Bitget-hacker verplaatst $3,8 miljoen naar Zcash shielded pool nu Near $50 miljoen aan swaps weigert
Belangrijkste punten
- •De aanvaller verplaatste vanaf 30 september circa 2.700 ZEC, ter waarde van ongeveer $3,8 miljoen en gelijk aan ongeveer een zevende deel van de gestolen ZEC, naar de Ironwood shielded pool van Zcash, aldus onderzoeker ZachXBT.
- •Bitget zegt dat zijn beschermingsfonds het verlies van $387,5 miljoen dekt en klantsaldi onaangetast blijven, nadat aanvallers vanaf 24 september backend-systemen binnendrongen en transactiedata vervalsten in plaats van private keys te stelen.
- •Het SHIELD-screensingsysteem van Near Intents weigerde meer dan $50 miljoen aan swaps van de hacker en bevroor ongeveer $503.000 midden in een swap, terwijl circa $166.000 erdoorheen glippte.
- •Thorchain weigerde het ver van Bitget om de adressen van de aanvaller te blokkeren, met het argument dat halts noodbeschermingen van het protocol zijn en geen selectieve bevriezingen, en on-chain data tonen dat het circa 2.390 ETH, ongeveer $6,3 miljoen, voor de hacker omzette in 75,2 BTC.
- •Bitget-ceo Gracy Chen koppelde de IP-adressen en het patroon van de aanval aan Noord-Koreaanse hackers, en Elliptic noemt de connectie zeer waarschijnlijk, rangschikt het als de grootste vermoede Noord-Koreaanse diefstal van 2026 en duwt het jaartotaal voorbij $1 miljard, al heeft geen enkele overheid de toeschrijving bevestigd.

De hacker achter de diefstal van $387,5 miljoen bij cryptoexchange Bitget is begonnen een deel van de buit te verbergen in een privacy pool op Zcash, de nieuwste stap in een witwasoperatie die zeer uiteenlopende reacties heeft opgeroepen van de cross-chain platforms die op het pad van het geld lagen.
On-chain onderzoeker ZachXBT meldde woensdag dat de aanvaller begon met het verplaatsen van circa 2.700 ZEC, de native token van Zcash—ongeveer $3,8 miljoen—naar Ironwood, een shielded pool op de privacygerichte Zcash-blockchain, waarbij de activiteit op 30 september begon.
Een shielded pool is een onderdeel van het Zcash-netwerk dat de verzender, de ontvanger en het bedrag versleutelt, waardoor niemand het geld kan volgen zodra het erin zit. Ironwood werd op 28 juli gelanceerd ter vervanging van een oudere pool, Orchard, nadat een onderzoeker een bug had gevonden die iemand in staat had kunnen stellen vervalste munten te drukken.
Volgens on-chain tracking komt de storting neer op ongeveer een zevende deel van de in de hack gestolen ZEC. Onderzoekers kunnen nog steeds zien dat munten de pool in- en uitgaan, maar het shielded ontwerp betekent dat ze niet kunnen zien wat er tussendoor gebeurt. Het resterende deel van ongeer zes zevende van de gestolen ZEC was in de genoemde tracking niet waargenomen bij het betreden van de pool, waardoor die saldi's zichtbaar blijven voor onderzoekers tot het moment waarop een deel onder de shield verdwijnt.
De ontwikkeling rondt een week af waarin de aanvaller sterk uiteenlopende behandeling kreeg van de betrokken diensten: Near Intents zegt meer dan $50 miljoen aan swaps gerelateerd aan de hack te hebben geweigerd, terwijl Thorchain het verzoek van Bitget om de adressen van de aanvaller te blokkeren weigerde.
Bitget stelt de diefstal op $387,5 miljoen. Ceo Gracy Chen heeft gezegd dat de IP-adressen en het patroon van de aanval overeenkomen met Noord-Koreaanse hackers, en blockchain-analysebedrijf Elliptic noemt een Noord-Koreaanse link "zeer waarschijnlijk." Elliptic rangschikt het bovendien als de grootste vermoede Noord-Koreaanse diefstal van 2026, waarmee het jaartotaal voorbij de $1 miljard komt. Geen enkele overheid heeft de toeschrijving bevestigd.
Hoe het geld hier terechtkwam
De overval begon op 24 september, toen de systemen van Bitget ongeautoriseerde overboekingen uit zijn hot wallets signaleerden—de met internet verbonden wallets waarin de dagelijkse fondsen van een exchange worden bewaard. Chen zei dat de aanvallers in backend-systemen waren doorgedrongen en transactiedata hadden vervalst in plaats van private keys te stelen. Bitget zegt dat zijn beschermingsfonds de schade dekt, waardoor klantsaldi onaangetast zijn.
Daarna volgde de witwasfase. TRM Labs ontdekte dat de aanvaller de fondsen opsplitste in verse wallets met ronde bedragen, elk ongeveer 10.000 ETH of 20 miljoen XRP. Kleinere delen gingen via cross-chain swapdiensten—tools die de ene munt verhandelen voor een andere op een andere blockchain, wat het spoor vertroebelt—waaronder Thorchain, Across, Bridgers, Chainflip en FixedFloat.
Near Intents zei ondertussen nee. Algemeen directeur Alex Shevchenko zei dinsdag dat het screensingsysteem, genaamd SHIELD, meer dan $50 miljoen aan swaps gerelateerd aan de Bitget-aanvaller had geweigerd. Ongeveer $503.000 werd midden in een swap bevroren en circa $166.000 glippte erdoorheen, zei hij. Near zegt dat de bevroren fondsen juridische en herstelprocedures zullen gaan.
Het besluit leidde tot de vertrouwde crypto-twist over het woord "permissionless", wat betekent dat iedereen een netwerk zonder toestemming kan gebruiken. Near-medeoprichter Illia Polosukhin betoogde dat het niet verplicht elke app elke transactie te verwerken. Samen lieten de twee platforms in één week de concurrerende playbooks van crypto zien: screening op de applicatielaag, zoals Near koos, of het protocol neutraal houden, zoals Thorchain volhoudt dat het moet.
Thorchain ging de andere kant op. Nadat Chen het publiek had gevraagd dienstverlening aan de adressen van de aanvaller te weigeren, zei Thorchain in een bericht op X dat een netwerkhalt een noodinstrument is om het protocol te beschermen, geen manier om specifieke fondsen of swaps te bevriezen. Het wordt gerund door onafhankelijke node-operatoren die over halts stemmen, niet door een bedrijf, aldus de ontwikkelaars.
A THORChain network halt is an emergency security mechanism designed to protect the protocol.
A halt is not a selective freeze of specific funds or an individual swap.
During the May 2026 exploit that resulted in $10.7M stolen from the liquidity pools, the attackers addresses…
— THORChain (@THORChain) September 28, 2026
Het voor de hand liggende tegenargument is dat Thorchain eerder transacties heeft stopgezet. Het legde zijn hele netwerk stil voor ongeveer vijf weken na een exploit van $10,7 miljoen op 15 mei, volgens het eigen rapport, en hervatte de activiteiten pas op 22 juni.
De swaps van de hacker bleven intussen doorstromen. Op maandag werden verschillende batches totaal circa 2.390 ETH—ongeveer $6,3 miljoen—omgezet in 75,2 BTC via Thorchain, tonen on-chain data.
Vanaf hier zijn de waarneembare markoren concreet: of er meer ZEC naar Ironwood gaat, of de beloning resultaten oplevert, en of de door Near beloofde juridische en herstelprocedures uitkomsten opleveren voor de bevroren $503.000. Bitget biedt een beloning aan van 5% van alle bevroren fondsen en nog eens 5% van alle teruggevonden fondsen, met uitzondering van handelingen bevolen door rechtbanken of wetshandhavers.