Деякі активи, пов’язані з порушенням безпеки Bitget, потрапили до Wasabi CoinJoin після переміщення через кілька блокчейнів і маршрутів обміну, за даними блокчейн-компанії з комплаєнсу AMLBot.
Підсумок
- AMLBot простежив приблизно чотири BTC, пов’язані з крадіжкою з Bitget, до раунду транзакцій Wasabi CoinJoin.
- Кошти перемістилися з TRON через USDT0, Ethereum і THORChain, перш ніж досягти біткоїн-адрес для змішування.
- Bitget тепер підтверджує, що під час вересневого зламу на адреси, контрольовані зловмисниками, було переказано приблизно 387,5 мільйона доларів.
- Станом на 25 вересня близько 343 мільйонів доларів залишалися неактивними на тринадцяти гаманцях зловмисників, за оцінкою AMLBot.
- Bitget планує поетапне виведення коштів з 28 вересня після виявлення та виправлення основної вразливості безпеки.
AMLBot заявив 27 вересня, що його відстеження пов’язало приблизно 4 BTC в одному раунді CoinJoin з коштами, що походять із пов’язаного з Bitget гаманця TRON. Компанія описала цю діяльність як очевидну спробу приховати переміщення викрадених активів.
Це виявлення сталося після того, як Bitget переглянув вартість активів, переказаних на адреси, контрольовані зловмисниками, до приблизно 387,5 мільйона доларів. Офіційне оновлення розслідування біржі повідомило, що нова загальна сума включає активи Zcash і TRON, яких не було в її початковій оцінці у 351,6 мільйона доларів.
Кошти Bitget перемістилися через чотири мережі перед CoinJoin
AMLBot простежив багатоетапний маршрут, що починався на TRON. Згідно з розповіддю компанії, зловмисник спочатку конвертував TRX у USDT. Потім кошти були переміщені до Ethereum через USDT0, омнічейн-версію Tether, призначену для переказів між підтримуваними мережами.
Після потрапляння до Ethereum активи були обміняні на приблизно 145 ETH. AMLBot заявив, що ETH згодом перемістився через THORChain і був конвертований у приблизно 4,59 BTC.
Потім біткоїн був розділений на менші суми, перш ніж досягти раунду Wasabi CoinJoin. AMLBot заявив, що його аналіз зміг пов’язати приблизно 4 BTC у цій транзакції назад до гаманця Bitget TRON.
CoinJoin об’єднує входи та виходи біткоїна від кількох учасників в одній транзакції. Ця техніка може ускладнити відстеження транзакцій, оскільки спостерігачі блокчейну не можуть просто зіставити один вхід з одним відповідним виходом.
AMLBot охарактеризував цю діяльність як відмивання через Wasabi CoinJoin і заявив, що додав пов’язані адреси до чорного списку. Компанія продовжує відстежувати біткоїн на предмет подальшої активності CoinJoin.
Це атрибутування залишається блокчейн-аналізом AMLBot. Публічні записи блокчейну показують перекази між адресами, обміни та крос-чейн активність, але мета кожної транзакції виводиться зі спостережуваного потоку та атрибутування адрес.
Підсумок Binance News, опублікований 27 вересня, повторив ту саму послідовність, посилаючись на звіти, засновані на відстеженні AMLBot.
Bitget підвищує підтверджені втрати до 387,5 мільйона доларів
Спочатку Bitget заявив, що інцидент 24 вересня торкнувся приблизно 351,6 мільйона доларів активів після несанкціонованих переказів з частин його інфраструктури гарячих і теплих гаманців.
Біржа виявила цю активність о 18:31 UTC і призупинила виведення коштів, залишивши депозити та торгівлю робочими. Холодні гаманці залишилися в безпеці, згідно з початковим повідомленням про безпеку Bitget.
До 25 вересня класифікація транзакцій Bitget збільшила підтверджену суму до приблизно 387,5 мільйона доларів. Біржа заявила, що це збільшення не було результатом нових крадіжок після злому. Натомість слідчі виявили додаткові активи Zcash і TRON, залучені до початкового інциденту.
Постраждалі активи включали ETH, XRP, USDT, USDC, USDT0, ZEC, XAUt, BNB, AVAX і TRX. Bitget опублікувала основні адреси, контрольовані зловмисником, у мережах, сумісних з Ethereum, XRP Ledger, Zcash і TRON, у рамках своєї роботи з відновлення.
Попередні висновки Bitget вказували на компрометацію, пов'язану з бекенд-інфраструктурою гаманця, а не на витік приватних ключів. Генеральний директор Грейсі Чен заявила, що приватні ключі залишалися в безпеці, поки слідчі працювали над встановленням точного шляху вторгнення.
Пізніше Bitget повідомила, що її команда безпеки визначила шлях атаки та метод, використаний для обходу існуючих засобів контролю. Компанія заявила, що основну вразливість було виправлено, хоча вона публічно не оприлюднила повний технічний звіт про першопричину, що деталізує експлойт.
AMLBot повідомляє, що більшість викрадених активів залишаються неактивними
Активність CoinJoin становить лише невелику частину коштів, пов'язаних зі зломом.
У оновленні від 25 вересня AMLBot повідомила, що приблизно 343 мільйони доларів, що становить близько 88% від приблизно 389 мільйонів доларів, які вона відстежувала, не були переміщені. Цифра фірми базувалася на адресах, які вона приписала зловмиснику.
AMLBot виявила 13 неактивних гаманців, що містять кілька типів активів. Вісім гаманців Ethereum містили приблизно 68 300 ETH, тоді як чотири адреси XRP містили близько 83 мільйонів XRP. Ще один гаманець містив близько 18 900 ZEC.
Фірма заявила, що жодна з цих 13 адрес не надіслала транзакцію з моменту отримання коштів. Її подальше оновлення Wasabi стосується іншої частини викрадених активів, які вже почали переміщатися між ланцюгами та активами.
Інші дослідники відстежили окрему активність з конвертації. Crypto.news повідомив 25 вересня, що дослідниця з безпеки Тейлор Монахан виявила викрадені USDC, які переміщувалися та конвертувалися в ETH після атаки.
Її висновки показали, що контрольовані зловмисником активи переміщувалися через мости та обмінювалися після виходу з Bitget. У звіті зазначалося, що Circle може заморозити USDC на вказаних адресах, коли виконуються юридичні вимоги, хоча публічний слід транзакцій не встановив, чи надійшов на той час до Circle відповідний судовий наказ.
Подальше відстеження AMLBot показує іншу частину потоку, що перетинає з TRON до Ethereum, а потім до Bitcoin через THORChain, перш ніж потрапити в CoinJoin.
Bitget готується до поетапного відновлення виведення коштів
Bitget готується відновити послуги виведення коштів після заяви, що вразливість, відповідальна за інцидент, була усунена.
Графік виведення коштів біржі починається з Bitcoin о 08:00 UTC 28 вересня. Виведення ETH в Ethereum, BSC, Arbitrum, Base та Optimism заплановано на 29 вересня.
Виведення USDT в Ethereum, BSC, Solana та TRON заплановано відновити 30 вересня. Виведення інших токенів, фіатні послуги та однорангові виведення коштів, як очікується, відновляться 2 жовтня.
Bitget заявила, що Mandiant і SlowMist продовжують допомагати з розслідуванням безпеки, тоді як її технічні команди виконують роботу з перевірки інфраструктури виведення коштів.
Як crypto.news повідомив про план відновлення, Bitget заявляє, що її Фонд захисту покриє фінансові втрати від інциденту, а баланси клієнтських рахунків залишаться незмінними. Біржа повідомила, що під час паузи виведення коштів фонд містив понад 464 мільйони доларів.
Вересневе оновлення доказів резервів Bitget, опубліковане до злому, показало загальний коефіцієнт резервів 135% за 19 охопленими активами. Біржа заявляє, що підтримує щонайменше співвідношення резервів 1:1 для активів користувачів, охоплених програмою. Генеральний директор Грейсі Чен запланована провести живу AMA о 07:30 UTC 28 вересня, присвячену інциденту, відновленню виведення коштів та наступним крокам біржі.





