Chainalysis gebruikte AI om de Bitget-hack van $387 miljoar terug te voeren op Noord-Korea
Belangrijkste punten
- •Blockchainbedrijf Chainalysis publiceerde woensdag een rapport waarin de Bitget-inbreuk van $387 miljoen op 24 september wordt toegeschreven aan actoren met banden tot Noord-Korea, een conclusie die aansluit bij eerdere uitspraken van Bitget-CEO Gracy Chen en analysebedrijf Elliptic.
- •Volgens Chainalysis duwde de roof de totale waarde van cryptocurrency die in 2026 door aan Noord-Korea gelinkte groepen is gestolen voorbij de $1 miljard.
- •De gestolen fondsen verlieten Bitget binnen drie uur via 23 transacties, verdeeld over Ethereum (49,7%), XRP (40,8%), Zcash (7,6%) en Tron (1,8%).
- •De aanvallers zetten een groot deel van de gestolen X om in Bitcoin via een cross-chain liquiditeitsprotocol en verborgen fondsen in de shielded pool van Zcash, terwijl Circle en Tether slechts ongeveer $318.000 aan gelinkte stablecoins bevriezden.
- •Chainalysis gebruikte AI-automatisering in eigen huis om naar schatting meer dan 20 uur handmatige bridge-afstemming te comprimeren tot minder dan 10 minuten, waarbij menselijke analisten het onderzoek bleven aansturen.

Blockchainanalysebedrijf Chainalysis heeft de hack van vorige maand, waarbij $387 miljoen werd buitgemaakt bij crypto(beurs) Bitget, toegeschreven aan actoren met banden tot Noord-Korea, waarmee het gewicht in de schaal legt bij een groeiende consensus dat de hackers van Pyongyang achter een van de grootste cryptodiefstallen van het jaar zitten.
In een woensdag gepubliceerd rapport koppelde Chainalysis de inbreuk van 24 september aan actoren die verbonden zijn aan de Democratische Volksrepubliek Korea, waarbij het bedrijf stelde dat de roof de totale waarde van crypto die in 2026 door aan Noord-Korea gelinkte groepen is gestolen, voorbij de $1 miljard duwde. Het bedrijf zei dat het sinds de aanval samenwerkt met Bitget en wetshandhavers om de fondsen over meerdere blockchains te traceren. Deze mijlpaal onderstreept de schaal waarop aan Noord-Korea gelinkte groepen inmiddels opereren, en waarom traceerinspanningen zoals deze analysebedrijven, beurzen en wetshandhaving omvatten.
Chainalysis schetste hoe snel het geld zich verplaatste. In de eerste drie uur verliet $387 miljoen Bitget via 23 transacties en kwam terecht op vier netwerken: Ethereum nam bijna de helft voor zijn rekening met 49,7%, gevolgd door XRP met 40,8%, Zcash met 7,6% en Tron met 1,8%. De snelheid van de verspreiding illustreert de uitdaging waar onderzoekers voor staan die de fondsen proberen te volgen.
Vervolgens voerden de aanvallers het geld door cross-chain liquiditeits- en berichtenprotocollen, directe swaps en witwasdiensten in een poging het spoor te verhullen en het opsporingswerk frustreren. Elke sprong tussen chains en activa betekent meer bridges en swaps om af te stemmen, wat het werk achter de analysetafel vermenigvuldigt.
De gestolen XRP trok bijzondere aandacht. In plaats van de tokens naar een beurs te sturen, duwden de aanvallers ze door een cross-chain liquiditeitsprotocol en haalden aan de andere kant Bitcoin eruit. Op die manier verplaatsten tientallen miljoenen dollars zich over roughly anderhalve dag voordat ze uitkwamen op door de aanvallers gecontroleerde Bitcoin-adressen die onderzoekers nu in de gaten houden.
Opmerkelijk is dat Chainalysis aangrijpte op eigen kunstmatige intelligentie om het tempo bij te houden, met aangepaste automatisering die naar schatting meer dan 20 uur handmatige bridge-afstemming comprimeerde tot minder dan 10 minuten. Het bedrijf benadrukte dat de technologie de onderzoekers versnelde in plaats van verving, waarbij menselijke analisten het werk nog steeds aanstuurden. Het snelheidsverschil verklaart de aantrekkingskracht: de aanvallers waren binnen drie uur klaar met het verspreiden van de fondsen, terwijl het handmatige equivalent van zelfs maar een deel van het traceerwerk de meeste dag in beslag zou hebben genomen.
De toeschrijving sluit aan bij eerdere beoordelingen die in de dagen na de inbreuk zijn gemaakt. Bitget-CEO Gracy Chen zei dat de patronen van de aanval overeenkwamen met die van Noord-Koreaanse hackers, en blockchainanalysebedrijf Elliptic noemde een DPRK-link "zeer waarschijnlijk."
De witwasoperatie heeft zich in het openbaar afgespeeld, met scherpe on-chain speurders die elke beweging van de aanvaller volgden. Vroeg in het proces begon de aanvaller fondsen te verbergen in de shielded pool van Zcash, een privacyfunctie die transactiedetails verbergt. Swapdiensten reageerden verdeeld: Near Intents weigerde meer dan $50 miljoen aan aan de hacker gerelateerde swap-verzoeken, om vervolgens enkele dagen later zelf het slachtoffer te worden van een hack, terwijl Thorchain gewoon bleef verwerken. De verdeeldheid benadrukte hoeveel de zichtbaarheid van een witwasspoor afhankelijk is van de keuzes van individuele diensten.
Circle en Tether bevriezden ondertussen ongeveer $318.000 aan stablecoins die aan de gestolen fondsen gelinkt zijn, volgens het rapport — een kleine fractie van de $387 miljoen die is buitgemaakt. Nu onderzoekers de door de aanvaller gecontroleerde Bitcoin-adressen monitoren en een deel van de buit in de shielded pool van Zcash staat, blijft de open vraag in deze zaak hoeveel van het geld uiteindelijk op de gevolgde adressen opduikt.