NieuwsCryptoAMLBot spoort 4 BTC uit Bitget-hack op in Wasabi CoinJoin

AMLBot spoort 4 BTC uit Bitget-hack op in Wasabi CoinJoin

Auteur: DefiLiban·

Belangrijkste punten

  • •AMLBot heeft circa 4 BTC getraceerd van wallets die verbonden zijn met de Bitget-exploit naar Wasabi CoinJoin; het gaat om een gedeeltelijke trace, niet om een terugvordering of inbeslagname van fondsen.
  • •Volgens standaard AML-risicoscorekaders besmetten besmette fondsen die een CoinJoin-ronde binnenkomen de volledige set outputs, waardoor beurzen en custodians aan herkomstrisico worden blootgesteld, zelfs voor storters die niet bij de hack betrokken zijn.
  • •THORChain weigerde eerder om circa 387,5 miljoen dollar aan Bitget-hackgeld te blokkeren op weg naar Bitcoin, waarmee wordt geïllustreerd hoe permissionless bridging-infrastructuur het traceren na een exploit bemoeilijkt.
  • •Bitget heeft BTC-opnames heropend, met hervatting van ETH-opnames gepland voor 29 september, als onderdeel een gefaseerd herstelproces.
  • •Onder kaders die zijn geïnspireerd op FinCEN's voorgestelde regels over crypto-mixing rechtvaardigt het ontvangen van outputs uit een mixingronde die aan een bekende hack is gekoppeld verscherpt due diligence, onderzoek naar geldherkomst en een mogelijke SAR-melding.
AMLBot spoort 4 BTC uit Bitget-hack op in Wasabi CoinJoin

Blockchainanalyticsplatform AMLBot heeft ongeveer 4 BTC die gelinkt zijn aan de Bitget-hack getraceerd naar Wasabi CoinJoin, waarmee een witwasroute via een privacylaag is geïdentificeerd die on-chain toeschrijving bemoeilijkt en directe blootstellingsrisico's creëert voor elke beurs of custodian die downstream outputs uit de betreffende mixingronde ontvangt.

Wat de trace van AMLBot vaststelt

AMLBot, dat opereert als platform voor crypto-compliance en blockchainanalyse, constateerde de verplaatsing van circa 4 BTC afkomstig uit wallets die verbonden zijn met de Bitget-exploit, met als bestemming Wasabi CoinJoin. De bevinding is een gedeeltelijke verantwoording van de geldstromen — geen volledige terugvordering of inbeslagname — en het bedrijf schreef de trace toe aan on-chain monitoring van walletactiviteit na de hack.

Het bedrag van 4 BTC is significant, niet zozeer vanwege de absolute omvang, maar vanwege wat het bevestigt: de opbrengsten van de Bitget-inbreuk worden op dit moment actief verwerkt via privacylaag-infrastructuur. Complianceteams van beurzen en custodians dienen elke CoinJoin-output uit deze periode te beschouwen als een potentiële blootstellingsvector, in afwachting van verder taintonderzoek.

Cross-chain context

De Bitget-incident heeft al aanzienlijke cross-chain aandacht getrokken. Zoals eerdereld, weigerde THORChain om Bitget-hackgeld te blokkeren toen het 387,5 miljoen dollar naar Bitcoin verplaatste, waarmee werd geïllustreerd hoe permissionless bridging-infrastructuur de traceerproblematiek na een exploit vergroot. Op het moment dat geld een CoinJoin bereikt, werken onderzoekers al enkele hops downstream van het oorspronkelijke exploitadres.

Waarom de Wasabi CoinJoin-route compliancerisico oplevert

Wasabi Wallet implementeert CoinJoin als een coördinator-ondersteund transactieprotocol: meerdere deelnemers combineren inputs en ontvangen outputs van gelijke denominatie, waardoor de directe on-chain link tussen verzender en ontvanger verbroken wordt. Die structuur met gelijke outputs is ontworpen om clusteranalyse te frustreren, het voornaamste instrument dat blockchainanalyticsplatforms gebruiken om fondsen tussen adressen te traceren.

Volgens standaard AML-risicoscorekaders besmetten bekende besmette fondsen die een CoinJoin-ronde binnenkomen de volledige set outputs van die ronde. Beurzen die enige output ontvangen uit een mixingronde waarin Bitget-hackgeld zat, lopen daardoor een herkomstrisico, zelfs als hun specifieke storter geen directe betrokkenheid had bij de exploit. Dit is de kern van de complianceblootstelling: CoinJoin verdeelt besmetting waarschijnlijkheidsmatig over alle deelnemers. Voor gewone gebruikers is het praktische gevolg dat deposito's zonder enige band met de hack desondanks verscherpt due diligence, vragen over geldherkomst of verwerkingsvertragingen kunnen opleveren als ze een getroffen output raken.

Er blijft een onderscheid bestaan tussen risico-indicatoren en bewijs van witwasintentie. CoinJoin is een legitiem privacymechanisme, en de meeste deelnemers aan een gegeven ronde hebben geen band met illegale fondsen. Echter, onder kaders die zijn geïnspireerd op FinCEN's voorgestelde regels over mixing van converteerbare virtuele valuta, vormt het ontvangen van outputs van een mixingservice die is gebruikt om opbrengsten van een bekende hack te verwerken een materiële risico-indicator die verscherpt due diligence, onderzoek naar geldherkomst en mogelijke melding van verdachte activiteiten (SAR) rechtvaardigt.

Operationele implicaties voor beurzen en complianceteams

De direct actie voor beurzen en custodians is het screenen van CoinJoin-outputs tegen de bekende adrescluster van de Bitget-hack. Analyticsplatforms die taint-tracing door mixingrondes ondersteunen, waaronder AMLBot, kunnen waarschijnlijkheidsscores voor blootstelling toekennen aan outputs uit de relevante mixingrondes. Deposito's die boven de drempel flaggen vereisen dossierdocumentatie en handmatige beoordeling vóór verwerking.

Terwijl Bitget het herstelproces doorloopt — met heropende BTC-opnames en geplande hervatting van ETH op 29 september — reikt het praktische risicovenster voor complianceteams verder dan de beurs zelf. Elk platform in de downstream-stroom, waaronder OTC-desks, DEX-aggregators en bridges, dient CoinJoin-outputs die aan dit tijdvenster zijn gekoppeld met verhoogde voorzichtigheid te behandelen totdat AMLBot of andere analyticsaanbieders een vollediger adrescluster publiceren. De indicatoren om in de gaten te houden zijn onder meer of uitgebreide clustergegevens over aanvullende mixingrondes worden gepubliceerd, hoe regelgeving die is geïnspireerd door FinCEN's mixingvoorstel zich ontwikkelt, en of de gefaseerde hervatting van opnames door Bitget het aangegeven schema volgt.

De bredere les op protocolniveau is dat de combinatie van permissionless cross-chain routing en CoinJoin-privacylagen een laagingspad creëert dat de traceerhorizon aanzienlijk verlengt. Complianceprogramma's die uitsluitend vertrouwen op directe depositoscreening zonder hop-analyse zijn structureel onvoldoende toegerust voor dit dreigingspatroon. Gekalibreerde risicoscoring, multi-hop taintpropagatie en snelle escalatie van alerts naar senior complianestaf zijn de minimale controles die gerechtvaardigd zijn wanneer een grote beurshack samenvalt met actief CoinJoin-gebruik.