Hacker da Bitget movimenta 4 BTC via Wasabi CoinJoin

BTC
ETH
TRX
USDT
ZEC
lavagem de dinheiroWasabi CoinJoinrastreamento de fundoshack da BitgetTHORChainAMLBotUSDT0
há 1 horaFonte: crypto.news
Hacker da Bitget movimenta 4 BTC via Wasabi CoinJoin

Alguns ativos vinculados à violação de segurança da Bitget entraram no Wasabi CoinJoin após passarem por várias blockchains e rotas de swap, de acordo com a empresa de conformidade blockchain AMLBot.

Resumo

  • A AMLBot rastreou aproximadamente quatro BTC ligados ao roubo da Bitget até uma rodada de transação Wasabi CoinJoin.
  • Os fundos se moveram da TRON através de USDT0, Ethereum e THORChain antes de chegar a endereços Bitcoin para mixagem.
  • A Bitget agora confirma que aproximadamente US$ 387,5 milhões foram transferidos para endereços controlados por atacantes durante a violação de setembro.
  • Cerca de US$ 343 milhões permaneceram dormentes em treze carteiras de atacantes em 25 de setembro, estimou a AMLBot.
  • A Bitget planeja saques faseados a partir de 28 de setembro após identificar e corrigir a vulnerabilidade de segurança subjacente.

A AMLBot disse em 27 de setembro que seu rastreamento conectou aproximadamente 4 BTC em uma rodada de CoinJoin a fundos originários de uma carteira TRON vinculada à Bitget. A empresa descreveu a atividade como uma aparente tentativa de obscurecer o movimento de ativos roubados.

A descoberta ocorre após a Bitget revisar o valor dos ativos transferidos para endereços controlados por atacantes para aproximadamente US$ 387,5 milhões. A atualização oficial da investigação da exchange disse que o novo total inclui ativos Zcash e TRON que estavam faltando em sua estimativa inicial de US$ 351,6 milhões.

Fundos da Bitget passaram por quatro redes antes do CoinJoin

A AMLBot rastreou uma rota multiestágio começando na TRON. De acordo com o relato da empresa, o atacante primeiro converteu TRX em USDT. Os fundos foram então movidos para Ethereum através do USDT0, uma versão omnicanal do Tether projetada para transferências entre redes suportadas.

Uma vez no Ethereum, os ativos foram trocados por aproximadamente 145 ETH. A AMLBot disse que o ETH subsequentemente passou pela THORChain e foi convertido em cerca de 4,59 BTC.

O Bitcoin foi então dividido em quantias menores antes de chegar a uma rodada de Wasabi CoinJoin. A AMLBot disse que sua análise conseguiu conectar aproximadamente 4 BTC naquela transação de volta à carteira TRON da Bitget.

O CoinJoin combina entradas e saídas de Bitcoin de múltiplos participantes em uma única transação. A técnica pode tornar o rastreamento de transações mais difícil porque observadores da blockchain não podem simplesmente mapear uma entrada para uma saída correspondente.

A AMLBot caracterizou a atividade como lavagem através do Wasabi CoinJoin e disse que colocou na lista negra os endereços vinculados. A empresa continua monitorando o Bitcoin para mais atividade de CoinJoin.

A atribuição permanece como análise de blockchain da AMLBot. Registros públicos de blockchain mostram transferências entre endereços, swaps e atividade cross-chain, mas o propósito de cada transação é inferido a partir do fluxo observado e da atribuição de endereços.

Um resumo do Binance News publicado em 27 de setembro repetiu a mesma sequência, citando relatórios baseados no rastreamento da AMLBot.

Bitget eleva perda confirmada para US$ 387,5 milhões

A Bitget inicialmente disse que o incidente de 24 de setembro afetou aproximadamente US$ 351,6 milhões em ativos após transferências não autorizadas de partes de sua infraestrutura de carteira quente e morna.

A exchange detectou a atividade às 18:31 UTC e suspendeu saques enquanto mantinha depósitos e negociação operacionais. As carteiras frias permaneceram seguras, de acordo com o aviso de segurança inicial da Bitget.

Até 25 de setembro, a classificação de transações da Bitget havia elevado o valor confirmado para aproximadamente US$ 387,5 milhões. A exchange afirmou que o aumento não resultou de novos roubos após a violação. Os investigadores, em vez disso, identificaram ativos adicionais em Zcash e TRON envolvidos no incidente original.

Os ativos afetados incluíam ETH, XRP, USDT, USDC, USDT0, ZEC, XAUt, BNB, AVAX e TRX. A Bitget publicou os principais endereços controlados pelo atacante em redes compatíveis com Ethereum, XRP Ledger, Zcash e TRON como parte de seu trabalho de recuperação.

As descobertas preliminares da Bitget apontaram para um comprometimento envolvendo a infraestrutura de carteira de backend, em vez de um vazamento de chaves privadas. A CEO Gracy Chen disse que as chaves privadas permaneceram seguras enquanto os investigadores trabalhavam para identificar o caminho exato da intrusão.

A Bitget disse posteriormente que sua equipe de segurança havia identificado o caminho do ataque e o método usado para contornar os controles existentes. A empresa afirmou que a vulnerabilidade subjacente foi corrigida, embora não tenha divulgado publicamente um relatório técnico completo de causa raiz detalhando o exploit.

AMLBot diz que a maioria dos ativos roubados permanece inativa

A atividade de CoinJoin representa apenas uma pequena parte dos fundos ligados à violação.

Em uma atualização de 25 de setembro, a AMLBot disse que aproximadamente US$ 343 milhões, representando cerca de 88% dos aproximadamente US$ 389 milhões que estava rastreando, não haviam se movimentado. O número da empresa foi baseado em endereços que ela atribuiu ao atacante.

A AMLBot identificou 13 carteiras inativas contendo vários tipos de ativos. Oito carteiras Ethereum continham aproximadamente 68.300 ETH, enquanto quatro endereços XRP continham cerca de 83 milhões de XRP. Outra carteira continha perto de 18.900 ZEC.

A empresa disse que nenhum desses 13 endereços havia enviado uma transação desde que recebeu os fundos. Sua atualização subsequente sobre o Wasabi diz respeito a uma porção diferente dos ativos roubados que já havia começado a se mover entre chains e ativos.

Outros pesquisadores rastrearam atividade de conversão separada. O Crypto.news relatou em 25 de setembro que a pesquisadora de segurança Taylor Monahan identificou USDC roubado sendo movimentado e convertido em ETH após o ataque.

Suas descobertas mostraram ativos controlados pelo atacante sendo transferidos por bridge e trocados após deixarem a Bitget. O relatório observou que a Circle pode congelar USDC em endereços especificados quando os requisitos legais são atendidos, embora o rastro público de transações não tenha estabelecido se uma ordem legal qualificada havia chegado à Circle naquele momento.

O rastreamento subsequente da AMLBot mostra outra parte do fluxo cruzando de TRON para Ethereum e depois para Bitcoin através da THORChain antes de entrar no CoinJoin.

Bitget se prepara para reabertura faseada de saques

A Bitget está se preparando para restaurar os serviços de saque após afirmar que a vulnerabilidade responsável pelo incidente foi remediada.

O cronograma de saques da exchange começa com Bitcoin às 08:00 UTC de 28 de setembro. Os saques de ETH em Ethereum, BSC, Arbitrum, Base e Optimism estão agendados para 29 de setembro.

Os saques de USDT em Ethereum, BSC, Solana e TRON estão programados para serem retomados em 30 de setembro. Outros saques de tokens, serviços fiduciários e saques peer-to-peer devem retornar em 2 de outubro.

A Bitget disse que a Mandiant e a SlowMist continuam a auxiliar na investigação de segurança, enquanto suas equipes técnicas realizam trabalho de validação na infraestrutura de saques.

Como o crypto.news relatou sobre o plano de reabertura, a Bitget afirma que seu Protection Fund cobrirá a perda financeira do incidente e os saldos das contas dos clientes permanecem inalterados. A exchange informou que o fundo detinha mais de US$ 464 milhões durante a pausa dos saques.

A atualização de prova de reservas da Bitget de setembro, publicada antes da violação, mostrou um índice de reserva total de 135% em 19 ativos cobertos. A exchange afirma que mantém pelo menos um índice de reserva de 1:1 para os ativos dos usuários cobertos pelo programa. A CEO Gracy Chen está programada para apresentar uma AMA ao vivo às 07:30 UTC de 28 de setembro, abordando o incidente, a restauração dos saques e os próximos passos da exchange.