ledger, Zcash e TRON, juntamente com um painel de rastreamento para movimentações posteriores. A exchange disse que decidiria a elegibilidade e os pagamentos com base na contribuição de cada participante; trabalhos realizados sob ordem judicial ou solicitação de aplicação da lei não se qualificam para a recompensa.

Para leitores dos EUA, o esforço de recuperação inclui a Circle, a emissora sediada nos EUA da USDC. A Bitget disse que a Circle havia congelado 99.990 USDC vinculados ao ataque, enquanto a Tether havia congelado 218.023 USDT. Esses congelamentos de tokens diziam respeito a saldos identificados de stablecoins; a resposta da THORChain abordou a solicitação separada da Bitget para interromper as trocas de ETH para BTC. A Bitget também discutiu um futuro negócio nos EUA, com Chen dizendo em julho que buscaria licenças e aprovações antes de oferecer serviços aos americanos.

Saques de Bitcoin lideram a reabertura faseada da Bitget

A Bitget estabeleceu um cronograma de saques em fases após as verificações de segurança. De acordo com o cronograma publicado, os saques de Bitcoin na rede Bitcoin deveriam reabrir às 08:00 UTC de 28 de setembro. Os saques de ETH em Ethereum, BNB Smart Chain, Arbitrum, Base e Optimism foram agendados para o mesmo horário em 29 de setembro.

O cronograma colocou os saques de USDT em Ethereum, BNB Smart Chain, Solana e TRON às 08:00 UTC de 30 de setembro. A Bitget atribuiu outros tokens, serviços fiduciários e transações peer-to-peer a uma fase final agendada para 2 de outubro. A exchange disse aos clientes que verificassem seus avisos oficiais para confirmação de que cada serviço estava disponível.