Некоторые активы, связанные с нарушением безопасности Bitget, попали в Wasabi CoinJoin после перемещения через несколько блокчейнов и маршрутов обмена, согласно данным блокчейн-компании по комплаенсу AMLBot.
Краткое содержание
- AMLBot отследила примерно четыре BTC, связанных с кражей у Bitget, до раунда транзакций Wasabi CoinJoin.
- Средства переместились из TRON через USDT0, Ethereum и THORChain, прежде чем достигли биткоин-адресов для микширования.
- Bitget теперь подтверждает, что примерно 387,5 миллиона долларов было переведено на адреса, контролируемые злоумышленниками, во время сентябрьского взлома.
- По оценке AMLBot, по состоянию на 25 сентября около 343 миллионов долларов оставались неактивными на тринадцати кошельках злоумышленников.
- Bitget планирует поэтапные выводы средств с 28 сентября после выявления и устранения основной уязвимости безопасности.
AMLBot заявила 27 сентября, что её отслеживание связало примерно 4 BTC в одном раунде CoinJoin со средствами, происходящими из кошелька TRON, связанного с Bitget. Компания описала эту активность как явную попытку скрыть перемещение украденных активов.
Это открытие появилось после того, как Bitget пересмотрела стоимость активов, переведённых на адреса, контролируемые злоумышленниками, до примерно 387,5 миллиона долларов. Официальное обновление расследования биржи сообщило, что новая сумма включает активы Zcash и TRON, которые отсутствовали в её первоначальной оценке в 351,6 миллиона долларов.
Средства Bitget прошли через четыре сети перед CoinJoin
AMLBot отследила многоэтапный маршрут, начинающийся на TRON. Согласно отчёту компании, злоумышленник сначала конвертировал TRX в USDT. Затем средства были перемещены в Ethereum через USDT0, омниканальную версию Tether, предназначенную для переводов между поддерживаемыми сетями.
Оказавшись в Ethereum, активы были обменяны на примерно 145 ETH. AMLBot заявила, что ETH впоследствии прошёл через THORChain и был конвертирован в примерно 4,59 BTC.
Затем биткоин был разделён на меньшие суммы, прежде чем достиг раунда Wasabi CoinJoin. AMLBot заявила, что её анализ смог связать примерно 4 BTC в этой транзакции обратно с кошельком Bitget TRON.
CoinJoin объединяет входы и выходы биткоина от нескольких участников в одну транзакцию. Этот метод может затруднить отслеживание транзакций, поскольку наблюдатели блокчейна не могут просто сопоставить один вход с одним соответствующим выходом.
AMLBot охарактеризовала эту активность как отмывание через Wasabi CoinJoin и заявила, что внесла связанные адреса в чёрный список. Компания продолжает мониторить биткоин на предмет дальнейшей активности CoinJoin.
Атрибуция остаётся блокчейн-анализом AMLBot. Публичные записи блокчейна показывают переводы между адресами, обмены и кросс-чейн активность, но цель каждой транзакции выводится из наблюдаемого потока и атрибуции адресов.
Опубликованное 27 сентября резюме Binance News повторило ту же последовательность, ссылаясь на отчёты, основанные на отслеживании AMLBot.
Bitget повышает подтверждённые потери до 387,5 миллиона долларов
Первоначально Bitget заявила, что инцидент 24 сентября затронул примерно 351,6 миллиона долларов активов после несанкционированных переводов из частей её инфраструктуры горячих и тёплых кошельков.
Биржа обнаружила активность в 18:31 UTC и приостановила вывод средств, оставив депозиты и торговлю работающими. Холодные кошельки остались в безопасности, согласно первоначальному уведомлению о безопасности Bitget.
К 25 сентября классификация транзакций Bitget увеличила подтвержденную сумму примерно до 387,5 млн долларов. Биржа заявила, что увеличение не было результатом новых краж после взлома. Вместо этого следователи выявили дополнительные активы Zcash и TRON, связанные с первоначальным инцидентом.
Пострадавшие активы включали ETH, XRP, USDT, USDC, USDT0, ZEC, XAUt, BNB, AVAX и TRX. В рамках работы по восстановлению Bitget опубликовала основные адреса, контролируемые злоумышленником, в сетях, совместимых с Ethereum, XRP Ledger, Zcash и TRON.
Предварительные выводы Bitget указывали на компрометацию, связанную с бэкенд-инфраструктурой кошельков, а не на утечку приватных ключей. Генеральный директор Грейси Чен заявила, что приватные ключи остались в безопасности, пока следователи работали над выявлением точного пути вторжения.
Позже Bitget сообщила, что ее команда безопасности выявила путь атаки и метод, использованный для обхода существующих средств контроля. Компания заявила, что основная уязвимость была устранена, хотя она не опубликовала публично полный технический отчет о первопричине с подробным описанием эксплойта.
AMLBot сообщает, что большинство украденных активов остаются неактивными
Активность CoinJoin представляет лишь небольшую часть средств, связанных со взломом.
В обновлении от 25 сентября AMLBot сообщила, что примерно 343 млн долларов, что составляет около 88% от примерно 389 млн долларов, которые она отслеживала, не были перемещены. Цифра фирмы была основана на адресах, которые она приписала злоумышленнику.
AMLBot выявила 13 неактивных кошельков, содержащих несколько типов активов. Восемь кошельков Ethereum содержали примерно 68 300 ETH, а четыре адреса XRP содержали около 83 млн XRP. Еще один кошелек содержал почти 18 900 ZEC.
Фирма заявила, что ни один из этих 13 адресов не отправил транзакцию с момента получения средств. Ее последующее обновление о Wasabi касается другой части украденных активов, которые уже начали перемещаться между цепочками и активами.
Другие исследователи отследили отдельную активность по конвертации. Crypto.news сообщил 25 сентября, что исследователь безопасности Тейлор Монахан выявила, что украденные USDC перемещались и конвертировались в ETH после атаки.
Ее выводы показали, что контролируемые злоумышленником активы были переброшены через мосты и обменяны после выхода из Bitget. В отчете отмечалось, что Circle может заморозить USDC по указанным адресам при соблюдении юридических требований, хотя публичный след транзакций не установил, поступило ли к тому времени в Circle соответствующее судебное предписание.
Последующее отслеживание AMLBot показывает другую часть потока, пересекающую из TRON в Ethereum, а затем в Bitcoin через THORChain, прежде чем войти в CoinJoin.
Bitget готовится к поэтапному возобновлению вывода средств
Bitget готовится восстановить услуги вывода средств после заявления о том, что уязвимость, ответственная за инцидент, была устранена.
График вывода средств биржи начинается с Bitcoin в 08:00 UTC 28 сентября. Вывод ETH в Ethereum, BSC, Arbitrum, Base и Optimism запланирован на 29 сентября.
Вывод USDT в Ethereum, BSC, Solana и TRON запланирован к возобновлению 30 сентября. Вывод других токенов, фиатные услуги и одноранговые выводы, как ожидается, вернутся 2 октября.
Bitget заявила, что Mandiant и SlowMist продолжают помогать в расследовании безопасности, в то время как ее технические команды выполняют работу по проверке инфраструктуры вывода средств.
Как crypto.news сообщал о плане возобновления, Bitget заявляет, что ее Фонд защиты покроет финансовые потери от инцидента, а балансы клиентских счетов останутся неизменными. Биржа сообщила, что во время приостановки вывода средств фонд располагал более чем 464 млн долларов.
Сентябрьское обновление доказательства резервов Bitget, опубликованное до взлома, показало общий коэффициент резервирования 135% по 19 охваченным активам. Биржа заявляет, что поддерживает коэффициент резервирования не менее 1:1 для пользовательских активов, охваченных программой. Генеральный директор Грейси Чен планирует провести live AMA в 07:30 UTC 28 сентября, посвященную инциденту, восстановлению вывода средств и дальнейшим шагам биржи.





