Niektóre aktywa powiązane z naruszeniem bezpieczeństwa Bitget trafiły do Wasabi CoinJoin po przejściu przez kilka łańcuchów bloków i tras swap, według firmy zajmującej się zgodnością blockchain AMLBot.
Podsumowanie
- AMLBot prześledził około czterech BTC powiązanych z kradzieżą Bitget do rundy transakcji Wasabi CoinJoin.
- Środki przeniesiono z TRON przez USDT0, Ethereum i THORChain, zanim dotarły do adresów Bitcoin w celu mieszania.
- Bitget potwierdza teraz, że około 387,5 miliona dolarów zostało przesłane na adresy kontrolowane przez atakującego podczas wrześniowego naruszenia.
- Około 343 miliony dolarów pozostało uśpionych na trzynastu portfelach atakującego na dzień 25 września, oszacował AMLBot.
- Bitget planuje etapowe wypłaty od 28 września po zidentyfikowaniu i naprawieniu podstawowej luki w zabezpieczeniach.
AMLBot powiedział 27 września, że jego śledzenie połączyło około 4 BTC w jednej rundzie CoinJoin z funduszami pochodzącymi z portfela TRON powiązanego z Bitget. Firma opisała tę aktywność jako wyraźną próbę ukrycia przepływu skradzionych aktywów.
Odkrycie to nastąpiło po tym, jak Bitget zrewidował wartość aktywów przesłanych na adresy kontrolowane przez atakującego do około 387,5 miliona dolarów. Oficjalna aktualizacja śledztwa giełdy podaje, że nowa suma obejmuje aktywa Zcash i TRON, których brakowało w początkowej szacunkowej kwocie 351,6 miliona dolarów.
Fundusze Bitget przeniesione przez cztery sieci przed CoinJoin
AMLBot prześledził wieloetapową trasę rozpoczynającą się na TRON. Według relacji firmy, atakujący najpierw zamienił TRX na USDT. Fundusze zostały następnie przeniesione do Ethereum przez USDT0, omnichainową wersję Tether zaprojektowaną do transferów między obsługiwanymi sieciami.
Po znalezieniu się na Ethereum, aktywa zostały zamienione na około 145 ETH. AMLBot powiedział, że ETH następnie przeszło przez THORChain i zostało zamienione na około 4,59 BTC.
Bitcoin został następnie podzielony na mniejsze kwoty, zanim dotarł do rundy Wasabi CoinJoin. AMLBot powiedział, że jego analiza mogła połączyć około 4 BTC w tej transakcji z powrotem do portfela TRON Bitget.
CoinJoin łączy wejścia i wyjścia Bitcoin od wielu uczestników w jednej transakcji. Ta technika może utrudnić śledzenie transakcji, ponieważ obserwatorzy blockchain nie mogą po prostu mapować jednego wejścia na jedno odpowiadające mu wyjście.
AMLBot scharakteryzował tę aktywność jako pranie przez Wasabi CoinJoin i powiedział, że umieścił powiązane adresy na czarnej liście. Firma kontynuuje monitorowanie Bitcoin w celu dalszej aktywności CoinJoin.
Przypisanie pozostaje analizą blockchain AMLBot. Publiczne zapisy blockchain pokazują transfery między adresami, swapy i aktywność międzyłańcuchową, ale cel każdej transakcji jest wnioskowany z obserwowanego przepływu i przypisania adresu.
Podsumowanie Binance News opublikowane 27 września powtórzyło tę samą sekwencję, cytując raporty oparte na śledzeniu AMLBot.
Bitget podnosi potwierdzoną stratę do 387,5 miliona dolarów
Bitget początkowo powiedział, że incydent z 24 września dotyczył około 351,6 miliona dolarów w aktywach po nieautoryzowanych transferach z części infrastruktury portfela hot i warm.
Giełda wykryła aktywność o 18:31 UTC i zawiesiła wypłaty, pozostawiając depozyty i handel operacyjne. Zimne portfele pozostały bezpieczne, według początkowej noty bezpieczeństwa Bitget.
Do 25 września klasyfikacja transakcji Bitget zwiększyła potwierdzoną kwotę do około 387,5 miliona dolarów. Giełda stwierdziła, że wzrost nie wynikał z nowych kradzieży po naruszeniu. Śledczy zidentyfikowali natomiast dodatkowe aktywa Zcash i TRON zaangażowane w pierwotny incydent.
Dotknięte aktywa obejmowały ETH, XRP, USDT, USDC, USDT0, ZEC, XAUt, BNB, AVAX i TRX. Bitget opublikował główne adresy kontrolowane przez atakującego w sieciach kompatybilnych z Ethereum, XRP Ledger, Zcash i TRON w ramach prac nad odzyskiwaniem.
Wstępne ustalenia Bitget wskazywały na kompromitację obejmującą infrastrukturę portfela backendowego, a nie wyciek kluczy prywatnych. Dyrektor generalna Gracy Chen powiedziała, że klucze prywatne pozostały bezpieczne, podczas gdy śledczy pracowali nad zidentyfikowaniem dokładnej ścieżki wtargnięcia.
Bitget później stwierdził, że jego zespół ds. bezpieczeństwa zidentyfikował ścieżkę ataku i metodę użyte do obejścia istniejących zabezpieczeń. Firma podała, że podstawowa luka została naprawiona, choć nie opublikowała publicznie pełnego technicznego raportu o przyczynach źródłowych szczegółowo opisującego exploit.
AMLBot twierdzi, że większość skradzionych aktywów pozostaje uśpiona
Aktywność CoinJoin stanowi tylko niewielką część środków powiązanych z naruszeniem.
W aktualizacji z 25 września AMLBot podał, że około 343 miliony dolarów, co stanowi około 88% z około 389 milionów dolarów, które śledził, nie zostało przeniesione. Liczba firmy opierała się na adresach, które przypisała atakującemu.
AMLBot zidentyfikował 13 uśpionych portfeli zawierających kilka rodzajów aktywów. Osiem portfeli Ethereum zawierało około 68 300 ETH, podczas gdy cztery adresy XRP zawierały około 83 milionów XRP. Kolejny portfel zawierał blisko 18 900 ZEC.
Firma podała, że żaden z tych 13 adresów nie wysłał transakcji od czasu otrzymania środków. Jej późniejsza aktualizacja dotycząca Wasabi dotyczy innej części skradzionych aktywów, które już zaczęły przemieszczać się między łańcuchami i aktywami.
Inni badacze prześledzili oddzielną aktywność konwersji. Crypto.news poinformował 25 września, że badaczka bezpieczeństwa Taylor Monahan zidentyfikowała skradzione USDC przenoszone i konwertowane na ETH po ataku.
Jej ustalenia pokazały, że aktywa kontrolowane przez atakującego były przenoszone przez mosty i wymieniane po opuszczeniu Bitget. Raport zauważył, że Circle może zamrozić USDC pod określonymi adresami, gdy wymogi prawne zostaną spełnione, choć publiczny ślad transakcji nie ustalił, czy kwalifikujące się nakaz prawne dotarło do Circle w tym czasie.
Późniejsze śledzenie AMLBot pokazuje inną część przepływu przekraczającą z TRON do Ethereum, a następnie do Bitcoin przez THORChain przed wejściem do CoinJoin.
Bitget przygotowuje etapowe wznowienie wypłat
Bitget przygotowuje się do przywrócenia usług wypłat po stwierdzeniu, że luka odpowiedzialna za incydent została naprawiona.
Harmonogram wypłat giełdy zaczyna się od Bitcoin o 08:00 UTC 28 września. Wypłaty ETH w Ethereum, BSC, Arbitrum, Base i Optimism są zaplanowane na 29 września.
Wypłaty USDT w Ethereum, BSC, Solana i TRON mają zostać wznowione 30 września. Wypłaty innych tokenów, usługi fiat i wypłaty peer-to-peer mają powrócić 2 października.
Bitget podał, że Mandiant i SlowMist nadal pomagają w śledztwie bezpieczeństwa, podczas gdy jego zespoły techniczne wykonują prace walidacyjne nad infrastrukturą wypłat.
Jak crypto.news poinformował o planie wznowienia, Bitget twierdzi, że jego Fundusz Ochrony pokryje stratę finansową z incydentu, a salda kont klientów pozostają niezmienione. Giełda podała, że fundusz posiadał ponad 464 miliony dolarów podczas wstrzymania wypłat.
Wrześniowa aktualizacja proof-of-reserves Bitget, opublikowana przed naruszeniem, wykazała całkowity wskaźnik rezerw na poziomie 135% w 19 objętych aktywach. Giełda stwierdza, że utrzymuje co najmniej stosunek rezerw 1:1 dla aktywów użytkowników objętych programem. Dyrektor generalna Gracy Chen ma poprowadzić transmisję AMA na żywo o 07:30 UTC 28 września, omawiając incydent, przywrócenie wypłat i kolejne kroki giełdy.






