NotizieCryptoL'hacker di Bitget sposta milioni in XRP mentre il congelamento si rivela impossibile

L'hacker di Bitget sposta milioni in XRP mentre il congelamento si rivela impossibile

Autore: Coindoo·

Punti chiave

  • •Circa 54 milioni di XRP erano usciti dai cinque conti di detenzione originali entro le 12:41 UTC del 26 settembre, lasciando sul posto circa 49 milioni di XRP, per un valore vicino a 75 milioni di dollari.
  • •I circa 103 milioni di XRP rubati da conti collegati a Bitget il 24 settembre sono stati prima accorpati su un unico indirizzo segnalato da Arkham come Bitget Hacker, poi suddivisi tra cinque wallet.
  • •L'XRP nativo non ha alcun meccanismo di congelamento a livello di emittente, quindi Ripple e i validatori dell'XRP Ledger non possono mettere in blacklist o bloccare i fondi rubati, a differenza dei token emessi.
  • •Circle e Tether hanno congelato circa 320.000 dollari in USDC e USDT collegati allo stesso breach, evidenziando i diversi percorsi di recupero tra stablecoin e XRP nativo.
  • •Un'analisi on-chain del 25 settembre ha tracciato un percorso verso l'infrastruttura di deposito di Binance e MEXC, dove i controlli di custodia e i destination tag potrebbero consentire alle piattaforme di identificare e fermare i fondi.
L'hacker di Bitget sposta milioni in XRP mentre il congelamento si rivela impossibile

L'XRP del breach di Bitget non si trova più dove è atterrato inizialmente. Un'analisi di CoinDesk dei record dell'XRP Ledger ha rilevato che circa 54 milioni di XRP avevano lasciato i cinque conti originali utilizzati per trattenere il bottino di Bitget entro le 12:41 UTC del 26 settembre. Due conti che erano partiti con 20 milioni di XRP ciascuno erano stati ridotti a circa 23 e 55 XRP, mentre un terzo conteneva ancora circa 5,8 milioni di XRP.

Circa 49 milioni di XRP, per un valore vicino a 75 milioni di dollari al momento, rimanevano in quei primi cinque conti. Questa cifra conta solo i conti di detenzione originali: i fondi che li lasciano possono ancora trovarsi sotto il controllo dell'attaccante in wallet di nuova creazione, e il ledger da solo non può mostrare quanta parte dell'offerta spostata rimanga nella portata dell'attaccante. La domanda centrale on-chain è se l'XRP raggiunga infine un servizio in grado di identificare e fermare chi lo controlla.

I cinque wallet originali mostrano solo la prima fase

Per capire cosa misura effettivamente la cifra di 83 milioni di dollari, aiuta separare il furto originale dalla successiva ridistribuzione. I record pubblici della blockchain mostrano che circa 103 milioni di XRP hanno lasciato due conti XRPL collegati a Bitget il 24 settembre ed sono arrivati all'indirizzo rwNhefsz1UQEusxhCvHip3RANinWi4CTck. Arkham ha inserito quell'indirizzo nella sua entità Bitget Hacker. I fondi sono poi stati suddivisi tra cinque conti di detenzione.

Questo schema a due fasi — prima l'accerchiamento, poi la ridistribuzione — è una forma comune di riciclaggio dopo i breach degli exchange, e traccia il confine tra ciò che i dati pubblici del ledger possono stabilire e ciò che non possono. La suddivisione conferma dove è andato inizialmente l'XRP. Non può, da sola, dimostrare se ogni indirizzo successivo appartenga allo stesso operatore, a un intermediario di riciclaggio o a un cliente di un exchange. Definire ogni trasferimento una "cash-out" sovrastimerebbe le prove. Un movimento tra wallet controllati dall'attaccante non crea di per sé nuova pressione vendita; la vendita diventa un rischio concreto solo quando il percorso raggiunge un exchange centralizzato, un desk OTC, un servizio di swap istantaneo o un altro gateway che possa convertire l'XRP in un asset diverso o in valuta fiat.

Ripple non può congelare un saldo XRP nativo

Il limite è insito nel modo in cui l'XRP Ledger tratta il suo asset nativo. L'XRP non è un token emesso e non ha un emittente che possa mettere in blacklist un account. La documentazione XRPL specifica che le funzionalità di freeze si applicano ai token emessi detenuti tramite trust line, non all'XRP stesso. Ripple, la XRPL Foundation e i validatori non hanno quindi alcuna autorità integrata per contrassegnare questi conti in XRP nativo come congelati, e un pagamento normale da un account che detiene XRP sufficienti resta valido secondo le regole attuali del ledger.

Tracciabilità non è controllo. L'XRP Ledger rende pubblici tutti i trasferimenti, ma quella trasparenza non dà a Ripple l'autorità di sequestrare o bloccare l'XRP nativo detenuto in un altro account.

Il contrasto è visibile nella componente stablecoin dello stesso breach. CoinDesk ha riferito che Circle e Tether avevano congelato circa 320.000 dollari in USDC e USDT collegati all'incidente. Questi asset includono controlli di blacklist a livello di emittente. L'XRP nativo no, e questa asimmetria spiega perché le due parti dello stesso breach abbiano seguito percorsi di recupero così diversi.

Il punto di intervento chiave è il deposito su exchange

Quando l'XRP raggiunge un indirizzo controllato da un exchange, la questione passa dalle regole del protocollo al controllo di custodia. L'exchange può collegare un deposito di XRP con tag a un account cliente, interrompere prelievi o negoziazione, conservare i record e rispondere agli investigatori. In quella fase, l'esito dipende dai controlli stessi della piattaforma piuttosto che dalle regole del ledger.

Questa distinzione è particolarmente rilevante sull'XRP Ledger perché i grandi exchange utilizzano comunemente wallet di deposito condivisi. Un destination tag indica all'exchange quale account cliente interno deve ricevere un pagamento. Il tag non è una prova pubblica dell'identità di una persona, ma crea un punto in cui la piattaforma può abbinare un deposito on-chain ai propri record clienti.

Un'analisi pubblica dell'XRPL del 25 settembre ha tracciato un percorso da un conto di detenzione originale attraverso indirizzi intermedi verso l'infrastruttura di deposito di Binance e MEXC. Questo non dimostra che quegli exchange abbiano ricevuto o accreditato tutti i trasferimenti successivi, e nessuna delle due piattaforme dovrebbe essere descritta come avente congelato fondi senza una conferma pubblica. Mostra però perché gli avvisi on-chain contano prima che un grande saldo raggiunga un'uscita.

I conti di detenzione si stanno svuotando rapidamente

Il checkpoint dell'exchange sta diventando più urgente perché i conti di detenzione originali si stanno svuotando rapidamente. Contenevano circa 70 milioni di XRP alle 04:32 UTC del 26 settembre; circa otto ore dopo, quel saldo era sceso a circa 49 milioni di XRP secondo la verifica di CoinDesk. In un altro dettaglio visibile, un conto non è riuscito a inviare circa 521.000 XRP perché non disponeva di fondi sufficienti, e un secondo conto ha inviato un importo identico al destinatario previsto circa un'ora dopo.

Questo schema supporta la conclusione che i fondi stanno being attivamente ridistribuiti. Non stabilisce il motivo di ogni trasferimento, se un particolare wallet appartenga a un servizio di riciclaggio o quanta parte dell'XRP sia arrivata sul mercato. Queste domande richiedono prove oltre al ledger stesso.

Ciò che può ancora essere osservato dal ledger è concreto: il ritmo degli ulteriori deflussi dai conti di detenzione, l'entità di ciò che rimane e se qualche indirizzo di destinazione corrisponda a note infrastrutture di deposito di exchange.

Il momento decisivo non è il prossimo trasferimento tra wallet anonimi. È il primo punto in cui un saldo XRP tracciabile entra in un servizio che sa chi controlla l'account e può impedirne la nuova uscita.

Questo articolo è fornito solo a scopo informativo e non costituisce consulenza finanziaria, di investimento o legale. I saldi on-chain, le etichette dei wallet e le azioni degli exchange possono cambiare rapidamente proseguendo le indagini.