
Unele active asociate breșei de securitate de la Bitget au intrat în Wasabi CoinJoin după ce au fost mutate prin mai multe blockchainuri și rute de swap, potrivit firmei de conformitate blockchain AMLBot.
AMLBot a declarat pe 27 septembrie că analiza sa de trasabilitate a conectat aproximativ 4 BTC dintr-o rundă CoinJoin la fonduri provenite dintr-un portofel TRON asociat Bitget. Firma a descris activitatea drept o aparentă încercare de a masca deplasarea activelor furate.
Constatarea vine după ce Bitget a revizuit valoarea activelor transferate către adrese controlate de atacator la aproximativ 387,5 milioane de dolari. Actualizarea oficială a investigației publicată de exchange spune că noul total include active Zcash și TRON care lipseau din estimarea sa inițială de 351,6 milioane de dolari.
AMLBot a urmărit un traseu în mai multe etape care a început pe TRON. Potrivit descrierii firmei, atacatorul a convertit mai întâi TRX în USDT. Fondurile au fost apoi mutate pe Ethereum prin USDT0, o versiune omnichain a Tether concepută pentru transferuri între rețele compatibile.
Odată ajunse pe Ethereum, activele au fost swapate în aproximativ 145 ETH. AMLBot a spus că ETH-ul a trecut ulterior prin THORChain și a fost convertit în circa 4,59 BTC.
Bitcoinul a fost apoi împărțit în sume mai mici înainte de a ajunge într-o rundă Wasabi CoinJoin. AMLBot a spus că analiza sa a putut lega aproximativ 4 BTC din acea tranzacție de portofelul TRON al Bitget.
CoinJoin combină inputurile și outputurile Bitcoin ale mai multor participanți într-o singură tranzacție. Tehnica poate face mai dificilă urmărirea tranzacțiilor, deoarece observatorii blockchain nu pot asocia pur și simplu un input cu un output corespondent.
AMLBot a caracterizat activitatea drept spălare de fonduri prin Wasabi CoinJoin și a spus că a trecut pe lista neagră adresele asociate. Compania continuă să monitorizeze Bitcoinul pentru activitate CoinJoin suplimentară.
Atribuirea rămâne rezultatul analizei blockchain realizate de AMLBot. Înregistrările publice de pe blockchain arată transferuri între adrese, swapuri și activitate cross-chain, însă scopul fiecărei tranzacții este dedus din fluxul observat și din atribuirea adreselor.
Un rezumat Binance News publicat pe 27 septembrie a reluat aceeași secvență, citând relatări bazate pe analiza AMLBot.
Bitget a spus inițial că incidentul din 24 septembrie a afectat aproximativ 351,6 milioane de dolari în active, după transferuri neautorizate din porțiuni ale infrastructurii sale de hot wallet și warm wallet.
Exchange-ul a detectat activitatea la 18:31 UTC și a suspendat retragerile, menținând în același timp operaționale depunerile și tranzacționarea. Cold wallet-urile au rămas în siguranță, potrivit notificării inițiale de securitate a Bitget.
Până pe 25 septembrie, clasificarea tranzacțiilor de către Bitget a ridicat suma confirmată la aproximativ 387,5 milioane de dolari. Exchange-ul a spus că majorarea nu a rezultat din noi furturi după breșă. În schimb, anchetatorii au identificat active suplimentare Zcash și TRON implicate în incidentul inițial.
Activele afectate au inclus ETH, XRP, USDT, USDC, USDT0, ZEC, XAUt, BNB, AVAX și TRX. Bitget a publicat adresele principale controlate de atacator pe rețele compatibile cu Ethereum, XRP Ledger, Zcash și TRON, ca parte a eforturilor sale de recuperare.
Concluziile preliminare ale Bitget au indicat spre o compromitere a infrastructurii backend a portofelelor, mai degrabă decât spre o scurgere a cheilor private. CEO-ul Gracy Chen a spus că cheile private au rămas în siguranță în timp ce anchetatorii lucrau pentru a identifica ruta exactă a intruziunii.
Bitget a spus ulterior că echipa sa de securitate a identificat vectorul de atac și metoda folosită pentru a ocoli controalele existente. Compania a spus că vulnerabilitatea de bază a fost remediată, deși nu a publicat încă un raport tehnic complet de tip root-cause care să detalieze exploitul.
Activitatea CoinJoin reprezintă doar o mică parte din fondurile asociate breșei.
Într-o actualizare din 25 septembrie, AMLBot a spus că aproximativ 343 de milioane de dolari, reprezentând circa 88% din aproximativ 389 de milioane de dolari pe care le monitoriza, nu s-au mișcat. Cifra firmei s-a bazat pe adrese pe care aceasta le-a atribuit atacatorului.
AMLBot a identificat 13 portofele inactive care dețin mai multe tipuri de active. Opt portofele Ethereum conțineau aproximativ 68.300 ETH, în timp ce patru adrese XRP dețineau în jur de 83 de milioane de XRP. Un alt portofel conținea aproape 18.900 ZEC.
Firma a spus că niciuna dintre acele 13 adrese nu a trimis vreo tranzacție de la primirea fondurilor. Actualizarea sa ulterioară privind Wasabi vizează o altă parte a activelor furate, care începuseră deja să fie mutate între chainuri și active.
Alți cercetători au urmărit activități separate de conversie. Crypto.news a relatat pe 25 septembrie că cercetătoarea în securitate Taylor Monahan a identificat USDC furat care era mutat și convertit în ETH după atac.
Constatările sale au arătat active controlate de atacator care au fost bridged și swapate după ce au părăsit Bitget. Raportul a menționat că Circle poate îngheța USDC la adrese specificate atunci când sunt îndeplinite cerințele legale, deși traseul public al tranzacțiilor nu a stabilit dacă un ordin juridic relevant ajunsese la Circle la acel moment.
Analiza ulterioară a AMLBot arată o altă parte a fluxului trecând din TRON în Ethereum și apoi în Bitcoin prin THORChain, înainte de a intra în CoinJoin.
Bitget se pregătește să restabilească serviciile de retragere după ce a anunțat că vulnerabilitatea responsabilă pentru incident a fost remediată.
Programul exchange-ului pentru retrageri începe cu Bitcoin la 08:00 UTC pe 28 septembrie. Retragerile ETH pe Ethereum, BSC, Arbitrum, Base și Optimism sunt programate pentru 29 septembrie.
Retragerile USDT pe Ethereum, BSC, Solana și TRON sunt programate să fie reluate pe 30 septembrie. Alte retrageri de tokenuri, serviciile fiat și retragerile peer-to-peer sunt așteptate să revină pe 2 octombrie.
Bitget a spus că Mandiant și SlowMist continuă să asiste în investigația de securitate, în timp ce echipele sale tehnice efectuează lucrări de validare asupra infrastructurii de retragere.
Așa cum a relatat crypto.news despre planul de redeschidere, Bitget spune că Protection Fund va acoperi pierderea financiară rezultată din incident, iar soldurile conturilor clienților rămân neschimbate. Exchange-ul a raportat că fondul deținea peste 464 de milioane de dolari în timpul pauzei retragerilor.
Actualizarea Bitget privind proof-of-reserves din septembrie, publicată înainte de breșă, a arătat un raport total al rezervelor de 135% pentru 19 active acoperite. Exchange-ul afirmă că menține un raport al rezervelor de cel puțin 1:1 pentru activele utilizatorilor acoperite de program. CEO-ul Gracy Chen este programată să găzduiască un AMA live la 07:30 UTC pe 28 septembrie, care va aborda incidentul, reluarea retragerilor și pașii următori ai exchange-ului.








