NotizieCryptoL'hack di Bitget attribuito alla Corea del Nord mentre gli XRP rubati vengono convertiti in Bitcoin

L'hack di Bitget attribuito alla Corea del Nord mentre gli XRP rubati vengono convertiti in Bitcoin

Autore: Blockonomi·

Punti chiave

  • •Chainalysis ha attribuito l'hack di Bitget del 24 settembre, con perdite riviste a circa 387,5 milioni di dollari, ad attori legati alla Corea del Nord, portando il furto di criptovalute da parte di gruppi affiliati alla DPRK sopra 1 miliardo di dollari nel 2026.
  • •Gli attaccanti hanno convertito gli XRP rubati in Bitcoin tramite il protocollo cross-chain decentralizzato THORChain, aggirando gli exchange centralizzati, con Bitquery che ha riportato il 90,5% degli XRP rubati convertiti al 29 settembre.
  • •Bitget si è aggiunta a Drift Protocol e KelpDAO tra i principali bersagli legati alla Corea del Nord quest'anno, dopo due attacchi di aprile dal costo complessivo di circa 577 milioni di dollari.
  • •Bitget ha aumentato la stima delle perdite includendo trasferimenti in Zcash e Tron precedentemente non conteggiati, ha corretto la vulnerabilità e offre taglie pari al 5% dei fondi congelati più il 5% dei fondi recuperati.
  • •Chainalysis ha utilizzato strumenti di tracciamento basati su AI interna che hanno ridotto oltre 20 ore di riconciliazione manuale dei bridge a meno di 10 minuti, seguendo i fondi fino agli indirizzi Bitcoin controllati dagli attaccanti.
L'hack di Bitget attribuito alla Corea del Nord mentre gli XRP rubati vengono convertiti in Bitcoin

Chainalysis ha attribuito l'hack di circa 387 milioni di dollari contro l'exchange di criptovalute Bitget ad attori legati alla Corea del Nord, affermando che la violazione del 24 settembre ha portato sopra 1 miliardo di dollari il totale degli asset digitali rubati da gruppi affiliati alla DPRK nel 2026. In un rapporto dell'1 ottobre, la società di analisi blockchain ha dettagliato come gli attaccanti hanno spostato gli XRP rubati su più blockchain e li hanno convertiti in Bitcoin senza instradare i fondi attraverso un exchange centralizzato.

Bitget ha confermato separatamente perdite di circa 387,5 milioni di dollari dopo aver rivisto la propria stima iniziale. L'attribuzione aggiornata fa seguito ai sospetti sollevati in precedenza dal CEO di Bitget Gracy Chen e aggiunge ulteriori prove all'indagine di sicurezza in corso dell'exchange.

Il furto legato alla Corea del Nord supera 1 miliardo di dollari nel 2026

Con la violazione di Bitget, l'exchange si aggiunge a Drift Protocol e KelpDAO tra le principali piattaforme colpite quest'anno da attacchi legati alla Corea del Nord. L'incidente di Bitget segue due episodi di aprile che insieme sono costati circa 577 milioni di dollari.

Il 1° aprile gli attaccanti hanno prosciugato 285 milioni di dollari da Drift Protocol. La società di intelligence blockchain TRM ha descritto mesi di social engineering, inclusi incontri con il personale, prima che gli attaccanti compromettessero il processo di approvazione e ottenessero le autorizzazioni necessarie per eseguire prelievi non autorizzati.

KelpDAO ha subito un exploit separato da 292 milioni di dollari sul proprio bridge il 18 aprile. LayerZero ha collegato quell'operazione a TraderTraitor, un gruppo di minacce nordcoreano associato a Lazarus. Secondo TRM, i due attacchi di aprile hanno rappresentato il 76% delle perdite da hack crittografici fino a quel mese, anche se tale cifra copre un periodo di riferimento precedente e non il totale annuale che ora include Bitget.
Chainalysis ha stimato che gli hacker nordcoreani hanno rubato più di 2 miliardi di dollari nel 2025. L'ultima attribuzione colloca un'altra grave violazione di un exchange all'interno di quel modello di furto protr nel tempo, che ha incluso alcuni dei più grandi exploit crittografici degli ultimi anni. Gli esperti delle Nazioni Unite e le azioni del Tesoro statunitense hanno da tempo collegato le campagne di furto di criptovalute nordcoreane a entrate statali, incluso il finanziamento di armamenti, e la cifra del 2026 — già più della metà della stima dell'intero anno scorso — sottolinea la scala di un'operazione proseguita per più anni.

Chen aveva indicato la Corea del Nord poco dopo il furto da Bitget, citando indirizzi IP sospetti collegati a servizi VPN precedentemente utilizzati da un gruppo di hacker legato alla DPRK.

Settembre è stato costoso anche per l'intero settore. PeckShield ha registrato 766,49 milioni di dollari di perdite su 55 importanti hack, circa il 462% in più rispetto ad agosto, con Bitget come singolo incidente più grave.

Bitget rivista la stima delle perdite e pubblica gli indirizzi degli attaccanti

Bitget ha dichiarato che la stima più alta delle perdite incorpora trasferimenti in Zcash e Tron precedentemente non conteggiati, descrivendo la revisione come una contabilità più completa e non come una nuova ondata di prelievi non autorizzati. L'exchange ha affermato che gli investigatori hanno identificato e corretto la vulnerabilità sottostante, e ha pubblicato gli indirizzi degli attaccanti per aiutare altre piattaforme a monitorare gli asset interessati.

L'indagine su Bitget comprende le aziende di cybersecurity Mandiant e SlowMist. Secondo l'exchange, il coordinamento del settore ha già permesso di congelare alcune risorse interessate. Il suo programma di recupero offre ai contributori idonei taglie pari al 5% dei fondi congelati con successo e al 5% dei fondi recuperati — una struttura che dà agli exchange e ai ricercatori di sicurezza un interesse finanziario diretto nella segnalazione degli asset rubati durante il loro spostamento.

Come gli XRP rubati sono diventati Bitcoin attraverso un protocollo cross-chain

Chainalysis ha identificato 23 trasferimenti in uscita nelle prime tre ore successive all'hack, raggruppandone le destinazioni in Ethereum, XRP Ledger, Zcash e Tron. Ethereum ha rappresentato il 49,7% dei deflussi, seguito da XRP Ledger al 40,8%. Zcash, una rete orientata alla privacy, ha ricevuto il 7,6%, mentre Tron ha rappresentato l'1,8% dei trasferimenti tracciati.

Gli attaccanti hanno quindi spostato gli XRP in un protocollo di liquidità cross-chain e hanno ricevuto Bitcoin su un'altra rete. Questo percorso ha aggirato un account su un exchange centralizzato lasciando comunque record di transazione da esaminare per gli investigatori. La distinzione è importante perché le piattaforme centralizzate possono essere soggette a richieste di documenti di account e congelamento, mentre gli swap interamente on-chain lasciano ai ricercatori solo dati di transazione da correlare. Chainalysis ha abbinato i depositi ai corrispondenti pagamenti in uscita e ha seguito decine di milioni di dollari per circa 36 ore, tracciando i trasferimenti successivi fino a quando la pista non ha raggiunto indirizzi Bitcoin controllati dagli attaccanti.

Un'analisi indipendente di Bitquery ha identificato THORChain, una rete di liquidità decentralizzata che regola swap di asset nativi tra blockchain, come route utilizzata per convertire gli XRP rubati. Il suo conteggio del 29 settembre ha rilevato che il 90,5% degli XRP rubati era stato convertito in Bitcoin. I record degli swap indicavano gli asset di destinazione e gli indirizzi dei destinatari, contribuendo a collegare i pagamenti tra reti altrimenti separate.

Chainalysis ha dichiarato che il suo team ha utilizzato AI interna per costruire strumenti di tracciamento personalizzati, stimando che l'automazione abbia ridotto oltre 20 ore di riconciliazione manuale dei bridge a meno di 10 minuti. Gli investigatori hanno continuato definire la logica di tracciamento e a esaminare i risultati. La società sta monitorando gli indirizzi Bitcoin collegati e condividendo informazioni con exchange, emittenti e partner delle forze dell'ordine — e con circa il 9,5% degli XRP rubati ancora non convertito secondo il conteggio di Bitquery del 29 settembre, tale monitoraggio a livello di indirizzo, la revisione del tracciamento in corso e il programma di congelamento con taglie di Bitget sono gli elementi concreti da seguire man mano che l'indagine si sviluppa.