Haker Bitget przeniósł miliony XRP, a zamrożenie okazuje się niemożliwe
Najważniejsze informacje
- •Około 54 mln XRP opuściło pięć oryginalnych kont przechowujących do 12:41 UTC 26 września, a na miejscu pozostało około 49 mln XRP o wartości blisko 75 mln dolarów.
- •Około 103 mln XRP skradzionych z kont powiązanych z Bitget 24 września zostało najpierw skonsolidowanych na jednym adresie oznaczonym przez Arkham jako Bitget Hacker, a następnie podzielonych między pięć portfeli.
- •Natywne XRP nie posiada mechanizmu zamrażania na poziomie emitenta, więc Ripple i walidatorzy XRP Ledger nie mogą umieścić skradzionych środków na czarnej liście ani ich zablokować, w przeciwieństwie do tokenów emitowanych.
- •Circle i Tether zamroziły około 320 tys. dolarów w USDC i USDT związanych z tym samym włamaniem, co podkreśla różne ścieżki odzyskiwania dla stablecoinów i natywnego XRP.
- •Analiza on-chain z 25 września prześledziła jedną trasę w kierunku infrastruktury depozytowej Binance i MEXC, gdzie kontrole powiernicze i destination tagi mogą umożliwić platformom identyfikację i zatrzymanie środków.

XRP z włamania na Bitget nie znajduje się już tam, gdzie pierwotnie wylądował. Analiza CoinDesk rekordów XRP Ledger wykazała, że około 54 mln XRP opuściło pięć oryginalnych kont używanych do przechowywania łupu z Bitget do godziny 12:41 UTC 26 września. Dwa konta, z których każde zaczynało od 20 mln XRP, zostały zredukowane do około 23 i 55 XRP, podczas gdy trzecie nadal posiadało około 5,8 mln XRP.
Około 49 mln XRP, wycenianych wówczas na blisko 75 mln dolarów, pozostało na tych pięciu pierwotnych kontach. Ta liczba obejmuje wyłącznie oryginalne konta przechowujące: środki, które je opuściły, mogą nadal znajdować się pod kontrolą atakującego w nowo utworzonych portfelach, a sama księga nie pozwala określić, jaka część przeniesionej podaży pozostaje w zasięgu atakującego. Kluczowe pytanie na poziomie łańcucha brzmi, czy XRP ostatecznie trafi do usługi, może zidentyfikować i zatrzymać osobę kontrolującą środki.
Pięć oryginalnych portfeli pokazuje tylko pierwszy etap
Aby zrozumieć, co faktycznie mierzy kwota 83 mln dolarów, warto oddzielić pierwotną kradzież od późniejszej redystrybucji. Publiczne zapisy blockchain pokazują, że około 103 mln XRP opuściło dwa konta XRPL powiązane z Bitget 24 września i trafiło na adres rwNhefsz1UQEusxhCvHip3RANinWi4CTck. Arkham przypisał ten adres do swojej encji Bitget Hacker. Środki zostały następnie podzielone między pięć kont przechowujących.
Ten dwuetapowy wzorzec — najpierw konsolidacja, później redystrybucja — jest typowy dla prania pieniędzy po włamaniach na giełdy i wyznacza granicę między tym, co publiczne dane z księgi mogą ustalić, a tym, czego ustalić nie mogą. Podział potwierdza, dokąd XRP trafiło pierwotnie. Sam w sobie nie może pokazać, czy każdy kolejny adres należy do tego samego operatora, pośrednika prającego pieniądze czy klienta giełdy. Nazywanie każdego transferu „wypłatą środków” przekraczałoby stan dowodów. Przesunięcie między portfelami kontrolowanymi przez atakującego samo w sobie nie tworzy nowej presji sprzedażowej; sprzedaż staje się konkretnym ryzykiem dopiero wtedy, gdy trasa dociera do zcentralizowanej giełdy, biura OTC, usługi błyskawicznej wymiany lub innej bramki, która może zamienić XRP na inny aktyw lub walutę fiat.
Ripple nie może zamrozić natywnego salda XRP
To ograniczenie jest wpisane w sposób, w jaki XRP Ledger traktuje swój zasób natywny. XRP nie jest tokenem emitowanym i nie ma emitenta, który mógłby umieścić konto na czarnej liście. Dokumentacja XRPL stanowi, że funkcje zamrażania dotyczą tokenów emitowanych przechowywanych poprzez linie zaufania, a nie samego XRP. Ripple, XRPL Foundation i walidatorzy nie mają więc wbudowanego uprawnienia do oznaczenia tych natywnych kont XRP jako zamrożonych, a zwykła płatność z konta posiadającego wystarczającą ilość XRP pozostaje ważna według obecnych zasad księgi.
Śledzalność to nie to samo co kontrola. XRP Ledger czyni każdy transfer publicznym, jednak ta przejrzystość nie daje Ripple uprawnienia do przejęcia lub zablokowania natywnego XRP przechowywanego na innym koncie.
Kontrast widać w części stablecoinowej tego samego włamania. CoinDesk podał, że Circle i Tether zamroziły około 320 tys. dolarów w USDC i USDT związanych z incydentem. Te aktywa posiadają mechanizmy czarnych list na poziomie emitenta. Natywne XRP nie, i ta asymetria wyjaśnia, dlaczego dwie części tego samego włamania mają tak różne ścieżki odzyskiwania.
Kluczowym punktem interwencji jest depozyt na giełdzie
Gdy XRP trafia na adres kontrolowany przez giełdę, kwestia przesuwa się z zasad protokołu na kontrolę powierniczą. Giełda może powiązać oznaczony depozyt XRP z kontem klienta, wstrzymać wypłaty lub handel, zabezpieczyć zapisy i współpracować z dochodzeniem. Na tym etapie wynik zależy od własnych kontroli platformy, a nie od zasad księgi.
To rozróżnienie ma szczególne znaczenie w XRP Ledger, ponieważ duże giełdy powszechnie korzystają ze wspólnych portfeli depozytowych. Destination tag informuje giełdę, które wewnętrzne konto klienta powinno otrzymać płatność. Tag nie jest publicznym dowodem tożsamości osoby, ale tworzy punkt, w którym platforma może dopasować depozyt z łańcucha do własnych zapisów klientów.
Analiza publicznego XRPL z 25 września prześledziła jedną trasę z oryginalnego konta przechowującego przez adresy pośrednie w kierunku infrastruktury depozytowej Binance i MEXC. Nie dowodzi to, że te giełdy otrzymały lub zaksięgowały wszystkie kolejne transfery, a żadnej z platform nie należy opisywać jako zamrożącej środki bez publicznego potwierdzenia. Pokazuje to natomiast, dlaczego alerty on-chain mają znaczenie, zanim duży saldo dotrze do punktu wyjścia.
Konta przechowujące szybko się opróżniają
Punkt kontrolny na giełdzie staje się coraz pilniejszy, ponieważ oryginalne konta przechowujące szybko się opróżniają. Według przeglądu CoinDesk w dniu 26 września o 04: UTC posiadały one około 70 mln XRP; około osiem godzin później saldo spadło do około 49 mln XRP. W innym widocznym szczególe jedno konto nie wysłało około 521 tys. XRP z powodu niewystarczających środków, a drugie konto przesłało identyczną kwotę do zamierzonego odbiorcy około godzinę później.
Ten wzorzecwierdza wniosek, że środki są aktywnie redystrybuowane. Nie ustala on jednak powodu każdego transferu, czy konkretny portfel należy do usługi prania pieniędzy, ani ile XRP dotarło na rynek. Te pytania wymagają dowodów wykraczających poza samą księgę.
To, co nadal można obserwować z poziomu księgi, jest konkretne: tempo dalszych wypływów z kont przechowujących, wielkość pozostałych środków oraz to, czy którykolwiek adres docelowy odpowiada znanej infrastrukturze depozytowej giełd.
Decydującym momentem nie jest kolejny transfer między anonimowymi portfelami. Jest nim pierwszy punkt, w którym śledzalne saldo XRP trafia do usługi, która wie, kto kontroluje konto, i może uniemożliwić ponowne opuszczenie środków.
Ten artykuł ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej ani prawnej. Salda on-chain, etykiety portfeli i działania giełd mogą szybko się zmieniać w miarę postępu dochodzenia.