Bitget ripristina i prelievi di Bitcoin mentre l'hacker instrada ETH attraverso THORChain
Punti chiave
- •Bitget ha ripristinato i prelievi di Bitcoin dopo che un incidente di sicurezza aveva imposto un arresto temporaneo, sebbene l'exchange non abbia confermato se la revisione completa di sicurezza sia conclusa.
- •Gli investigatori on-chain riferiscono che un wallet collegato all'attaccante ha spostato Ethereum attraverso THORChain, un protocollo cross-chain decentralizzato che consente swap nativi senza checkpoint KYC.
- •Un'analisi separata ha rilevato che 4 BTC dell'hack sono passati attraverso il protocollo di mixing Wasabi CoinJoin, indicando che l'attaccante ha stratificato tecniche di offuscamento su più catene contemporaneamente.
- •THORChain ha rifiutato le richieste di inserire in blacklist i wallet legati alla violazione, invocando i propri principi di neutralità, una posizione che ha attirato commenti dal co-fondatore di Ethereum Vitalik Buterin.
- •Al momento della pubblicazione, nessun totale verificato in modo indipendente per i fondi rubati, gli indirizzi dell'attaccante o gli hash di transazione era stato confermato da Bitget o da aziende forensi qualificate.

Bitget ha ripristinato i prelievi di Bitcoin dopo che un incidente di sicurezza aveva imposto un arresto temporaneo, con gli investigatori on-chain che riferiscono che un wallet collegato all'attaccante ha spostato Ethereum attraverso THORChain, un protocollo di liquidità cross-chain decentralizzato, secondo uno schema che descrivono come tipico dei trasferimenti di fondi post-sfruttamento.
I prelievi riprendono mentre le tracce continuano
L'exchange ha dichiarato che i prelievi di Bitcoin sono di nuovo attivi dopo la sospensione disposta mentre i team di sicurezza esaminavano la violazione. Sospendere i prelievi durante una revisione attiva post-sfruttamento è una prassi standard per gli exchange: dà ai team di sicurezza il tempo di verificare l'esposizione dei wallet e interrompere eventuali deflussi non autorizzati residui. Per i depositanti, tale disponibilità è la prova pratica durante la risposta a una violazione — i fondi detenuti su un exchange possono essere spostati su richiesta solo mentre i prelievi sono attivi. Bitget non ha dichiarato pubblicamente se la ripresa significhi che la revisione di sicurezza sia completamente conclusa o che solo specifici segmenti di wallet siano stati autorizzati.
Il lavoro di tracciamento si estende su più catene. In un'analisi separata, è stato rilevato che 4 BTC dell'hack di Bitget sono passati attraverso Wasabi CoinJoin, un protocollo di mixing per Bitcoin — una prova, secondo i ricercatori, che l'attaccante ha stratificato tecniche di offuscamento su diverse catene contemporaneamente invece di convogliare tutto in un unico canale. CoinJoin funziona aggregando le transazioni di molti utenti in un'unica transazione collaborativa, oscurando il collegamento on-chain diretto tra l'origine di una moneta e sua destinazione — uno dei motivi per cui il tracciamento delle monete mixate si basa sul clustering anziché sul semplice seguito da indirizzo a indirizzo.
Cosa possono verificare gli utenti
Al momento della pubblicazione, nessun totale verificato in modo indipendente per i fondi rubati, indirizzi di wallet specifici o hash di transazione era stato confermato dall'exchange o da aziende forensi on-chain qualificate. Poiché l'attività blockchain è pubblica e pseudonima, qualsiasi indirizzo successivamente reso noto può essere seguito in tempo reale da chiunque. Gli utenti che vogliono seguire i fondi da soli possono consultare Mempool.space per le transazioni Bitcoin ed Etherscan per i movimenti lato Ethereum legati a eventuali indirizzi dell'attaccante resi pubblici.
Perché THORChain compare nei flussi di fondi
THORChain consente swap cross-chain nativi senza token wrapped o intermediari centralizzati, il che lo ha reso una tappa frequente per i movimenti di fondi post-sfruttamento. Un attaccante che detiene Ethereum può convertirlo direttamente in Bitcoin o in altri asset supportati senza un checkpoint KYC, rendendo più difficili il blacklisting a livello di exchange e il tracciamento della catena di custodia.
La risposta dello stesso protocollo all'incidente si è rivelata controversa. THORChain ha rifiutato le richieste di inserire in blacklist i wallet legati all'hack di Bitget, invocando i propri principi di neutralità — una posizione che ha attirato commenti dal co-fondatore di Ethereum Vitalik Buterin sui limiti della resistenza alla censura quando sono coinvolti fondi rubati. Il rifiuto evidenzia una tensione strutturale nell'infrastruttura decentralizzata: il design permissionless che riduce il rischio di controparte per gli utenti ordinari indebolisce anche l'efficacia dei congelamenti reattivi dopo una violazione.
Gli swap cross-chain tramite protocolli come THORChain trasformano inoltre un problema di tracciamento su singola catena in un problema di coordinamento multi-chain. Congelare o recuperare i fondi richiederebbe un'azione simultanea da parte di più team di protocollo, nessuno dei quali ha un rapporto contrattuale con l'exchange colpito. Per questo gli investigatori generalmente sorvegliano i wallet di destinazione presso le rampe di uscita centralizzate invece di tentare di interrompere gli swap in corso.
Cosa resta non confermato
Diversi dettagli materiali restano non verificati al momento della pubblicazione: il volume totale di ETH scambiato attraverso THORChain, gli hash di transazione o le altezze di blocco specifiche coinvolti, l'identità o l'attribuzione dell'attaccante e la portata completa degli asset coinvolti al di là della sospensione dei prelievi di Bitcoin. Le cifre che compaiono in rapporti secondari dovrebbero essere trattate come non confermate finché Bitget o un'azienda forense on-chain qualificata non pubblicherà documentazione primaria. Da qui in poi, i marcatori osservabili sono concreti: una comunicazione ufficiale di Bitget sulla conclusione della revisione, una documentazione primaria che quantifichi i flussi su THORChain e qualsiasi divulgazione pubblica degli indirizzi dellattaccante — ciascuno dei quali trasformerebbe un punto non verificato sopra indicato in qualcosa che i lettori possono controllare direttamente on-chain.
Nel complesso, l'uso di THORChain per gli swap di ETH insieme a Wasabi CoinJoin per l'offuscamento dei Bitcoin indica una strategia multi-protocollo deliberata — uno schema sempre più frequente negli exploit agli exchange, in cui gli attaccanti distribuiscono l'attività su più catene per diluire l'attenzione degli investigatori.
Disclaimer: Questo articolo ha scopo esclusivamente informativo e non costituisce consulenza finanziaria o di investimento. I mercati delle criptovalute e degli asset digitali comportano rischi significativi. Effettua sempre le tue ricerche prima di prendere decisioni.