NachrichtenKryptoChainalysis nutzte KI, um den 387-Millionen-Dollar-Hack von Bitget nach Nordkorea zurückzuverfolgen

Chainalysis nutzte KI, um den 387-Millionen-Dollar-Hack von Bitget nach Nordkorea zurückzuverfolgen

Autor: Decrypt·

Wichtige Erkenntnisse

  • •Das Blockchain-Unternehmen Chainalysis veröffentlichte am Mittwoch einen Report, der den 387-Millionen-Dollar-Angriff auf Bitget vom 24. September Akteuren mit Nordkorea-Verbindungen zuschreibt – eine Schlussfolgerung, die mit früheren Aussagen von Bitget-CEO Gracy Chen und dem Analyseunternehmen Elliptic übereinstimmt.
  • •Laut Chainalysis trieb der Raub den Gesamtwert der von Gruppen mit Nordkorea-Verbindungen im Jahr 2026 gestohlenen Kryptowährungen über 1 Milliarde Dollar.
  • •Die gestohlenen Gelder verließen Bitget innerhalb von drei Stunden in 23 Transfers und verteilten sich auf Ethereum (49,7 %), XRP (40,8 %), Zcash (7,6 %) und Tron (1,8 %).
  • •Die Angreifer wandelten einen Großteil des gestohlenen XRP über ein Cross-Chain-Liquiditätsprotokoll in Bitcoin um und versteckten Gelder in Zcashs geschütztem Pool, während Circle und Tether nur etwa 318.000 Dollar in verbundenen Stablecoins einfroren.
  • •Chainalysis nutzte hauseigene KI-Automatisierung, um schätzungsweise mehr als 20 Stunden manueller Bridge-Abstimmung auf unter 10 Minuten zu verkürzen; menschliche Analysten lenkten die Untersuchung weiterhin.
Chainalysis nutzte KI, um den 387-Millionen-Dollar-Hack von Bitget nach Nordkorea zurückzuverfolgen

Das Blockchain-Analyseunternehmen Chainalysis hat den Hack der Krypto-Börse Bitget im Wert von 387 Millionen Dollar aus dem letzten Monat Akteuren mit Verbindungen zu Nordkorea zugeschrieben und stärkt damit einen wachsenden Konsens, wonach die Hacker aus Pjongyang hinter einem der größten Krypto-Diebstähle des Jahres stecken.

In einem am Mittwoch veröffentlichten Report brachte Chainalysis den Angriff vom 24. September mit Akteuren in Verbindung, die der Demokratischen Volksrepublik Korea zugerechnet werden, und erklärte, der Raub habe den Gesamtwert der von Gruppen mit Nordkorea-Verbindungen im Jahr 2026 gestohlenen Kryptowährungen über 1 Milliarde Dollar getrieben. Das Unternehmen teilte mit, dass es seit dem Angriff gemeinsam mit Bitget und Strafverfolgungsbehörden daran arbeitet, die Gelder über mehrere Blockchains hinweg nachzuverfolgen. Dieser Meilenstein unterstreicht das Ausmaß, in dem Gruppen mit Nordkorea-Verbindungen inzwischen agieren, und warum Nachverfolgungsbemühungen wie diese Analyseunternehmen, Börsen und Strafverfolgungsbehörden einbeziehen.

Chainalysis zeigte auf, wie schnell sich das Geld bewegte. In den ersten drei Stunden verließen 387 Millionen Dollar Bitget in 23 Transfers und landeten auf vier Netzwerken: Ethereum nahm mit 49,7 % nahezu die Hälfte ein, gefolgt von XRP mit 40,8 %, Zcash mit ,6 % und Tron mit 1,8 %. Das Tempo der Verteilung veranschaulicht die Herausforderung, vor der Ermittler stehen, die den Geldern folgen wollen.

Von dort aus schleusten die Angreifer das Geld durch Cross-Chain-Liquiditäts- und Messaging-Protokolle, Instant Swaps und Waschdienste, um die Spur zu verwischen und Nachverfolgungsbemühungen zu behindern. Jeder Sprung zwischen Chains und Assets bedeutet weitere Bridges und Swaps, die abgeglichen werden müssen, und vervielfacht so die Arbeit im Analyseteam.

Besondere Aufmerksamkeit galt dem gestohlenen XRP. Statt die Token zu einer Börse zu leiten, schoben die Angreifer sie durch ein Cross-Chain-Liquiditätsprotokoll und zogen auf der anderen Seite Bitcoin heraus. Zehntausende Millionen Dollar bewegten sich auf diese Weise über etwa anderthalb Tage, bevor sie Bitcoin-Adressen unter Kontrolle der Angreifer erreichten, die Ermittler nun überwachen.

Bemerkenswert ist, dass Chainalysis auf hauseigene künstliche Intelligenz setzte, um Schritt zu halten, und individuelle Automatisierung baute, die nach Schätzung des Unternehmens mehr als 20 Stunden manueller Bridge-Abstimmung auf unter 10 Minuten verkürzte. Das Unternehmen betonte, dass die Technik seine Ermittler beschleunigte, statt sie zu ersetzen; menschliche Analysten lenkten die Arbeit weiterhin. Diese Geschwindigkeitslücke erklärt die Attraktivität: Die Angreifer hatten die Verteilung der Gelder innerhalb von drei Stunden abgeschlossen, während das manuelle Äquivalent schon eines einzelnen Abschnitts der Nachverfolgungsarbeit den Großteil eines Tages beansprucht hätte.

Die Zuschreibung stimmt mit früheren Einschätzungen aus den Tagen nach dem Angriff überein. Bitget-CEO Gracy Chen erklärte, die Angriffsmuster stimmten mit denen nordkoreanischer Hacker überein, und das Blockchain-Analyseunternehmen Elliptic nannte eine Verbindung zur DPRK „höchst wahrscheinlich“.

Die Wäscheoperation spielte sich öffentlich ab, wobei aufmerksame On-Chain-Ermittler jeden Schritt des Angreifers verfolgten. Früh im Prozess begann der Angreifer, Gelder in Zcashs geschütztem Pool zu verstecken, einer Privacy-Funktion, die Transaktionsdetails verschleiert. Die Swap-Dienste reagierten uneinheitlich: Near Intents wies mit dem Hacker verbundene Swap-Anfragen von mehr als 50 Millionen Dollar ab, wurde jedoch Tage später selbst gehackt, während Thorchain Transaktionen weiter abwickelte. Diese Spaltung zeigte, wie stark die Sichtbarkeit einer Wäschspur von den Entscheidungen einzelner Dienste abhängt.

Circle und Tether froren derweil Berichten zufolge etwa 318.000 Dollar in Stablecoins ein, die mit den gestohlenen Geldern in Verbindung stehen – ein kleiner Bruchteil der erbeuteten 387 Millionen Dollar. Da Ermittler die von den Angreifern kontrollierten Bitcoin-Adressen überwachen und sich ein Teil der Beute in Zcashs geschtem Pool befindet, bleibt die offene Frage des Falls, wie viel der Gelder letztlich an den beobachteten Adressen wieder auftaucht.