L'hacker di Bitget sposta 3,8 milioni di dollari nel pool schermato di Zcash mentre Near respinge swap per 50 milioni di dollari
Punti chiave
- •L'attaccante ha spostato circa 2.700 ZEC, del valore di circa 3,8 milioni di dollari e pari a circa un settimo degli ZEC rubati, nel pool schermato Ironwood di Zcash a partire dal 30 settembre, secondo l'investigatore ZachXBT.
- •Bitget afferma che il suo fondo di protezione copre la perdita di 387,5 milioni di dollari, lasciando illesi i saldi dei clienti, dopo che gli attaccanti hanno infiltrato i sistemi backend e falsificato i dati delle transazioni invece di rubare le chiavi private a partire dal 24 settembre.
- •Il sistema di screening SHIELD di Near Intents ha respinto oltre 50 milioni di dollari in swap legati all'hacker e ha congelato circa 503.000 dollari a metà dello swap, mentre circa 166.000 dollari sono transitati.
- •Thorchain ha rifiutato la richiesta di Bitget di bloccare gli indirizzi dell'attaccante, sostenendo che gli arresti sono protezioni di emergenza del protocollo e non congelamenti selettivi, e i dati on-chain mostrano che ha convertito circa 2.390 ETH, circa 6,3 milioni di dollari, in 75,2 BTC per l'hacker.
- •La CEO di Bitget, Gracy Chen, ha collegato gli indirizzi IP e lo schema dell'attacco a hacker nordcoreani, e Elliptic definisce il collegamento altamente probabile, classificandolo come il più grande furto sospetto nordcoreano del 2026 e portando il totale dell'anno oltre 1 miliardo di dollari, pur senza conferma da parte di alcun governo.

L'hacker responsabile del furto di 387,5 milioni di dollari dall'exchange di criptovalute Bitget ha iniziato a nascondere parte del bottino in un pool privacy su Zcash, l'ultimo passo di un'operazione di riciclaggio che ha suscitato risposte nettamente diverse dalle piattaforme cross-chain sul percorso dei fondi.
L'investigatore on-chain ZachXBT ha dichiarato mercoledì che l'attaccante ha iniziato a spostare circa 2.700 ZEC, il token nativo di Zcash—circa 3,8 milioni di dollari—in Ironwood, un pool schermato sulla blockchain di Zcash orientata alla privacy, con l'attività iniziata il 30 settembre.
Un pool schermato è una parte della rete Zcash che cifra il mittente, il destinatario e l'importo, così che nessuno possa seguire il denaro una volta che vi entra. Ironwood è stato lanciato il 28 luglio per sostituire un pool più datato, Orchard, dopo che un ricercatore ha individuato un bug che avrebbe potuto consentire a qualcuno di stampare monete contraffatte.
Secondo il tracciamento on-chain, il deposito ammonta a circa un settimo degli ZEC rubati nell'attacco. Gli investigatori possono ancora osservare le monete entrare ed uscire dal pool, ma il design schermato significa che non possono vedere cosa accade nel frattempo. I restanti circa sei settimi degli ZEC rubati non erano stati osservati mentre entravano nel pool nel tracciamento citato, lasciando quei saldi visibili agli investigatori fino al momento in cui una quota qualsiasi attraversa la schermatura.
Lo sviluppo conclude una settimana in cui l'attaccante ha ricevuto trattamenti nettamente diversi dai servizi coinvolti: Near Intents dichiara di aver respinto oltre 50 milioni di dollari in swap legati all'attacco, mentre Thorchain ha rifiutato la richiesta di Bitget di bloccare gli indirizzi dell'attaccante.
Bitget quantifica il furto in 387,5 milioni di dollari. La CEO Gracy Chen ha dichiarato che gli indirizzi IP e lo schema dell'attacco corrispondono a hacker nordcoreani, e la società di analisi blockchain Elliptic definisce il collegamento con la Corea del Nord "altamente probabile". Elliptic lo classifica inoltre come il più grande furto sospetto nordcoreano del 202, portando il totale dell'anno oltre 1 miliardo di dollari. Nessun governo ha confermato l'attribuzione.
Come i fondi sono arrivati fin qui
Il colpo è iniziato il 24 settembre, quando i sistemi di Bitget hanno segnalato trasferimenti non autorizzati dai suoi hot wallet—i wallet connessi a Internet che contengono i fondi giornalieri di un exchange. Chen ha dichiarato che gli attaccanti sono entrati nei sistemi backend e hanno falsificato i dati delle transazioni invece di rubare le chiavi private. Bitget afferma che il suo fondo di protezione copre i danni, quindi i saldi dei clienti non sono interessati.
Poi è iniziato il riciclaggio. TRM Labs ha rilevato che l'attaccante ha suddiviso i fondi in nuovi wallet contenenti importi tondi, rispettivamente di circa 10.000 ETH o 20 milioni di XRP ciascuno. Quote più piccole sono passate attraverso servizi di swap cross-chain—strumenti che scambiano una valuta con un'altra su una blockchain diversa, confondendo le tracce—inclusi Thorchain, Across, Bridgers, Chainflip e FixedFloat.
Near Intents, nel frattempo, ha detto no. Il direttore generale Alex Shevchenko ha dichiarato martedì che il suo sistema di screening, chiamato SHIELD, ha respinto oltre 50 milioni di dollari in swap legati all'attaccante di Bitget. Circa 503.000 dollari sono stati congelati a metà dello swap, e circa 166.000 dollari sono transitati, ha detto. Near afferma che i fondi congelati verranno sottoposti a procedimenti legali e di recupero.
La decisione ha scatenato la consueta battaglia nel mondo crypto sulla parola "permissionless", che significa che chiunque può usare una rete senza autorizzazione. Il cofondatore di Near, Illia Polosukhin, ha sostenuto che questo non obbliga ogni app a processare ogni transazione. Nel complesso, le due piattaforme hanno messo in mostra in una sola settimana gli approcci contrapposti del settore crypto: lo screening a livello applicativo, come scelto da Near, o il mantenimento della neutralità del protocollo, come Thorchain sostiene di dover fare.
Thorchain ha seguito la strada opposta. Dopo che Chen ha chiesto pubblicamente di rifiutare il servizio agli indirizzi dell'attaccante, Thorchain ha dichiarato in un post su X che l'arresto della rete è uno strumento di emergenza per proteggere il protocollo, non un modo per congelare fondi o swap specifici. È gestita da operatori di nodo indipendenti che votano sugli arresti, non da un'azienda, secondo i suoi sviluppatori.
A THORChain network halt is an emergency security mechanism designed to protect the protocol.
A halt is not a selective freeze of specific funds or an individual swap.
During the May 2026 exploit that resulted in $10.7M stolen from the liquidity pools, the attackers addresses…
— THORChain (@THORChain) September 28, 2026
L'obiezione ovvia è che Thorchain ha già interrotto le transazioni in passato. Ha fermato l'intera rete per circa cinque settimane dopo un exploit da 10,7 milioni di dollari il 15 maggio, secondo il suo stesso report, e non ha ripreso le operazioni fino al 22 giugno.
Gli swap dell'hacker sono comunque continuati nel frattempo. Lunedì, diversi lotti per un totale di circa 2.390 ETH—circa 6,3 milioni di dollari—sono stati convertiti in 75,2 BTC tramite Thorchain, mostrano i dati on-chainn
Da qui in avanti, i marker osservabili sono concreti: se altro ZEC attraverserà Ironwood, se la taglia produrrà risultati e se i promessi procedimenti legali e di recupero di Near porteranno a esiti sui 503.000 dollari congelati. Bitget offre una taglia pari al 5% di qualsiasi fondo congelato e un ulteriore 5% di qualsiasi fondo recuperato, esclusa ogni azione ordinata da tribunali o forze dell'ordine.