Chainalysis ha usato l'IA per risalire all'attacco da 387 milioni di dollari contro Bitget in Corea del Nord
Punti chiave
- •La società di analisi blockchain Chainalysis ha pubblicato mercoledì un rapporto che attribuisce la violazione da 387 milioni di dollari contro Bitget del 24 settembre ad attori legati alla Corea del Nord, una conclusione in linea con le dichiarazioni precedenti del CEO di Bitget Gracy Chen e della società di analisi Elliptic.
- •Secondo Chainalysis, il colpo ha spinto il valore totale delle criptovalute rubate da gruppi legati alla Corea del Nord nel 2026 oltre il miliardo di dollari.
- •I fondi rubati hanno lasciato Bitget entro tre ore attraverso 23 trasferimenti, ripartendosi tra Ethereum (49,7%), XRP (40,8%), Zcash (7,6%) e Tron (1,8%).
- •Gli aggressori hanno convertito gran parte dell'XRP rubato in Bitcoin attraverso un protocollo di liquidità cross-chain e nascosto fondi nel pool schermato di Zcash, mentre Circle e Tether hanno congelato solo circa 318.000 dollari in stablecoin collegate.
- •Chainalysis ha utilizzato un'automazione basata su IA interna per comprimere oltre 20 ore stimate di riconciliazione manuale dei bridge in meno di 10 minuti, con analisti umani che hanno comunque diretto l'indagine.

La società di analisi blockchain Chainalysis ha attribuito l'attacco da 387 milioni di dollari avvenuto il mese scorso contro l'exchange di criptovalute Bitget ad attori legati alla Corea del Nord, aggiungendo il proprio peso a un consenso crescente secondo cui gli hacker di Pyongyang hanno portato a termine uno dei furti di criptovalute più grandi dell'anno.
In un rapporto pubblicato mercoledì, Chainalysis ha collegato la violazione del 24 settembre ad attori connessi alla Repubblica Popolare Democratica di Corea, affermando che il colpo ha spinto il valore totale delle criptovalute rubate da gruppi legati alla Corea del Nord nel 2026 oltre il miliardo di dollari. La società ha dichiarato di lavorare a fianco di Bitget e delle forze dell'ordine per tracciare i fondi attraverso più blockchain da quando è avvenuto l'attacco. Questo traguardo sottolinea la scala alla quale operano ora i gruppi legati alla Corea del Nord, e il motivo per cui attività di tracciamento come questa coinvolgono società di analisi, exchange e forze dell'ordine.
Chainalysis ha descritto la rapidità con cui il denaro si è mosso. Nelle prime tre ore, 387 milioni di dollari hanno lasciato Bitget attraverso 23 trasferimenti, atterrando su quattro reti: Ethereum ne ha preso quasi metà con il 49,7%, seguito da XRP al 40,8%, Zcash al 7,6% e Tron all'1,8%. La velocità della dispersione illustra la sfida che affrontano gli investigatori che cercano di seguire i fondi.
Da lì, gli aggressori hanno fatto passare il denaro attraverso protocolli di liquidità e messaggistica cross-chain, scambi istantanei e servizi di riciclaggio nel tentativo di oscurare le tracce e frustrare le attività di monitoraggio. Ogni salto tra catene e asset significa più bridge e scambi da riconciliare, moltiplicando il lavoro presso gli analisti.
L'XRP rubato ha attirato particolare attenzione. Invece di instradare i token verso un exchange, gli aggressori li hanno fatti passare attraverso unlo di liquidità cross-chain, facendoli uscire dall'altra parte in Bitcoin. Decine di milioni di dollari si sono mossi in questo modo nell'arco di circa un giorno e mezzo, prima di raggiungere indirizzi Bitcoin controllati dagli aggressori che gli investigatori stanno ora monitorando.
In particolare, Chainalysis ha dichiarato di aver fatto affidamento su un'intelligenza artificiale interna per stare al passo, sviluppando un'automazione personalizzata che ha compresso, secondo le sue stime, oltre 20 ore di riconciliazione manuale dei bridge in meno di 10 minuti. La società ha sottolineato che la tecnologia ha servito ad accelerare il lavoro dei propri investigatori anziché sostituirli, con analisti umani che hanno comunque diretto le operazioni. Il divario di velocità spiega l'attrattiva: gli aggressori hanno terminato di disperdere i fondi entro tre ore, mentre l'equivalente manuale anche di una sola parte del lavoro di tracciamento avrebbe richiesto gran parte di una giornata.
L'attribuzione conferma valutazioni precedenti fatte nei giorni successivi alla violazione. Il CEO di Bitget Gracy Chen ha affermato che i pattern dell'attacco corrispondevano a quelli degli hacker nordcoreani, e la società di analisi blockchain Elliptic ha definito un legame con la DPRK "molto probabile."
L'operazione di riciclaggio si è svolta alla luce del sole, con attenti investigatori on-chain che hanno tracciato ogni mossa dell'attaccante. Nelle fasi iniziali, l'attaccante ha iniziato a nascondere i fondi nel pool schermato di Zcash, una funzionalità privacy che nasconde i dettagli delle transazioni. I servizi di swap hanno reagito in modo divergente: Near Intents ha respinto oltre 50 milioni di dollari in richieste di swap legate all'hacker, per poi subire a sua volta un attacco giorni dopo, mentre Thorchain ha continuato a elaborare le transazioni. Questa divergenza ha evidenziato quanto la visibilità di una traccia di riciclaggio dipenda dalle scelte dei singoli servizi.
Circle e Tether, nel frattempo, hanno congelato circa 318.000 dollari in stablecoin legate ai fondi rubati, secondo il rapporto — una piccola frazione dei 387 milioni di dollari sottratti. Con gli investigatori che monitorano gli indirizzi Bitcoin controllati dagli aggressori e una parte della refurtiva che si trova nel pool schermato di Zcash, quanto della somma emergerà in definitiva agli indirizzi sorvegliati resta la questione aperta del caso.