NachrichtenKryptoBitget-Exploiter verlagert 3,8 Mio. USD in ZEC in Zcashs Ironwood Shielded Pool

Bitget-Exploiter verlagert 3,8 Mio. USD in ZEC in Zcashs Ironwood Shielded Pool

Autor: Crypto Adventure·

Wichtige Erkenntnisse

  • •Mit dem Bitget-Exploiter verbundene Wallets verlagerten rund 2.700 ZEC im Wert von 3,8 Millionen USD in Zcashs Ironwood Shielded Pool, was etwa 14 % der 18.900 ZEC entspricht, die bei dem Angriff gestohlen wurden.
  • •Der On-Chain-Ermittler ZachXBT beschrieb die Wallets als dem mutmaßlich Nordkorea zugerechneten Angreifern zugehörig, doch Bitget hat noch keine formale Zuordnung vorgenommen, während Mandiant und SlowMist die laufende forensische Untersuchung durchführen.
  • •Der Angriff vom 24. September wird nun auf rund 388 Millionen USD geschätzt, gegenüber den zunächst identifizierten 351,6 Millionen USD, nachdem zusätzliche Zcash- und TRON-Transfers dem Vorfall zugeordnet wurden.
  • •Sobald ZEC in Ironwood eintritt, sind Adressen und Beträge verschlüsselt, sodass die Analyse der öffentlichen Blockchain die Münzen nicht über die drei identifizierten Einzahlungen hinaus verfolgen kann, es sei denn, ein Teilnehmer legt Viewing Keys offen.
  • •Bitget eine Prämie von 5 % für Hilfe beim Einfrieren oder Zurückgeben gestohlener Vermögenswerte, und sein Protection Fund, der mehr als 464 Millionen USD hielt, soll die Verluste der Nutzer tragen, während die Abhebungen bis zum 2. Oktober wieder aufgenommen werden.
Bitget-Exploiter verlagert 3,8 Mio. USD in ZEC in Zcashs Ironwood Shielded Pool

Adressen, die mit dem Bitget-Exploiter in Verbindung gebracht werden, haben begonnen, rund 2.700 ZEC im Wert von 3,8 Millionen USD in Zcashs Ironwood Shielded Pool zu verlagern und hüllen so die beim Angriff vom 24. September auf die Börse gestohlenen Mittel in eine zusätzliche Datenschutzebene.

Die Transfers machen etwa 14 % der 18.900 ZEC aus, die aus Bitgets Hot-Wallet-Infrastruktur entnommen wurden. Ermittler identifizierten drei Ironwood-Einzahlungen, als die Mittel begannen, die im Zusammenhang mit dem Angriff veröffentlichte transparente Adresse zu verlassen.

Der On-Chain-Ermittler ZachXBT beschrieb die Wallets als dem mutmaßlich Nordkorea zugerechneten Angreifern zugehörig. Bitget hat den Angriff nicht offiziell Nordkorea zugeordnet, und die forensische Untersuchung läuft weiter unter Beteiligung von Mandiant und SlowMist. Forscher und Behörden haben Nordkorea zugerechnete Hackergruppen in den letzten Jahren mit einer Reihe großer Kryptodiebstähle in Verbindung gebracht, wobei eine formale Zuordnung in laufenden Fällen in der Regel nach Abschluss der forensischen Arbeiten erfolgt.

Die ZEC sind Teil eines Angriffs mit einem geschätzten Volumen von rund 388 Millionen USD, von dem Hot- und Warm-Wallets über Zcash, Ethereum und mehrere EVM-Netzwerke, das XRP Ledger sowie TRON betroffen waren. Die endgültige Summe stieg von den zunächst identifizierten 351,6 Millionen USD, nachdem zusätzliche Zcash- und TRON-Transfers dem Vorfall zugeordnet wurden.

Ironwood verschleiert die Spur über die Einzahlung hinaus

Zcash aktivierte Ironwood am 28. Juli im Rahmen des NU6.3-Netzwerk-Upgrades. Der Pool ersetzte Orchard als primären Shielded Pool des Netzwerks, nachdem earlier im Jahr eine Soundness-Schwachstelle entdeckt worden war.

Abgeschirmte Zcash-Transaktionen verschlüsseln die Adressen und Transaktionsbeträge, die andernfalls öffentlich sichtbar wären. Sobald ZEC in den Shield Pool eintritt, enthält die öffentliche Blockchain nicht mehr genügend Informationen, um den weiteren Zahlungsweg zu rekonstruieren, es sei denn, ein Teilnehmer legt zusätzliche Informationen offen – ein Schritt, den Zcash über Viewing Keys ermöglicht, mit denen Transaktionsteilnehmer Auditoren oder Ermittlern schreibgeschützten Einblick in abgeschirmte Aktivitäten gewähren können.

Die drei identifizierten Einzahlungen bestätigen daher, dass die gestohlenen ZEC in Ironwood eingegangen sind, doch die Analyse der öffentlichen Chain allein kann dieselben Münzen nicht durch spätere abgeschirmte Transfers verfolgen, so wie sie transparente Zcash-Adressen nachverfolgen kann.

Etwa 16.200 ZEC der ursprünglichen 18.900 ZEC liegen außerhalb der 2.700 ZEC, die in der jüngsten Shielding-Aktivität identifiziert wurden, wobei weitere Bewegungen diese Bilanz ändern könnten.

Wiedergewinnungsbemühungen erstrecken sich über mehrere Netzwerke

Die Zcash-Bewegung erfolgt, während Bitget weiterhin versucht, Mittel über mehrere Chains und Liquiditätswege einzufrieren oder wiederzuerlangen. Die Börse hat eine Prämie von 5 % für freiwillige Hilfe angeboten, die direkt dazu führt, dass gestohlene Vermögenswerte eingefroren oder zurückgegeben werden.

Versuche, andere Teile der Mittel zu stoppen, haben bereits die Grenzen der Cross-Chain-Wiedergewinnung offengelegt. THORChain lehnte Anfragen ab, Adressen im Zusammenhang mit dem Diebstahl einzuschränken, was eine breitere Dezentralisierungsdebatte darüber auslöste, ob von Validatoren betriebene Protokolle eingreifen sollten, wenn öffentlich identifizierte gestohlene Vermögenswerte ihre Infrastruktur passieren.

Bitgets Protection Fund hielt beim Eintreten des Angriffs mehr als 464 Millionen USD und ist dazu bestimmt, die finanziellen Auswirkungen für die Nutzer zu tragen. BTC- und ETH-Abhebungen wurden bereits wieder aufgenommen, USDT-Abhebungen wurden am 30. September wieder geöffnet, und die verbleibenden Token-, Fiat- und P2P-Abhebungen sollen am 2. Oktober fortgesetzt werden.

Die neuesten Ironwood-Transaktionen lassen etwa 16.200 ZEC des ursprünglich gestohlenen Zcash-Guthabens außerhalb der identifizierten abgeschirmten Einzahlungen, während die Nachverfolgungs- und Wiedergewinnungsarbeiten an den anderen beim Angriff entnommenen Vermögenswerten weitergehen. Ob Bitget nach Vorliegen der Ergebnisse von Mandiant und SlowMist eine formale Zuordnung vornimmt, bleibt eine der offenen Fragen des Falls.