Bitget-hackers verplaatsen $3,9 miljoen naar Zcashs Ironwood-pool nu Grayscales ZCSH de 3-voor-1 splitsing afrondt
Belangrijkste punten
- •Wallets die gelinkt worden aan de vermoedelijke Noord-Koreaanse daders achter de Bitget-diefstal stortten op 30 september 2.746 ZEC, ter waarde van ongeveer $3,9 miljoen, in Zcashs Ironwood shielded pool.
- •Zodra fondsen de Ironwood-pool binnenkomen, zijn afzender, ontvanger en overgemaakte bedragen niet meer te traceren, waardoor analisten alleen totale in- en uitstromen kunnen waarnemen.
- •De $3,9 miljoen vertegenwoordigt ongeveer 15% van de gestolen ZEC, terwijl de overige 85% nog niet naar shielded pools is getraceerd.
- •Naast Zcash hebben de aanvallers ongeveer $6,3 miljoen verplaatst via THORChain Ether-naar-Bitcoin-swaps, en een poging van ruim $50 miljoen via NEAR Intents' SHIELD werd grotendeels geblokkeerd, met $503.000 bevroren en slechts ongeveer $166.000 verwerkt.
- •Bitget heeft zijn gebruikersbeschermingsfonds hersteld naar $309 miljoen, circa 131% boven de toezegging van $ miljoen, en heropent opnames in fasen vanaf 28 september, met volledig herstel gepland voor 2 oktober.

De hackers achter de diefstal van $387,5 miljoen bij Bitget testen een nieuwe route om hun buit buiten het bereik van herstelpogingen te brengen. In de vroege ochtend van woensdag 30 september stuidden wallets die gelinkt worden aan de vermoedelijke Noord-Koreaanse daders ongeveer $3,9 miljoen in Ironwood, de nieuwste shielded pool van Zcash.
Cryptopolitan meldde in augustus dat ZCSH de eerste Amerikaanse ETF was die spotblootstelling aan ZEC bood bij zijn debuut op NYSE Arca op 25 augustus. Dezelfde token staat nu centraal in een witwasoperatie van negencijferige omvang door aanvallers met banden met Noord-Korea.
Hoe de Ironwood-pool het spoor vertroebelt
Zodra fondsen de Ironwood shielded pool binnenkomen, zijn gegevens zoals de afzender, de ontvanger en het overgemaakte bedrag niet meer te traceren.
Onderzoekers kunnen nog wel volgen hoeveel er de pool ingaat, en als een deel later op een openbaar adres opduikt, wordt het uitstroombedrag weer zichtbaar. Analisten kunnen alleen inferenties maken op basis van timing, bedragen en andere metadata, maar ze verliezen de cruciale draad die de binnengekomen fondsen direct linkt aan het geld dat eruit kwam.
De 2.746 ZEC die Ironwood bereikten, kwamen binnen in drie stortingen tussen 08:15 en 08:46 UTC, na passing door twee tussenliggende adressen die fondsen hadden ontvangen van een wallet die Bitget al heeft gemarkeerd. Cryptopolitan meldde dat Ironwood op 28 juli 2026 live ging op Zcash — iets meer dan twee maanden voordat de gestolen ZEC arriveerden.
Een aandelensplitsing valt in dezelfde ochtend
De fondsen uit de hack landden op Zcash in dezelfde ochtend dat de enige in de VS genoteerde ETF voor de token, de Grayscale Zcash ETF (ZCSH), een forward aandelensplitsing van -voor-1 afrondde. Houders van record op 28 september ontvingen twee extra aandelen per aandeel, uitgekeerd na de sluiting op 29 september. Elk aandeel vóór de splitsing werd drie aandelen ter waarde van ongeveer een derde van de oude nettoactivawaarde — het gebruikelijke effect van een forward splitsing, die de koers per aandeel verlaagt zonder de totale waarde van een positie te veranderen.
De overige witwasroutes
De $3,9 miljoen, voor het eerst opgemerkt door on-chain onderzoeker ZachXBT, vertegenwoordigt ongeveer 15% van de ZEC die de aanvallers stal en nu naar privacypools verplaatst. De resterende circa 85% van die ZEC is tot nu toe niet naar shielded pools getraceerd, waardoor de totale in- en uitstroom van de pool de cijfers zijn om in de gaten te houden.
De shielded stortingen zijn slechts één van de exitroutes die de hackers hebben verkend. Ongeveer $6,3 miljoen is in het duister verdwenen via Ether-naar-Bitcoin-swaps via THORChain, een cross-chain swapprotocol. Een poging om meer dan $50 miljoen te verplaatsen via NEAR Intents' SHIELD-systeem mislukte nadat het protocol $503.000 bevroor, maar niet voordat ongeveer $166.000 succesvol was verwerkt, zo meldde Cryptopolitan. Het contrast tussen de twee platformen onderstreept hoe herstelresultaten kunnen afhangen van de vraag of de controles van een protocol gemarkeerde fondsen onderscheppen voordat ze worden afgewikkeld.
Circle en Tether hebben ook een wallet die aan de exploiters was gelinkt op de zwarte lijst geplaatst en $318.013 aan stablecoins bevroren — een hefboom die geldt waar die tokens ook heen gaan, omdat gecentraliseerde stablecoins onder controle van hun uitgevers blijven, zelfs als ze tussen wallets bewegen.
Volgens ZachXBT waren de Chinese actoren die geld verplaatsten voor de vermeende DPRK-aanvallers op 28 september "openlijk om ondersteuning vragen" in Discord-servers en Telegram-kanalen.
Bitgets herstel
Bitget heeft snel gehandeld om zich te herpakken na de zwaarste klap van 2026 tot nu toe. Het bedrijf bevestigde dat het zijn gebruikersbeschermingsfonds heeft hersteld naar $309 miljoen, ongeveer 3.705 Bitcoin, 131% boven de toezegging van $300 miljoen.
Opnames zijn in fasen heropend voor gebruikers, te beginnen met BTC op 28 september, gevolgd door ETH op 29 september en USDT op 30 september. Andere assets, fiat en peer-to-peer-diensten keren op 2 oktober terug, de laatste geplande fase van het herstelschema van de beurs.