L'exploiter di Bitget sposta 3,8 milioni di dollari in ZEC nel pool schermato Ironwood di Zcash
Punti chiave
- •Wallet collegati all'exploiter di Bitget hanno trasferito circa 2.700 ZEC, del valore di 3,8 milioni di dollari, nel pool schermato Ironwood di Zcash, pari a circa il 14% degli 18.900 ZEC rubati nella violazione.
- •L'investigatore on-chain ZachXBT ha descritto i wallet come appartenenti a presunti attaccanti legati alla Corea del Nord, ma Bitget non ha emesso un'attribuzione formale mentre Mandiant e SlowMist conducono l'indagine forense in corso.
- •La violazione del 24 settembre è ora stimata in circa 388 milioni di dollari, in aumento rispetto ai 351,6 milioni inizialmente identificati, dopo che ulteriori trasferimenti Zcash e TRON sono stati classificati come parte dell'incidente.
- •Una volta che gli ZEC entrano in Ironwood, indirizzi e importi vengono cifrati, quindi l'analisi della blockchain pubblica non può seguire le monete oltre i tre depositi identificati, a meno che un partecipante non divulghi le viewing keys.
- •Bitget offre un bounty del 5% per aiutare a congelare o restituire gli asset rubati, e il suo Protection Fund, che detenava oltre 464 milioni di dollari, è designato ad assorbire le perdite degli utenti mentre i prelievi riprendono entro il 2 ottobre.

Indirizzi collegati all'exploiter di Bitget hanno iniziato a spostare circa 2.700 ZEC, del valore di 3,8 milioni di dollari, nel pool schermato Ironwood di Zcash, avvolgendo i fondi rubati nella violazione del 24 settembre dell'exchange in un ulteriore livello di privacy.
I trasferimenti rappresentano circa il 14% degli 18.900 ZEC sottratti all'infrastruttura di hot wallet di Bitget. Gli investigatori hanno identificato tre depositi Ironwood mentre i fondi iniziavano a lasciare l'indirizzo trasparente pubblicato in relazione all'attacco.
L'investigatore on-chain ZachXBT ha descritto i wallet come appartenenti a presunti attaccanti legati alla Corea del Nord. Bitget non ha formalmente attribuito la violazione alla Corea del Nord, e l'indagine forense è ancora in corso con il coinvolgimento di Mandiant e SlowMist. Unità di hacking legate alla Corea del Nord sono state indicate da ricercatori e autorità in una serie di importanti furti di criptovalute negli ultimi anni, sebbene l'attribuzione formale nei casi attivi segua generalmente il completamento delle analisi forensi.
Gli ZEC fanno parte di una violazione stimata in circa 388 milioni di dollari, che ha interessato hot e warm wallet su Zcash, Ethereum e diverse reti EVM, XRP Ledger e TRON. Il totale finale è salito dai 351,6 milioni di dollari inizialmente identificati dopo che ulteriori trasferimenti Zcash e TRON sono stati classificati come parte dell'incidente.
Ironwood oscura la traccia oltre il deposito
Zcash ha attivato Ironwood il 28 luglio come parte dell'aggiornamento di rete NU6.3. Il pool ha sostituito Orchard come principale pool schermato della rete dopo la scoperta, all'inizio di quest'anno, di una vulnerabilità di soundness.
Le transazioni schermate di Zcash cifrano gli indirizzi e gli importi delle transazioni che sarebbero altrimenti visibili pubblicamente. Una volta che gli ZEC entrano nel pool schermato, la blockchain pubblica non contiene più informazioni sufficienti per ricostruire il successivo percorso dei pagamenti, a meno che un partecipante non fornisca una divulgazione aggiuntiva — un passaggio che Zcash facilita tramite le viewing keys, che consentono ai partecipanti alle transazioni di condividere con revisori o investigatori una visibilità in sola lettura dell'attività schermata.
I depositi identificati confermano quindi che gli ZEC rubati sono entrati in Ironwood, ma la sola analisi della blockchain pubblica non può seguire le stesse monete attraverso i successivi trasferimenti schermati, come invece può tracciare gli indirizzi trasparenti di Zcash.
Circa 16.200 ZEC degli 18.900 ZEC originali rimangono esclusi dai 2.700 ZEC identificati nell'ultima attività di schermatura, sebbene ulteriori movimenti potrebbero modificare questo equilibrio.
Lo sforzo di recupero si estende su più reti
Il movimento in Zcash arriva mentre Bitget continua i tentativi di congelare o recuperare fondi su più catene e rotte di liquidità. L'exchange ha offerto un bounty del 5% per l'assistenza volontaria che porti direttamente al congelamento o alla restituzione degli asset rubati.
I tentativi di bloccare altre porzioni dei fondi hanno già messo in luce i limiti del recupero cross-chain. THORChain ha respinto le richieste di limitare gli indirizzi collegati al furto, scatenando una più ampia disputa sulla decentralizzazione riguardo a se i protocolli gestiti da validatori debbano intervenire quando asset rubati pubblicamente identificati transitano per la loro infrastruttura.
Il Protection Fund di Bitget detenava oltre 464 milioni di dollari al momento della violazione ed è stato designato per assorbire l'impatto finanziario per gli utenti. I prelievi in BTC ed ETH sono già ripresi, i prelievi in USDT sono stati riaperti il 30 settembre, e i restanti prelievi di token, valute fiat e P2P sono previsti per il 2 ottobre.
Le ultime transazioni Ironwood lasciano circa 16.200 ZEC del saldo originale di Zcash rubato al di fuori dei depositi schermati identificati, mentre i lavori di tracciamento e recupero proseguono sugli altri asset sottratti nella violazione. Resta una delle questioni aperte del caso sapere se Bitget procederà a un'attribuzione formale una volta disponibili i riscontri di Mandiant e SlowMist.