NachrichtenKryptoBitget-Hack: 387,5 Millionen Dollar gestohlene Mittel über Bitcoin, THORChain und CoinJoin nachverfolgt

Bitget-Hack: 387,5 Millionen Dollar gestohlene Mittel über Bitcoin, THORChain und CoinJoin nachverfolgt

Autor: NFTENEX·

Wichtige Erkenntnisse

  • •Das Blockchain-Sicherheitsunternehmen BlockSec verfolgte rund 387,5 Millionen Dollar gestohlene Mittel im Zusammenhang mit Bitget über Bitcoin, das THORChain-Protokoll und CoinJoin-Mixing-Dienste.
  • •THORChain weigerte sich, die an der Geldbewegung beteiligten Adressen einzufrieren, und erklärte, dass sein permissionless Design niemanden in die Lage versetzt, Transaktionen im Ablauf zu stoppen.
  • •In einer separaten Analyse bestätigte AMLBot die Mixing-Spur, indem es 4 BTC aus dem Hack zur Wasabi-CoinJoin-Wallet nachfolgte.
  • •Bitget hat die BTC-Auszahlungen wieder geöffnet und die Wiederaufnahme der ETH-Auszahlungen für den 29. September geplant, im Rahmen einer gestuften Wiederherstellung des Nutzerzugangs.
  • •Die Verschleierungsroute wurde in den Stunden und Tagen nach dem Angriff angelegt, bevor Bitget die Wiederherstellung der Auszahlungen abgeschlossen hatte – ein Hinweis darauf, dass Angreifer Geschwindigkeit über Transaktionseffizienz stellten.
Bitget-Hack: 387,5 Millionen Dollar gestohlene Mittel über Bitcoin, THORChain und CoinJoin nachverfolgt

Das Blockchain-Sicherheitsunternehmen BlockSec hat die Mittel aus einem gemeldeten Diebstahl von 387,5 Millionen Dollar im Zusammenhang mit Bitget über Bitcoin, das THORChain-Cross-Chain-Protokoll und CoinJoin-Mixing-Dienste nachverfolgt und dabei eine Verschleierungsroute aufgezeichnet, die sich über mehrere Netzwerke und Privacy-Tools erstreckt.

Die wichtigsten Punkte

  • BlockSec stellte fest, dass die gestohlenen Mittel in Höhe von rund 387,5 Millionen Dollar nach dem gemeldeten Bitget-Exploit über Bitcoin, THORChain und CoinJoin geleitet wurden.
  • THORChain lehnte es ab, Wallet-Adressen zu sperren, die mit der Geldbewegung in Verbindung stehen, und verwies auf sein permissionless Design.
  • Eine separate Analyse von AMLBot bestätigte die CoinJoin-Spur und verfolgte 4 BTC aus dem Hack zu Wasabi CoinJoin.

Was BlockSecs Mittelverfolgung ergab

Der gemeldete Diebstahl in Höhe von rund 387,5 Millionen Dollar zählt zu den größten mit Börsen verbundenen Exploits, die in diesem Jahr beobachtet wurden. BlockSecs On-Chain-Analyse ergab, dass die gestohlenen Vermögenswerte in Bitcoin umgewandelt und darüber geleitet wurden, bevor sie weitere Schichten durchliefen, die die Wiederherstellung erschweren sollen.

THORChain, ein dezentrales Cross-Chain-Liquiditätsprotokoll, tauchte in der nachverfolgten Route als Brücke zwischen den Asset-Typen auf. Das Protokoll lehnte es anschließend ab, die Wallet-Adressen zu sperren, die mit den Bitcoin-Bewegungen in Höhe von 387,5 Millionen Dollar in Verbindung stehen, und verwies auf sein permissionless Design – eine Entscheidung, die den Cross-Chain-Kanal für weitere Bewegungen offenließ. Diese Weigerung steht im Kontrast zu zentralisierten Börsen, wo markierte Einzahlungen von der empfangenden Plattform eingefroren werden können, sobald Sicherheitsforscher oder Strafverfolgungsbehörden Alarm schlagen; permissionlose Protokolle führen Swaps über automatisierte Liquiditätspools aus, sodass kein Betreiber eine Transaktion mitten im Ablauf stoppen kann.

CoinJoin, die Bitcoin-Privacy-Technik, die mehrere Transaktionen zusammenführt, um deren Ursprung zu verschleiern, wurde als letzte Verschleierungsschicht in der nachverfolgten Route identifiziert. In einer separaten Analyse verfolgte AMLBot 4 BTC aus dem Bitget-Hack zu Wasabi CoinJoin, einer nicht-verwahrenden Bitcoin-Wallet, die CoinJoin-Mixing nativ implementiert, und bestätigte damit das von BlockSec erkannte Gesamtmuster. Da CoinJoin die Münzen eines Nutzers mit denen anderer Teilnehmer zusammenführt, wird die Zuordnung wesentlich schwieriger, sobald die Mittel eine Mixing-Runde durchlaufen haben – das größte Gewicht der Verfolgung liegt daher auf den Vormixing-Abschnitten der Route, die BlockSec und AML bereits kartiert haben.

Warum Bitcoin, THORChain und CoinJoin für dieung wichtig sind

Die dreistufige Route spiegelt ein bekanntes Muster zur Geldwäsche gestohlener Kryptowerte wider: Umwandlung in Bitcoin wegen seiner Liquiditätstiefe, Nutzung einer Cross-Chain-Brücke, um die Asset-Spur zu durchtrennen, und schließlich Einsatz eines Mixing-Dienstes, um die Transaktionshistorie On-Chain zu fragmentieren. Jede Schicht erhöht die forensische Komplexität, ohne die Kooperation eines einzelnen Verwahrers zu erfordern.

THORChains Weigerung einzugreifen verdeutlicht eine strukturelle Spannung im dezentralen Finanzwesen: Permissionlose Infrastruktur kann legitime Cross-Chain-Swaps nicht von Geldwäsche nach einem Exploit unterscheiden, ohne zentralisierte Kontrollen, die ihren Designprinzipien widersprechen würden. Ermittler können die Bewegungen On-Chain beobachten, aber nicht rückgängig machen oder einfrieren.

Tracing-Firmen wie BlockSec und AMLBot können die Mittel über diese Schichten hinweg verfolgen, indem sie Wallet-Adressen clustern und Swap-Ereignisse abbilden, aber die bestätigte Zuordnung von Wallets zu bestimmten Personen erfordert Off-Chain-Informationen, die Blockchain-Daten allein nicht liefern können. Auch der Ort, an dem gewaschene Mittel wieder auftauchen, beeinflusst die Wiederherstellungschancen: Einzahlungen auf zentralisierte Plattformen können markiert und eingefroren werden, während über Mixer verteilte Vermögenswerte sich historisch als deutlich schwerer zurückzuholen erwiesen haben.

Bitgets Reaktion und Status der Auszahlungen

Trotz des Ausmaßes des gemeldeten Exploits bemühte sich Bitget, den Nutzerzugang wiederherzustellen. Die Börse nahm die BTC-Auszahlungen nach dem 388-Millionen-Dollar-Exploit wieder auf und veröffentlichte anschließend einen gestuften Zeitplan zur weiteren Wiederherstellung des Zugangs; die BTC-Auszahlungen wurden wieder geöffnet und die ETH-Auszahlungen für den 29. September angekündigt. Auszahlungssperren sind nach Sicherheitsvorfällen eine übliche Eindämmungsmaßnahme für Börsen, und gestufte Wiederherstellungen ermöglichen es den Plattformen, Abflüsse schrittweise wieder zu öffnen.

Die von BlockSec nachverfolgten Geldbewegungen waren bereits im Gange, bevor Bitget die Wiederherstellung der Auszahlungen abgeschlossen hatte. Das bedeutet, dass die Verschleierungsroute in den Stunden und Tagen nach dem anfänglichen Angriff schnell angelegt wurde – ein Muster, das mit anderen großen Börsen-Exploits übereinstimmt, bei denen Angreifer Geschwindigkeit der Verschleierung über Transaktionseffizienz stellen.

Haftungsausschluss: Dieser Artikel dient ausschließlich Informationszwecken und stellt keine Finanz- oder Anlageberatung dar. Kryptowährungs- und Digital-Asset-Märkte bergen erhebliche Risiken. Führen Sie stets eigene Recherchen durch, bevor Sie Entscheidungen treffen.