Hack Bitget: gdzie trafiły skradzione 387 mln USD?
Najważniejsze informacje
- •BlockSec prześledził około 387,5 mln USD skradzionych środków z Bitget przez Bitcoin, międzyłańcuchowy protokół THORChain oraz serwis identyfikowany jako CoinJoi.
- •Zarząd THORChain odrzucił wniosek o wpisaniu adresów hakera na czarną listę, co wywołało komentarze Vitalika Buterina i podsyciło debatę o odpowiedzialności zdecentralizowanych protokołów za filtrowanie skradzionych środków.
- •NEAR Intents poinformował o zablokowaniu około 50 mln USD przepływów z hacku Bitget — największej pojedynczej interwencji w udokumentowanym szlaku środków.
- •Bitget wznowił wypłaty Bitcoina po tym, jak haker zamienił ETH przez THORChain, a wypłaty Ethera zaplanowano jako następne.
- •AMLBot oddzielnie prześledził 4 BTC z hacku do Wasabi CoinJoin, choć badanie nie potwierdza, czy CoinJoi i Wasabi CoinJoin odnoszą się do tego samego serwisu.

Firma zajmująca się bezpieczeństwem blockchainów BlockSec prześledziła ruch środków skradzionych podczas hacku Bitget, donosząc, że około 387,5 mln USD przepłynęło przez Bitcoin, międzyłańcuchowy protokół THORChain oraz serwis identyfikowany jako CoinJoi. Śledztwo dokumentuje wzorzec zacierania śladów, który stał się powszechny przy dużych hackach giełd: konwersja aktywów on-chain, zamiana między łańcuchami, a następnie fragmentacja śladu.
Co ujawniło śledztwo BlockSec
Według opublikowanej analizy BlockSec skradzione środki z Bitget nie pozostały bezczynne. Atakujący przeniósł aktywa do Bitcoina, wykorzystał THORChain jako międzyłańcuchową warstwę routingu i przepuścił środki przez CoinJoi. Każdy z tych etapów pełni odrębną funkcję w zerwaniu powiązania on-chain między pierwotną kradzieżą a ewentualną próbą wypłaty środków.
THORChain umożliwia natywne zamiany międzyłańcuchowe bez tokenów opakowanych i scentralizowanych mostów, co czyni go technicznie skutecznym narzędziem do przenoszenia wartości między łańcuchami. Po hacku zarząd THORChain odrzucił wniosek o wpisaniu adresów hakera Bitget na czarną listę, decyzję, która wywołała komentarze współzałożyciela Ethereum Vitalika Buterina i zaostrzyła debatę o tym, czy zdecentralizowane protokoły ponoszą odpowiedzialność za filtrowanie skradzionych środków. Ta debata wpisuje się w dłuż oś regulacyjną: w 2022 roku amerykański Urząd Kontroli Aktywów Zagranicznych (OFAC) Departamentu Skarbu nałożył sankcje na mikser Bitcoina Blender.io oraz działający na Ethereum protokół mieszający Tornado Cash z powodu ich wykorzystania do prania pieniędzy z hacków — działania, które wywołały trwającą debatę prawną o zasięgu sankcji wobec otwartoźródłowych, bezpozwoleniowych protokołów.
Oddzielnie firma analityczna AMLBot zidentyfikowała mniejszą część ruchu: 4 BTC z hacku Bitget prześledzono do Wasabi CoinJoin, narzędzia prywatności Bitcoin mieszającego transakcje w celu zatarcia powiązań wejście-wyjście. Wzmianka o CoinJoi w śledztwie BlockSec może dotyczyć tej samej aktywności mieszania, choć raport nie potwierdza, czy CoinJoi i Wasabi CoinJoin odnoszą się do tego samego serwisu, czy do odrębnych etapów w łańcuchu.
Granice tego, co ustala śledztwo
Śledzenie potwierdza zaobserwowane ruchy aktywów; nie ustala jednak ich ostatecznego losu. Opublikowana analiza BlockSec pokazuje, gdzie przepłynęły środki, ale nie czy zostały odzyskane, zamrożone przez giełdy czy skonwertowane na waluty fiducjarne. To odrębne kwestie, zależne od tego, czy którykolwiek scentralizowany serwis na trasie współpracował ze śledczymi. To właśnie nadaje śledzeniu charakter operacyjny: jego praktyczna wartość leży w identyfikacji punktów, w których środki można jeszcze przechwycić, podczas gdy bezpozwoleniowe segmenty trasy w dużej mierze pozostają poza kontrolą jakiejkolwiek pojedynczej strony.
Nie wszystkie skradzione środki dotarły do anonimowych protokołów bez przeszkód. NEAR Intents poinformował o zablokowaniu około 50 mln USD przepływów z hacku Bitget, co stanowi największą pojedynczą interwencję w udokumentowanym szlaku środków. Pozostała większość z 387,5 mln USD przesunęła się dalej kanałami, w których interwencja była niedostępna bądź odmówiono jej.
Sam Bitget rozpoczął przywracanie użytkownikom dostępu do środków. Wypłaty Bitcoina wznowiono po tym, jak haker zamienił ETH przez THORChain, a wypłaty Ethera zaplanowano jako następne. Kolejność zdarzeń wskazuje, że Bitget nadał priorytet przywróceniu płynności BTC, gdy atakujący przeniósł już część kradzieży denominowaną w ETH poza platformę.
Co trasa oznacza dla śledztw on-chain
Trasa Bitcoin–THORChain–CoinJoi odzwierciedla wzorzec znany z innych dużych hacków giełdowych: wykorzystanie bezpozwoleniowego protokołu międzyłańcuchowego w celu zerwania śladu aktywów na granicy łańucha, a następnie etap mieszania monet w celu sfragmentowania UTXO Bitcoina. Dla zespołów śledczych on-chain taka kombinacja wymaga analizy obejmującej co najmniej dwa łańcuchy oraz probabilistycznego grupowania UTXO, zamiast prostego podążania za adresami.
Kwota 387,5 mln USD, jeśli się potwierdzi, zaliczyłaby to zdarzenie do większych kradzieży na pojedynczej giełdzie w ostatnich latach. Śledztwo BlockSec stanowi najwcześniejsze publiczne rozliczenie ruchu środków, ale pełny obraz tego, ile ostatecznie odzyskano, zamrożono czy wyprano, będzie zależał od raportów giełd i firm analitycznych w nadchodzących tygodniach i miesiącach. Wśród otwartych pytań pozostaje: czy kolejne serwisy na trasie podejmą działania w celu zamrożenia środków oraz czy decyzja zarządu o niewpisaniu na czarną listę zwróci ponowną uwagę regulatorów na bezpozwoleniową infrastrukturę międzyłańcuchową.
Zastrzeżenie: niniejszy artykuł ma wyłącznie charakter informacyjny i nie stanowi porady finansowej ani inwestycyjnej. Rynki kryptowalut i aktywów cyfrowych wiążą się ze znacznym ryzykiem. Zawsze przeprowadzaj własne badania przed podjęciem decyzji.