AktualnościKryptoSprawca włamania na Bitget przeniósł 3,8 mln USD w ZEC do maskowanej puli Ironwood w Zcash

Sprawca włamania na Bitget przeniósł 3,8 mln USD w ZEC do maskowanej puli Ironwood w Zcash

Autor: Crypto Adventure·

Najważniejsze informacje

  • •Portfele powiązane ze sprawcą włamania na Bitget przeniosły roughly 2700 ZEC, o wartości 3,8 mln USD, do maskowanej puli Ironwood w Zcash, co stanowi około 14% z 18 900 ZEC ukradzionych podczas włamania.
  • •Śledczy on-chain ZachXBT opisał portfele jako należące do rzekomo powiązanych z Koreą Północną atakujących, ale Bitget nie wydał formalnego przypisania, podczas gdy Mandiant i SlowMist prowadzą trwające śledztwo.
  • •Włamanie z 24 września jest obecnie szacowane na około 388 mln USD, w porównaniu z początkowo zidentyfikowanymi 351,6 mln USD, po zaklasyfikowaniu dodatkowych transferów Zcash i TRON jako części incydentu.
  • •Po wpisaniu ZEC do Ironwood adresy i kwoty są szyfrowane, więc analiza publicznego blockchaina nie może śledzić monet poza trema zidentyfikowanymi depozytami, chyba że uczestnik ujawni klucze podglądu.
  • •Bitget oferuje 5% nagrody za pomoc w zamrożeniu lub zwrocie skradzionych aktywów, a jego Fundusz Ochronny, który posiadał ponad 464 mln USD, został wyznaczony do pokrycia strat użytkowników, w miarę jak wypłaty są wznawiane do 2 października.
Sprawca włamania na Bitget przeniósł 3,8 mln USD w ZEC do maskowanej puli Ironwood w Zcash

Adresy powiązane ze sprawcą włamania na Bitget rozpoczęły przenoszenie około 2700 ZEC, o wartości 3,8 mln USD, do maskowanej puli Ironwood w Zcash, otaczając dodatkową warstwą prywatności środki ukradzione podczas włamania na giełdę z 24 września.

Transfery stanowią roughly 14% z 18 900 ZEC zabranych z infrastruktury gorących portfeli Bitget. Śledczy zidentyfikowali trzy depozyty Ironwood, gdy środki zaczęły opuszczać przejrzysty adres opublikowany w związku z atakiem.

Śledczy on-chain ZachXBT opisał portfele jako należące do rzekomo powiązanych z Koreą Północną atakujących. Bitget nie przypisał formalnie włamania Korei Północnej, a śledztwo sądowo-techniczne trwa z udziałem Mandiant i SlowMist. Jednostki hakerskie powiązane z Koreą Północną były wskazywane przez badaczy i organy ścigania w serii większych kradzieży kryptowalut w ostatnich latach, choć formalne przypisanie w trwających sprawach następuje zazwyczaj po zakończeniu prac śledczych.

ZEC stanowi część włamania szacowanego na około 388 mln USD, które objęło gorące i ciepłe portfele w sieciach Zcash, Ethereum i kilku sieciach EVM, XRP Ledger oraz TRON. Kwota końcowa wzrosła z początkowo zidentyfikowanych 351,6 mln USD po zaklasyfikowaniu dodatkowych transferów Zcash i TRON jako części incydentu.

Ironwood zaciera ślad poza depozytem

Zcash aktywował Ironwood 28 lipca w ramach aktualizacji sieci NU6.3. Pula zastąpiła Orchard jako podstawowa maskowana pula sieci po odkryciu wcześniej w tym roku luki w soundness.

Maskowane transakcje Zcash szyfrują adresy i kwoty transakcji które w przeciwnym razie byłyby publicznie widoczne. Gdy ZEC trafia do maskowanej puli, publiczny blockchain nie zawiera już wystarczających informacji, aby odtworzyć dalszą ścieżkę płatności, chyba że uczestnik zapewni dodatkowe ujawnienie — krok, który Zcash umożliwia za pomocą kluczy podglądu (viewing keys), pozwalających uczestnikom transakcji udostępniać audytorom lub śledczym dostęp tylko do odczytu do zamaskowanej aktywności.

Trzy zidentyfikowane depozyty potwierdzają zatem, że skradzione ZEC trafiły do Ironwood, ale sama analiza publicznego łańcucha nie może śledzić tych samych monet przez późniejsze maskowane transfery w taki sposób, w jaki można śledzić przejrzyste adresy Zcash.

Około 16 200 ZEC z pierwotnych 18 900 ZEC pozostaje poza 2700 ZEC zidentyfikowanymi w najnowszej aktywności maskowania, choć dodatkowe ruchy mogą zmienić ten stan.

Działania odzyskowe obejmują wiele sieci

Ruch Zcash następuje, gdy Bitget nadal stara się zamrozić lub odzyskać środki w wielu łańcuchach i kanałach płynności. Giełda zaoferowała 5% nagrody za dobrowolną pomoc, która bezpośrednio doprowadzi do zamrożenia lub zwrotu skradzionych aktywów.

Próby zatrzymania innych części środków ujawniły już ograniczenia odzyskiwania międzyłańcuchowego. THORChain odrzucił wnioski o ograniczenie adresów powiązanych z kradzieżą, wywołując szerszy spór o decentralizację, czy protokoły obsługiwane przez walidatorów powinny interweniować, gdy publicznie zidentyfikowane skradzione aktywa przechodzą przez ich infrastrukturę.

Fundusz Ochronny Bitget posiadał ponad 464 mln USD w chwili włamania i został wyznaczony do pokrycia skutków finansowych dla użytkowników. Wypłaty BTC i ETH zostały już wznowione, wypłaty USDT zostały ponownie otwarte 30 września, a pozostałe wypłaty tokenów, fiat i P2P są zaplanowane na 2 października.

Najnowsze transakcje Ironwood pozostawiają około 16 200 ZEC z pierwotnego skradzionego salda Zcash poza zidentyfikowanymi maskowanymi depozytami, podczas gdy prace nad śledzeniem i odzyskiwaniem trwają w odniesieniu do pozostałych aktywów zabranych podczas włamania. Czy Bitget przejdzie do formalnego przypisania po opublikowaniu ustaleń Mandiant i SlowMist, pozostaje jednym z otwartych pytań w tej sprawie.