Haker Bitget przenosi 3,8 miliona dolarów do maskowanej puli Zcash, gdy Near odrzuca wymiany o wartości 50 milionów dolarów
Najważniejsze informacje
- •Atakujący przeniósł około 2 700 ZEC, warte około 3,8 miliona dolarów i stanowiące około jedną siódmą skradzionych ZEC, do maskowanej puli Ironwood na Zcash od 30 września, według śledczego ZachXBT.
- •Bitget informuje, że jego fundusz ochronny pokrywa stratę 387,5 miliona dolarów, pozostawiając salda klientów nienaruszone, po tym jak atakujący włamali się do systemów backendowych i sfabrykowali dane transakcji, zamiast wykraść klucze prywatne, począwszy od 24 września.
- •System skanowania SHIELD Near Intents odrzucił wymiany związane z hakerem na ponad 50 milionów dolarów i zamroził około 503 000 dolarów w trakcie wymiany, podczas gdy około 166 000 dolarów przedostało się przez.
- •Thorchain odmówił prośby Bitget o zablokowanie adresów atakującego, argumentując, że zatrzymania to awaryjne zabezpieczenia protokołu, a nie selektywne zamrożenia, a dane on-chain pokazują, że przekonwertował dla hakera około 2 390 ETH, około 6,3 miliona dolarów, na 75,2 BTC.
- •Dyrektorka generalna Bitget Gracy Chen powiązała adresy IP i wzorzec ataku z hakerami z Korei Północnej, a Elliptic uznaje to powiązanie za wysoce prawdopodobne, określając je jako największą podejrzewaną kradzież koreańskopółnocną w 2026 roku i przekraczającą łączną kwotę za rok ponad 1 miliard dolarów, choć żaden rząd nie potwierdził tej atrybucji.

Haker, który wyłudził 387,5 miliona dolarów z giełdy kryptowalut Bitget, zaczął ukrywać część łupu w puli prywatności na Zcash — to najnowszy etap operacji prania pieniędzy, która wywołała radykalnie różne reakcje platform cross-chain, znalezionych na drodze środków.
Śledczy on-chain ZachXBT poinformował w środę, że atakujący rozpoczął przenoszenie około 2 700 ZEC, natywnego tokena Zcash — około 3,8 miliona dolarów — do Ironwood, maskowanej puli na blockchainie Zcash nastawionym na prywatność, przy czym aktywność rozpoczęła się 30 września.
Maskowana pula to część sieci Zcash, która szyfruje nadawcę, odbiorcę i kwotę, dzięki czemu nikt nie może śledzić środków po ich wpłacie. Ironwood uruchomiono 28 lipca, aby zastąpić starszą pulę Orchard, po tym jak badacz odkrył błąd, który mógł pozwolić na wygenerowanie podrobionych monet.
Według śledzenia on-chain wpłata stanowi około jedną siódmą skradzionych w haku ZEC. Śledczy mogą nadal obserwować monety wchodzące do puli i z niej wychodzące, ale maskowany projekt oznacza, że nie widzą, co dzieje się pomiędzy. Pozostałe około sześć siódmych skradzionych ZEC nie zostało zaobserwowane jako wchodzące do puli w cytowanym śledzeniu, przez co te salda pozostają widoczne dla śledczych do momentu, gdy jakakolwiek część zostanie przesłana do maskowania.
To wydarzenie wieńczy tydzień, w którym atakują spotkał się z radykalnie różnym traktowaniem ze strony zaangażowanych usług: Near Intents poinformował, że odrzucił wymiany związane z hakiem na ponad 50 milionów dolarów, natomiast Thorchain odmówił prośby Bitget o zablokowanie adresów atakującego.
Bitget szaci kradzież na 387,5 miliona dolarów. Dyrektorka generalna Gracy Chen stwierdziła, że adresy IP i wzorzec ataku odpowiadają hakerom z Korei Północnej, a firma analityki blockchain Elliptic uważa powiązanie z Koreą Północną za "wysoce prawdopodobne". Elliptic określa go również jako największą podejrzewaną kradzież koreańskopółnocną w 2026 roku, co przekracza łączną kwotę za ten rok ponad 1 miliard dolarów. Żaden rząd nie potwierdził tej atrybucji.
Jak dotarły tu pieniądze
Napad rozpoczął się 24 września, gdy systemy Bitget wykryły nieautoryzowane transfery z gorących portfeli — portfeli podłączonych do internetu, przechowujących codzienne środki giełdy. Chen stwierdziła, że atakujący dostali się do systemów backendowych i sfabrykowali dane transakcji, zamiast wykraść klucze prywatne. Bitget informuje, że jego fundusz ochronny pokrywa straty, więc salda klientów pozostają nienaruszone.
Potem przyszło pranie pieniędzy. TRM Labs ustaliło, że atakujący podzielił środki na świeże portfele z okrągłymi kwotami, po około 10 000 ETH lub 20 milionów XRP każdy. Mniejsze porcje przeszły przez usługi wymiany cross-chain — narzędzia wymieniające jedną kryptowalutę na inną na innym blockchainie, co zaciera ślady — w tym Thorchain, Across, Bridgers, Chainflip i FixedFloat.
Near Intents natomiast odmówił. Dyrektor zarządzający Aleksiej Szewczenko poinformował we wtorek, że jego system skanowania o nazwie SHIELD odrzucił wymiany związane z atakującym z Bitget na ponad 50 milionów dolarów. Około 503 000 dolarów zostało zamrożonych w trakcie wymiany, a około 166 000 dolarów przedostało się przez, jak powiedział.
Near informuje, że zamrożone środki przejdą przez procedury prawne i windykacyjne. Decyzja ta wywołała znaną w krypto dyskusję o słowie "permissionless", oznaczającym, że każdy może korzystać z sieci bez zgody. Współzałożyciel Near Illia Polosukhin argumentował, że nie zobowiązuje to każdej aplikacji do przetwarzania każdej transakcji. Obie platformy pokazały w jednym tygodniu konkurujące strategie krypto: skanowanie na poziomie aplikacji, jak wybrał Near, lub zachowanie neutralności protokołu, co według Thorchain jest konieczne.
Thorchain poszedł w drugą stronę. Po tym jak Chen publicznie poprosiła o odowę obsługi adresów atakującego, Thorchain napisał w poście na X, że zatrzymanie sieci to narzędzie awaryjne chroniące protokół, a nie sposób na zamrożenie konkretnych środków lub wymian. Według twórców siecią zarządzają niezależni operatorzy węzłów głosujący nad zatrzymaniami, a nie firma.
A THORChain network halt is an emergency security mechanism designed to protect the protocol.
A halt is not a selective freeze of specific funds or an individual swap.
During the May 2026 exploit that resulted in $10.7M stolen from the liquidity pools, the attackers addresses…
— THORChain (@THORChain) September 28, 2026
Najbardziej oczywisty zarzut jest taki, że Thorchain już wcześniej zatrzymywał transakcje. Po eksploicie o wartości 10,7 miliona dolarów 15 maja zatrzymał całą swoją sieć na około pięć tygodni, według własnego raportu, i wznowił działanie dopiero 22 czerwca.
W międzyczasie wymiany hakera płynęły dalej. W poniedziałek kilka transz o łącznej wartości około 2 390 ETH — około 6,3 miliona dolarów — zostało przekonwertowanych na 75,2 BTC przez Thorchain, jak pokazują dane on-chain.
Dalej, obserwowalne wskaźniki są konkretne: czy kolejne ZEC trafią do Ironwood, czy nagroda przyniesie rezultaty i czy zapowiedziane przez Near postępowania prawne i windykacyjne przyniosą efekty w sprawie zamrożonych 503 000 dolarów. Bitget oferuje nagrodę w wysokości 5% dowolnych zamrożonych środków i kolejne 5% odzyskanych środków, z wyłączeniem działań nakazanych przez sądy lub organy ścigania.