AMLBot śledzi 4 BTC z hacku Bitget do Wasabi CoinJoin
Najważniejsze informacje
- •AMLBot prześledził około 4 BTC z portfeli powiązanych z eksploitem Bitget do Wasabi CoinJoin — to częściowe śledztwo, a nie odzyskanie ani zajęcie środków.
- •Zgodnie ze standardowymi ramami oceny ryzyka AML zanieczyszczone środki wchodzące do rundy CoinJoin zanieczyszczają cały zestaw wyników, narażając giełdy i depozytariuszy na ryzyko związane ze źródłem środków, nawet dla deponentów niebiorących udziału w hacku.
- •THORChain wcześniej odmówił zablokowania około 387,5 mln USD środków z hacku Bitget wpływających do Bitcoin, co ilustruje, jak bezpozwoleniowa infrastruktura mostów komplikuje śledztwo po eksploicie.
- •Bitget otworzył ponownie wypłaty BTC, a wznowienie wypłat ETH zaplanowano na 29 września w ramach etapowego procesu odzyskiwania.
- •Zgodnie z ramami opartymi na proponowanych zasadach FinCEN dotyczących mieszania kryptowalut otrzymywanie wyników z rundy mieszania powiązanej ze znanym hackiem uzasadnia wzmożoną należytą staranność, weryfikację źródła środków i potencjalne złożenie SAR.

Platforma analityki blockchain AMLBot prześledziła około 4 BTC powiązane z hackiem Bitget do Wasabi CoinJoin, identyfikując ścieżkę prania pieniędzy w warstwie prywatności, która komplikuje atrybucję on-chain i stwarza bezpośrednie ryzyko ekspozycji dla każdej giełdy lub depozytariusza przyjmującego wyniki downstream z objętej rundy mieszania.
Co ustala śledztwo AMLBot
AMLBot, działający jako platforma zgodności kryptowalut i analityki blockchain, zidentyfikował przepływ około 4 BTC pochodzących z portfeli powiązanych z eksploitem Bitget, skierowanych do Wasabi CoinJoin. Odkrycie stanowi częściowe rozliczenie przepływu środków — nie jest pełnym odzyskaniem ani zajęciem — a firma przypisała śledztwo monitorowaniu on-chain aktywności portfeli po włamaniu.
Kwota 4 BTC jest istotna mniej ze względu na swój bezwzględny rozmiar, a bardziej z powodu tego, co potwierdza: środki z włamania na Bitget są aktywnie przetwarzane przez infrastrukturę warstwy prywatności. Zespoły zgodności na giełdach i u depozytariuszy powinny traktować każdy wynik CoinJoin z tego okresu jako potencjalny wektor ekspozycji do czasu dalszej analizy zanieczyszczenia.
Kontekst międzyłańcuchowy
Incydent Bitget przyciągnął już znaczną uwagę międzyłańcuchową. Jak wcześniej raportowano,THORChain odmówił zablokowania środków z hacku Bitget podczas ich transferu 387,5 mln USD do Bitcoin](https://defiliban.io/thorchain-refuses-to-block-bitget-hackers-moving-387-5m-to-bitcoin), co ilustruje, jak bezpozwoleniowa infrastruktura mostów komplikuje śledztwo po eksploicie. Do czasu, gdy środki docierają do CoinJoin, śledczy pracują już kilka skoków downstream od pierwotnego adresu eksploitu.
Dlaczego trasa Wasabi CoinJoin zwiększa ryzyko zgodności
Wasabi Wallet implementuje CoinJoin jako protokół transakcyjny wspomagany przez koordynatora: wielu uczestników łączy wejścia i otrzymuje wyniki o równych nominałach, przerywając bezpośrednie powiązanie on-chain między nadawcą a odbiorcą. Ta struktura równych wyników ma na celu utrudnienie analizy klastrów — podstawowego narzędzia, jakiego platformy analityki blockchain używają do śledzenia środków między adresami.
Zgodnie ze standardowymi ramami oceny ryzyka AML, gdy znane zanieczyszczone środki wchodzą do rundy CoinJoin, zanieczyszczają cały zestaw wyników z tej rundy. Giełdy przyjmujące jakikolwiek wynik z rundy mieszania zawierającej środki z hacku Bitget napotykają zatem ryzyko związane ze źródłem środków, nawet jeśli konkretny deponent nie miał bezpośredniego związku z eksploitem. To jest podstawowa ekspozycja zgodności: CoinJoin rozprowadza zanieczyszczenie probabilistycznie na wszystkich uczestników. Dla zwykłych użytkowników praktycznym skutkiem jest to, że depozyty nieposiadające związku z hackiem mogą mimo to skutkować wzmożoną należyta starannością, zapytaniami o źródło środków lub opóźnieniami w przetwarzaniu, jeśli dotkną objętego wyniku.
Zachodzi rozróżnienie między wskaźnikami ryzyka a dowodem zamiaru prania pieniędzy. CoinJoin jest legalnym mechanizmem prywatności, a większość uczestników każdej rundy nie jest powiązana ze środkami pochodzącymi z działalności przestępczej. Jednak zgodnie z ramami opartymi na proponowanych zasadach FinCEN dotyczących mieszania wymienialnych walut wirtualnych, otrzymywanie wyników z usługi mieszania używanej do przetwarzania środków ze znanego hacku stanowi istotny wskaźnik ryzyka, który uzasadnia wzmożoną należytą staranność, weryfikację źródła środków oraz potencjalne złożenie raportu o podejrzanej aktywności (SAR).
Implikacje operacyjne dla giełd i zespołów zgodności
Bezpośrednim działaniem dla giełd i depozytariuszy jest przeprowadzenie skanowania wyników CoinJoin względem znanego klastra adresów hacku Bitget. Platformy analityczne obsługujące śledzenieanieczyszczenia przez rundy mieszania, w tym AMLBot, mogą przypisywać probabilistyczne wyniki ekspozycji wynikom z odpowiednich rund mieszania. Depozyty flagowane powyżej progu wymagają dokumentacji sprawy i ręcznego przeglądu przed przetworzeniem.
Ponieważ Bitget realizuje proces odzyskiwania — z wznowionymi wypłatami BTC i zaplanowanym wznowieniem ETH na 29 września — praktyczne okno ryzyka dla zespołów zgodności wykracza poza samą giełdę. Każda platforma w przepływie downstream, w tym biura OTC, agregatory DEX i mosty, powinna traktować wyniki CoinJoin powiązane z tym oknem czasowym ze zwiększoną ostrożnością, dopóki AMLBot lub inni dostawcy analityki nie opublikują bardziej kompletnego klastra adresów. Wskaźniki do monitorowania obejmują whether opublikowanie rozszerzonych danych klastrowych obejmujących dodatkowe rundy mieszania, rozwój regulacji inspirowanych propozycją FinCEN dotyczącą mieszania oraz whether wznowienie wypłat Bitget zgodzi się z deklarowanym harmonogramem.
Szerszą lekcją na poziomie protokołu jest to, że połączenie bezpozwoleniowego routingu międzyłańcuchowego i warstw prywatności CoinJoin tworzy ścieżkę tłumienia, która znacząco wydłuża horyzont śledztwa. Programy zgodności opierające się wyłącznie na skanowaniu bezpośrednich depozytów bez analizy skoków są strukturalnie nieprzygotowane na ten wzorzec zagrożenia. Kalibrowane oceny ryzyka, propagacja zanieczyszczenia przez wiele skoków oraz szybka eskalacja alertów do starszego personelu zgodności to minimalne kontrole uzasadnione, gdy hack dużej giełdy przecina się z aktywnym użyciem CoinJoin.