
Algunos activos vinculados a la brecha de seguridad de Bitget han entrado en Wasabi CoinJoin tras moverse a través de varias blockchains y rutas de swap, según la firma de cumplimiento blockchain AMLBot.
AMLBot dijo el 27 de septiembre que su rastreo conectó aproximadamente 4 BTC en una ronda de CoinJoin con fondos originados en una wallet de TRON vinculada a Bitget. La firma describió la actividad como un aparente intento de ocultar el movimiento de los activos robados.
El hallazgo se produce después de que Bitget revisara el valor de los activos transferidos a direcciones controladas por el atacante hasta aproximadamente 387,5 millones de dólares. La actualización oficial de la investigación del exchange señaló que el nuevo total incluye activos de Zcash y TRON que faltaban en su estimación inicial de 351,6 millones de dólares.
AMLBot rastreó una ruta de múltiples etapas que comenzó en TRON. Según el relato de la firma, el atacante primero convirtió TRX en USDT. Luego, los fondos se movieron a Ethereum a través de USDT0, una versión omnichain de Tether diseñada para transferencias entre redes compatibles.
Una vez en Ethereum, los activos se intercambiaron por aproximadamente 145 ETH. AMLBot dijo que posteriormente el ETH pasó por THORChain y se convirtió en alrededor de 4,59 BTC.
Luego, el Bitcoin se dividió en montos más pequeños antes de llegar a una ronda de Wasabi CoinJoin. AMLBot dijo que su análisis pudo conectar aproximadamente 4 BTC en esa transacción con la wallet de TRON de Bitget.
CoinJoin combina entradas y salidas de Bitcoin de múltiples participantes en una sola transacción. La técnica puede dificultar el rastreo de transacciones porque los observadores de blockchain no pueden simplemente mapear una entrada con una salida correspondiente.
AMLBot caracterizó la actividad como lavado a través de Wasabi CoinJoin y dijo que había incluido en lista negra las direcciones vinculadas. La compañía continúa monitoreando el Bitcoin en busca de más actividad de CoinJoin.
La atribución sigue siendo el análisis blockchain de AMLBot. Los registros públicos de blockchain muestran transferencias entre direcciones, swaps y actividad cross-chain, pero el propósito de cada transacción se infiere del flujo observado y de la atribución de direcciones.
Un resumen de Binance News publicado el 27 de septiembre repitió la misma secuencia, citando informes basados en el rastreo de AMLBot.
Bitget dijo inicialmente que el incidente del 24 de septiembre afectó aproximadamente 351,6 millones de dólares en activos tras transferencias no autorizadas desde partes de su infraestructura de hot wallets y warm wallets.
El exchange detectó la actividad a las 18:31 UTC y suspendió los retiros mientras mantenía operativos los depósitos y el trading. Las cold wallets permanecieron seguras, según el aviso de seguridad inicial de Bitget.
Para el 25 de septiembre, la clasificación de transacciones de Bitget había elevado el monto confirmado a aproximadamente 387,5 millones de dólares. El exchange dijo que el aumento no fue resultado de nuevos robos después de la brecha. En cambio, los investigadores identificaron activos adicionales de Zcash y TRON involucrados en el incidente original.
Los activos afectados incluyeron ETH, XRP, USDT, USDC, USDT0, ZEC, XAUt, BNB, AVAX y TRX. Bitget publicó las principales direcciones controladas por el atacante en redes compatibles con Ethereum, XRP Ledger, Zcash y TRON como parte de su trabajo de recuperación.
Los hallazgos preliminares de Bitget apuntaron a un compromiso de la infraestructura backend de wallets, más que a una filtración de claves privadas. La CEO Gracy Chen dijo que las claves privadas permanecieron seguras mientras los investigadores trabajaban para identificar la ruta exacta de intrusión.
Bitget dijo después que su equipo de seguridad había identificado la ruta del ataque y el método utilizado para eludir los controles existentes. La compañía afirmó que la vulnerabilidad subyacente había sido corregida, aunque no ha publicado de forma pública un informe técnico completo de causa raíz que detalle el exploit.
La actividad de CoinJoin representa solo una pequeña parte de los fondos vinculados a la brecha.
En una actualización del 25 de septiembre, AMLBot dijo que aproximadamente 343 millones de dólares, lo que representa alrededor del 88% de los cerca de 389 millones de dólares que estaba rastreando, no se habían movido. La cifra de la firma se basó en direcciones que había atribuido al atacante.
AMLBot identificó 13 wallets inactivas que contienen varios tipos de activos. Ocho wallets de Ethereum contenían aproximadamente 68.300 ETH, mientras que cuatro direcciones de XRP tenían alrededor de 83 millones de XRP. Otra wallet contenía cerca de 18.900 ZEC.
La firma dijo que ninguna de esas 13 direcciones había enviado una transacción desde que recibió los fondos. Su actualización posterior sobre Wasabi se refiere a una porción diferente de los activos robados que ya había comenzado a moverse entre cadenas y activos.
Otros investigadores han rastreado actividad de conversión por separado. Crypto.news informó el 25 de septiembre que la investigadora de seguridad Taylor Monahan identificó USDC robado que estaba siendo movido y convertido en ETH después del ataque.
Sus hallazgos mostraron que los activos controlados por el atacante fueron bridgeados e intercambiados después de salir de Bitget. El informe señaló que Circle puede congelar USDC en direcciones específicas cuando se cumplen los requisitos legales, aunque el rastro público de transacciones no estableció si una orden legal válida había llegado a Circle en ese momento.
El rastreo posterior de AMLBot muestra otra parte del flujo cruzando de TRON a Ethereum y luego a Bitcoin a través de THORChain antes de entrar en CoinJoin.
Bitget se está preparando para restaurar los servicios de retiro después de afirmar que la vulnerabilidad responsable del incidente ya fue corregida.
El cronograma de retiros del exchange comienza con Bitcoin a las 08:00 UTC del 28 de septiembre. Los retiros de ETH en Ethereum, BSC, Arbitrum, Base y Optimism están programados para el 29 de septiembre.
Los retiros de USDT en Ethereum, BSC, Solana y TRON están programados para reanudarse el 30 de septiembre. Se espera que otros retiros de tokens, servicios fiat y retiros peer-to-peer regresen el 2 de octubre.
Bitget dijo que Mandiant y SlowMist continúan asistiendo en la investigación de seguridad mientras sus equipos técnicos realizan trabajos de validación sobre la infraestructura de retiros.
Como informó crypto.news sobre el plan de reapertura, Bitget dice que su Protection Fund cubrirá la pérdida financiera del incidente y que los saldos de las cuentas de los clientes permanecen sin cambios. El exchange informó que el fondo mantenía más de 464 millones de dólares durante la pausa de retiros.
La actualización de proof-of-reserves de septiembre de Bitget, publicada antes de la brecha, mostró un ratio total de reservas del 135% en 19 activos cubiertos. El exchange afirma que mantiene al menos un ratio de reservas de 1:1 para los activos de usuarios cubiertos por el programa. Está previsto que la CEO Gracy Chen organice un AMA en vivo a las 07:30 UTC del 28 de septiembre para abordar el incidente, la restauración de los retiros y los próximos pasos del exchange.








