NachrichtenKryptoAMLBot verfolgt 4 BTC aus dem Bitget-Hack in Wasabi CoinJoin

AMLBot verfolgt 4 BTC aus dem Bitget-Hack in Wasabi CoinJoin

Autor: DefiLiban·

Wichtige Erkenntnisse

  • •AMLBot hat rund 4 BTC von Wallets im Zusammenhang mit dem Bitget-Exploit bis in Wasabi CoinJoin verfolgt – eine teilweise Verfolgung, keine Wiedererlangung oder Beschlagnahmung der Gelder.
  • •Nach den üblichen AML-Risikobewertungsrahmen kontaminieren belastete Gelder in einer CoinJoin-Runde den gesamten Output-Satz, wodurch Börsen und Verwahrer einem Herkunftsrisiko ausgesetzt sind – selbst bei Einzahlern, die am Hack nicht beteiligt waren.
  • •THORChain hatte zuvor abgelehnt, rund 387,5 Millionen US-Dollar an Bitget-Hack-Geldern am Übergang zu Bitcoin zu hindern, was zeigt, wie permissionless Bridging-Infrastruktur die Verfolgung nach einem Exploit erschwert.
  • •Bitget hat die BTC-Abhebungen wieder geöffnet; die Wiederaufnahme der ETH-Abhebungen ist für den 29. September angesetzt – Teil des gestaffelten Wiederherstellungsprozesses.
  • •Nach Rahmenwerken, die von FinCENs vorgeschlagenen Regeln zum Krypto-Mischen beeinflusst sind, rechtfertigt der Empfang von Outputs einer Mischrunde, die mit einem bekannten Hack verbunden ist, verstärkte Sorgfaltsprüfungen, eine Prüfung der Gelderherkunft und gegebenenfalls eine SAR-Meldung.
AMLBot verfolgt 4 BTC aus dem Bitget-Hack in Wasabi CoinJoin

Die Blockchain-Analyseplattform AMLBot hat rund 4 BTC aus dem Bitget-Hack bis in Wasabi CoinJoin verfolgt und damit einen Waschpfad in der Privatsphäre-Schicht identifiziert, der die On-Chain-Zurechnung erschwert und direkte Expositionsrisiken für jede Börse oder jeden Verwahrer schafft, die Outputs aus der betroffenen Mischrunde im Downstream empfangen.

Was AMLBots Verfolgung belegt

AMLBot, das als Krypto-Compliance- und Blockchain-Analyseplattform agiert, hat die Bewegung von rund 4 BTC identifiziert, die von Wallets im Zusammenhang mit dem Bitget-Exploit stammten und in Wasabi CoinJoin geleitet wurden. Der Befund ist eine teilweise Erfassung der Geldbewegungen – keine vollständige Wiedererlangung oder Beschlagnahmung – und das Unternehmen führte die Verfolgung auf die On-Chain-Überwachung der Wallet-Aktivitäten nach dem Hack zurück.

Die Zahl von 4 BTC ist weniger wegen ihrer absoluten Größe bedeutend, sondern wegen dessen, was sie bestätigt: Die Erlöse aus dem Bitget-Angriff werden aktiv über Infrastruktur der Privatsphäre-Schicht verarbeitet. Compliance-Teams von Börsen und Verwahrern sollten jeden CoinJoin-Output aus diesem Zeitraum bis zu weiteren Kontaminierungsanalysen als potenziellen Expositionsvektor behandeln.

Cross-Chain-Kontext

Der Bitget-Vorfall hat bereits erhebliche Cross-Chain-Aufmerksamkeit erregt. Wie bereits berichtet, lehnte THORChain es ab, Hack-Gelder aus dem Bitget-Angriff zu blockieren, während sie 387,5 Millionen US-Dollar in Bitcoin bewegten, was veranschaulicht, wie permissionless Bridging-Infrastruktur die Herausforderung der Verfolgung nach einem Exploit verschärft. Bis die Gelder einen CoinJoin erreichen, arbeiten Ermittler bereits mehrere Hops downstream von der ursprünglichen Exploit-Adresse.

Warum die Wasabi-CoinJoin-Route das Compliance-Risiko erhöht

Wasabi Wallet implementiert CoinJoin als koordinatorunterstütztes Transaktionsprotokoll: Mehrere Teilnehmer kombinieren ihre Inputs und erhalten gleichwertige Outputs, wodurch die direkte On-Chain-Verbindung zwischen Sender und Empfänger unterbrochen wird. Diese Struktur gleicher Outputs ist darauf ausgelegt, Cluster-Analysen zu vereiteln – das wichtigste Werkzeug von Blockchain-Analyseplattformen, um Gelder über Adressen hinweg zu verfolgen.

Nach den üblichen AML-Risikobewertungsrahmen kontaminieren bekannt belastete Gelder, die in eine CoinJoin-Runde eintreten, den gesamten Output-Satz dieser Runde. Börsen, die irgendeinen Output aus einer Mischrunde empfangen, die Erlöse aus dem Bitget-Hack enthielt, tragen daher ein Herkunftsrisiko, selbst wenn ihr jeweiliger Einzahler nicht direkt an dem Exploit beteiligt war. Dies ist die zentrale Compliance-Exposition: CoinJoin verteilt die Kontaminierung probabilistisch auf alle Teilnehmer. Für gewöhnliche Nutzer bedeutet das praktisch, dass Einzahlungen ohne Verbindung zum Hack dennoch verstärkte Sorgfaltsprüfungen, Herkunftsnachweis-Anfragen oder Verzögerungen bei der Verarbeitung auslösen können, wenn sie einen betroffenen Output berühren.

Es bleibt ein Unterschied zwischen Risikindikatoren und dem Nachweis einer Geldwäscheabsicht. CoinJoin ist ein legitimer Datenschutzmechanismus, und die meisten Teilnehmer einer Runde stehen in keinem Zusammenhang mit illegalen Geldern. Nach Rahmenwerken, die von FinCENs vorgeschlagenen Regeln zum Mischen konvertierbarer virtueller Währungen beeinflusst sind, stellt der Empfang von Outputs eines Mischdienstes, der zur Verarbeitung der Erlöse eines bekannten Hacks genutzt wurde, jedoch einen wesentlichen Risikindikator dar, der verstärkte Sorgfaltsprüfungen, eine Prüfung der Gelderherkunft und gegebenenfalls eine Meldung eines Suspicious Activity Report (SAR) rechtfertigt.

Betriebliche Auswirkungen für Börsen und Compliance-Teams

Die unmittelbare Maßnahmenpflicht für Börsen und Verwahrer besteht darin, CoinJoin-Output-Screening gegen den bekannten Adresscluster des Bitget-Hacks durchzuführen. Analyseplattformen, die Kontaminierungsverfolgung durch Mischrunden unterstützen – darunter AMLBot –, können Outputs der betreffenden Mischrunden probabilistische Expositionswerte zuweisen. Einzahlungen, die oberhalb eines Schwellenwerts markiert werden, erfordern eine Fall-Dokumentation und manuelle Prüfung vor der Verarbeitung.

Während Bitget seinen Wiederherstellungsprozess durchläuft – mit wieder geöffneten BTC-Abhebungen und für den 29. September angesetzter Wiederaufnahme der ETH-Abhebungen –, erstreckt sich das praktische Risikofenster für Compliance-Teams über die Börse hinaus. Jede Plattform im Downstream-Fluss, einschließlich OTC-Desks, DEX-Aggregatoren und Bridges, sollte CoinJoin-Outputs aus diesem Zeitfenster mit erhöhter Vorsicht behandeln, bis AMLBot oder andere Analysean einen vollständigeren Adresscluster veröffentlichen. Zu beobachtende Marker sind künftig, ob erweiterte Cluster-Daten zu weiteren Mischrunden veröffentlicht werden, wie sich die von FinCENs Mischungsvorschlag beeinflusste Regulierung entwickelt und ob die gestaffelte Wiederaufnahme der Abhebungen durch Bitget dem angekündigten Zeitplan treu bleibt.

Die breitere Lehre auf Protokollebene lautet, dass die Kombination aus permissionless Cross-Chain-Routing und Privatsphäre-Schichten wie CoinJoin einen Layering-Pfad schafft, der den Verfolgungshorizont erheblich ausdehnt. Compliance-Programme, die ausschließlich auf Direkt-Einzahlungs-Screening ohne Hop-Analyse setzen, sind für dieses Bedrohungsmuster strukturell unzureichend gerüstet. Kalibriertes Risikoscoring, Multi-Hop-Kontaminierungsweitergabe und umgehende Eskalation von Alarmen an führende Compliance-Mitarbeiter sind die Mindestkontrollen, die geboten sind, wenn ein großer Börsen-Hack auf aktive CoinJoin-Nutzung trifft.