Après le refus de THORChain de geler les fonds, le hacker de Bitget déplace 6,3 millions de dollars en Bitcoin

BTC
ETH
échange inter-chaînestraçage de fondspiratage de BitgetTHORChainCoinJoinExploit
il y a 1 heureSource: crypto.news
Après le refus de THORChain de geler les fonds, le hacker de Bitget déplace 6,3 millions de dollars en Bitcoin

Un portefeuille lié au pirate de Bitget a échangé environ 6,3 millions de dollars en ETH contre du Bitcoin via THORChain après que le réseau a rejeté la demande de l'échange de bloquer les adresses liées à sa violation du 24 septembre.

Résumé

  • Le portefeuille a effectué 27 échanges, convertissant environ 2 390 ETH en 75,2 BTC.
  • Bitget a demandé à THORChain de refuser les transactions provenant des adresses qu'il avait identifiées comme appartenant à l'attaquant.
  • THORChain a déclaré que ses contrôles d'urgence peuvent arrêter l'activité du réseau mais ne peuvent pas geler un échange individuel.
  • Bitget a revu à la hausse son estimation des actifs transférés vers des adresses contrôlées par l'attaquant, à 387,5 millions de dollars.

Selon l'examen par CoinDesk des registres de transactions de THORChain, les 27 échanges effectués ont envoyé la totalité des 75,2 BTC à une seule adresse de réception. Les ordres provenaient d'un portefeuille Ethereum que le traqueur de blockchain Lookonchain avait identifié comme faisant partie de l'activité de l'attaquant. Quatre autres transactions portant sur un total de 400 ETH étaient en attente au moment où CoinDesk a examiné les registres.

Un portefeuille lié à Bitget convertit de l'ETH en 27 échanges

Soumis entre environ 03h55 et 06h23 UTC lundi, la plupart des ordres portaient sur environ 100 ETH chacun. CoinDesk a évalué chaque lot à environ 265 000 dollars aux prix utilisés dans son examen. Les transactions effectuées ont échangé environ 2 390 ETH contre 75,2 BTC ; les 400 ETH en attente étaient distincts de ce total.

Les registres ont également montré des limites sur ce que le portefeuille pouvait échanger aux prix choisis. Deux ordres de 100 ETH n'ont été que partiellement exécutés car des portions ne respectaient pas le prix minimum fixé pour la transaction. Environ 114 ETH ont été renvoyés au portefeuille émetteur, selon l'examen de CoinDesk.

THORChain permet à un utilisateur d'échanger des actifs détenus sur différentes blockchains sans les envoyer via un échange centralisé. Dans les transactions de lundi, l'ETH est entré dans le réseau d'échange, et le BTC est allé vers une adresse sur le réseau Bitcoin. Les deux côtés du transfert restent visibles sur les blockchains publiques, permettant aux enquêteurs de suivre les mouvements enregistrés même si les actifs ont changé de chaîne.

Une autre voie avait déjà fait passer du Bitcoin lié à Bitget dans une transaction de confidentialité. Le 27 septembre, la société de conformité blockchain AMLBot a tracé environ quatre BTC dans un cycle Wasabi CoinJoin après que les fonds ont été déplacés de TRON vers Ethereum puis via THORChain. AMLBot a déclaré que son traçage reliait le Bitcoin à un portefeuille TRON associé à Bitget. CoinJoin combine les entrées et sorties de plusieurs utilisateurs dans une seule transaction, rendant plus difficile l'établissement d'une correspondance directe entre elles.

THORChain affirme qu'un arrêt ne peut pas cibler une seule adresse

La PDG de Bitget, Gracy Chen, a demandé à THORChain pendant le week-end de refuser le service aux adresses que l'échange avait publiées et suivait. Dans son post sur X, elle a soutenu que le réseau devrait agir sur les fonds identifiés :

« La décentralisation est un principe de conception, pas un bouclier pour faciliter des fonds volés connus. »

THORChain a rejeté la demande de blocage spécifique à une adresse. Dans sa réponse publique, l'équipe a déclaré qu'un arrêt du réseau est un outil d'urgence pour protéger le protocole et « n'est pas un gel sélectif de fonds spécifiques ou d'un échange individuel ». Ses contrôles peuvent arrêter les échanges sur l'ensemble du réseau ou restreindre l'activité sur une blockchain connectée, selon l'équipe, mais l'une ou l'autre action interromprait également les transactions d'autres utilisateurs.

La société de sécurité GoPlus a contesté la description par THORChain de ses contrôles disponibles. Comme rapporté le 27 septembre, la société a pointé du doigt les votes des validateurs, les contrôles de signature et les pauses spécifiques à chaque chaîne décrits dans la documentation de THORChain. GoPlus a soutenu que ces mécanismes donnent aux opérateurs de nœuds des moyens d'intervenir lorsque des fonds sont en danger. THORChain maintient que son arrêt d'urgence protège le réseau lui-même et ne sert pas de liste de blocage pour des portefeuilles particuliers.

Le réseau a utilisé ses contrôles d'urgence après qu'un attaquant a pris environ 10,7 millions de dollars dans un coffre-fort THORChain en mai. Les opérateurs ont arrêté l'activité pendant que les développeurs réparaient la vulnérabilité, et les échanges ont repris en juin après environ cinq semaines. THORChain a déclaré que les adresses de l'attaquant de mai n'ont pas été individuellement mises sur liste noire.

Bitget relève son estimation de la violation et offre des récompenses de récupération

Bitget a d'abord évalué les actifs affectés par la violation du 24 septembre à environ 351,6 millions de dollars. Après avoir pris en compte les actifs Zcash et TRON omis de son calcul initial, la plateforme a porté la valeur transférée vers des adresses contrôlées par l'attaquant à environ 387,5 millions de dollars. Bitget a déclaré que cette augmentation provenait d'un examen plus complet de l'incident initial, et non d'un vol supplémentaire après la violation.

La plateforme a détecté des transferts non autorisés à 18h31 UTC le 24 septembre et a suspendu les retraits pendant son enquête. Bitget a affirmé que ses portefeuilles froids étaient restés sécurisés. Sa mise à jour ultérieure indiquait que les enquêteurs avaient trouvé et corrigé la vulnérabilité, tandis que Mandiant et SlowMist participaient à l'enquête et aux contrôles de sécurité. Bitget n'a pas publié de compte rendu public complet sur la manière dont l'attaquant a pénétré ses systèmes.

Chen a ensuite annoncé un programme de primes de récupération avec des récompenses distinctes de 5 % pour les efforts éligibles qui gèlent les actifs volés et les récupèrent. Bitget a publié les adresses principales des attaquants sur les réseaux compatibles Ethereum, XRP Ledger, Zcash et TRON, ainsi qu'un tableau de suivi pour les mouvements ultérieurs. La plateforme a déclaré qu'elle déciderait de l'éligibilité et des paiements en fonction de la contribution de chaque participant ; le travail effectué dans le cadre d'une ordonnance judiciaire ou d'une demande des forces de l'ordre ne donne pas droit à la prime.

Pour les lecteurs américains, l'effort de récupération inclut Circle, l'émetteur basé aux États-Unis de l'USDC. Bitget a déclaré que Circle avait gelé 99 990 USDC liés à l'attaque, tandis que Tether avait gelé 218 023 USDT. Ces gels de jetons concernaient des soldes de stablecoins identifiés ; la réponse de THORChain portait sur la demande distincte de Bitget d'arrêter les échanges ETH-vers-BTC. Bitget a également discuté d'une future activité aux États-Unis, Chen ayant déclaré en juillet qu'elle chercherait des licences et des approbations avant d'offrir des services aux Américains.

Les retraits de Bitcoin en tête de la réouverture progressive de Bitget

Bitget a établi un calendrier de retraits progressifs après les contrôles de sécurité. Selon le calendrier publié, les retraits de Bitcoin sur le réseau Bitcoin devaient rouvrir à 08h00 UTC le 28 septembre. Les retraits d'ETH sur Ethereum, BNB Smart Chain, Arbitrum, Base et Optimism étaient prévus à la même heure le 29 septembre.

Le calendrier plaçait les retraits d'USDT sur Ethereum, BNB Smart Chain, Solana et TRON à 08h00 UTC le 30 septembre. Bitget a assigné les autres jetons, les services fiduciaires et les transactions de pair à pair à une étape finale prévue pour le 2 octobre. La plateforme a demandé à ses clients de consulter ses avis officiels pour confirmer que chaque service était disponible.