AMLBot traccia 4 BTC dall'hack di Bitget fino al CoinJoin di Wasabi
Punti chiave
- •AMLBot ha tracciato circa 4 BTC da portafogli legati all'exploit di Bitget fino al CoinJoin di Wasabi, segnando una tracciatura parziale e non un recupero o sequestro di fondi.
- •Secondo i framework standard di valutazione del rischio AML, i fondi contaminati che entrano in un round di CoinJoin contaminano l'intero set di output, esponendo exchange e custodi a rischi di provenienza anche per depositanti non coinvolti nell'hack.
- •THORChain ha in precedenza declinato di bloccare circa 387,5 milioni di dollari di fondi dell'hack di Bitget diretti in Bitcoin, illustrando come l'infrastruttura di bridge senza permessi complichia la tracciatura post-exploit.
- •Bitget ha riaperto i prelievi in BTC, con la ripresa dei prelievi in ETH prevista per il 29 settembre nell'ambito del processo di recupero graduale.
- •Secondo i framework informati dalle regole proposte dalla FinCEN sul mixing crypto, ricevere output da un round di mixing legato a un hack noto giustifica una due diligence rafforzata, una revisione della provenienza dei fondi e un'eventuale segnalazione SAR.

La piattaforma di analisi blockchain AMLBot ha tracciato circa 4 BTC collegati all'hack di Bitget fino al CoinJoin di Wasabi, identificando un percorso di riciclaggio a livello privacy che complica l'attribuzione on-chain e crea un rischio di esposizione diretta per qualsiasi exchange o custode che riceva output downstream dal round di mixing interessato.
Cosa stabilisce la tracciatura di AMLBot
AMLBot, che opera come piattaforma di conformità crypto e analisi blockchain, ha identificato il movimento di circa 4 BTC provenienti da portafogli associati all'exploit di Bitget e instradati nel CoinJoin di Wasabi. Il riscontro rappresenta una contabilità parziale dei movimenti di fondi — non un recupero o un sequestro completo — e l'azienda ha attribuito la tracciatura al monitoraggio on-chain dell'attività dei portafogli successiva all'hack.
La cifra di 4 BTC è significativa, meno per la sua entità assoluta che per ciò che conferma: i proventi della violazione di Bitget stanno attivamente transitando attraverso infrastrutture a livello privacy. I team di conformità di exchange e custodi dovrebbero trattare qualsiasi output CoinJoin di questo periodo come un potenziale vettore di esposizione, in attesa di ulteriori analisi del taint.
Contesto cross-chain
L'incidente di Bitget ha già attirato una notevole attenzione cross-chain. Come riportato in precedenza, THORChain ha declinato di bloccare i fondi dell'hack di Bit mentre spostavano 387,5 milioni di dollari in Bitcoin, illustrando come l'infrastruttura di bridge senza permessi aggravi la sfida della tracciatura post-exploit. Quando i fondi raggiungono un CoinJoin, gli investigatori stanno già lavorando diversi hop a valle rispetto all'indirizzo dell'exploit originale.
Perché il percorso CoinJoin di Wasabi aumenta il rischio di conformità
Wasabi Wallet implementa il CoinJoin come protocollo di transazione assistito da un coordinatore: più partecipanti combinano gli input e ricevono output di taglio uguale, interrompendo il collegamento on-chain diretto tra mittente e destinatario. Tale struttura a output uguali è progettata per ostacolare l'analisi a cluster, che è lo strumento principale utilizzato dalle piattaforme di analisi blockchain per tracciare i fondi tra gli indirizzi.
Secondo i framework standard di valutazione del rischio AML, quando fondi noti come contaminati entrano in un round di CoinJoin contaminano l'intero set di output di quel round. Gli exchange che ricevono qualsiasi output da un round di mixing che includeva proventi dell'hack di Bitget affrontano quindi un rischio di provenienza anche se il loro specifico depositante non ha avuto alcun coinvolgimento diretto nell'exploit. Questo è il nucleo dell'esposizione alla conformità: il CoinJoin distribuisce il taint in modo probabilistico tra tutti i partecipanti. Per gli utenti ordinari, l'effetto pratico è che depositi senza alcun legame con l'hack possono comunque subire una due diligence rafforzata, richieste sulla provenienza dei fondi o ritardi nell'elaborazione se toccano un output interessato.
Resta una distinzione tra indicatori di rischio e prova dell'intento di riciclaggio. Il CoinJoin è un meccanismo di privacy legittimo, e la maggior parte dei partecipanti in un dato round non è associata a fondi illeciti. Tuttavia, secondo i framework informati dalle regole proposte dalla FinCEN sul mixing di valute virtuali convertibili, ricevere output da un servizio di mixing utilizzato per processare i proventi di un hack noto costituisce un indicatore di rischio rilevante che giustifica una due diligence rafforzata, una revisione della provenienza dei fondi e un'eventuale segnalazione di attività sospette (SAR).
Implicazioni operative per exchange e team di conformità
L'azione immediata per exchange e custodi è eseguire lo screening degli output CoinJoin rispetto al cluster di indirizzi noto dell'hack di Bitget. Le piattaforme di analisi che supportano la tracciatura del taint attraverso i round di mixing, tra cui AMLBot, possono assegnare punteggi di esposizione probabilistici agli output dei round di mixing pertinenti. I depositi che superano la soglia richiedono documentazione del caso e revisione manuale prima dell'elaborazione.
Mentre Bitget procede con il proprio processo di recupero — con prelievi in BTC riaperti e ripresa degli ETH prevista per il 29 settembre — la finestra di rischio pratica per i team di conformità si estende oltre l'exchange stesso. Qualsiasi piattaforma nel flusso downstream, inclusi desk OTC, aggregatori DEX e bridge, dovrebbe trattare gli output CoinJoin collegati a questa finestra temporale con cautela elevata finché AMLBot o altri fornitori di analisi non pubblichino un cluster di indirizzi più completo. I marker da monitorare d'ora in avanti includono l'eventuale pubblicazione di dati di cluster ampliati che coprano ulteriori round di mixing, l'evoluzione del rulemaking informato dalla proposta della FinCEN sul mixing e il rispetto da parte di Bitget del calendario dichiarato per la ripresa graduale dei prelievi.
La lezione più ampia a livello di protocollo è che la combinazione di instradamento cross-chain senza permessi e livelli di privacy CoinJoin crea un percorso di stratificazione che estende significativamente l'orizzonte di tracciabilità. I programmi di conformità che si affidano esclusivamente allo screening dei depositi diretti senza analisi degli hop sono strutturalmente impreparati a questo schema di minaccia. Punteggi di rischio calibrati, propagazione del taint multi-hop e tempestiva escalation degli avvisi al personale senior di conformità sono i controlli minimi giustificati quando un importante hack di exchange si interseca con un uso attivo del CoinJoin.