Chainalysis wykorzystało AI, by prześledzić hack Bitget o wartości 387 mln dolarów aż po Koreę Północną
Najważniejsze informacje
- •Firma analityki blockchain Chainalysis opublikowała w środę raport przypisujący naruszenie bezpieczeństwa Bitget z 24 września o wartości 387 mln dolarów podmiotom powiązanym z Koreą Północną, co pokrywa się z wcześniejszymi wypowiedziami CEO Bitget, Gracy Chen, i firmy Elliptic.
- •Według Chainalysis skok przekroczył próg 1 miliarda dolarów łącznej wartości kryptowalut skradzionych przez grupy powiązane z Koreą Północną w 2026 roku.
- •Skradzione środki opuściły Bitget w ciągu trzech godzin w ramach 23 transferów, dzieląc się między Ethereum (49,7%), XRP (40,8%), Zcash (7,6%) i Tron (1,8%).
- •Napastnicy przekonwertowali znaczną część skradzionego XRP na Bitcoina poprzez międzyłańcuchowy protokół płynności i ukryli środki w chronionej puli Zcash, podczas gdy Circle i Tether zamrozili jedynie około 318 000 dolarów w powiązanych stablecoinach.
- •Chainalysis wykorzystało własną automatyzację AI, aby skompresować szacowane ponad 20 godzin ręcznego uzgadniania mostów do mniej niż 10 minut, przy czym to analitycy nadal kierowali śledztwem.

Firma analityki blockchain Chainalysis przypisała ubiegłomiesięczny hack giełdy kryptowalut Bitget o wartości 387 mln dolarów podmiotom powiązanym z Koreą Północną, dołączając do rosnącego konsensusu, że hakerzy z Pjongjangu stali za jedną z największych kradzieży kryptowalut w tym roku.
W raporcie opublikowanym w środę Chainalysis powiązało naruszenie z 24 września z podmiotami połączonymi z Koreańską Republiką Ludowo-Demokratyczną, stwierdzając, że skok przekroczył próg 1 miliarda dolarów łącznej wartości kryptowalut skradzionych przez grupy powiązane z Koreą Północną w 2026 roku. Firma poinformowała, że od momentu ataku współpracuje z Bitget i organami ścigania, aby śledzić środki w wielu blockchainach. Ten kamień milowy podkreśla skalę, w jakiej działają obecnie grupy powiązane z Koreą Północną, oraz dlaczego działania śledcze takie jak to obejmują firmy analityczne, giełdy i organy ścigania.
Chainalysis opisało, jak szybko przemieszczały się środki. W pierwszych trzech godzinach 387 mln dolarów opuściło Bitget w ramach 23 transferów i trafiło do czterech sieci: Ethereum przejęło blisko połowę (49,7%), po nim XRP (40,8%), Zcash7,6%) i Tron (1,8%). Szybkość rozproszenia ilustruje wyzwanie stojące przed śledczymi próbującymi podążać za środkami.
Następnie napastnicy przepuścili pieniądze przez międzyłańcuchowe protokoły płynności i przesyłu wiadomości, błyskawiczne wymiany oraz usługi prania, aby zatrzeć ślady i utrudnić śledzenie. Każdy przeskok między łańcuchami i aktywami oznacza więcej mostów i wymian do uzgodnienia, co zwielokrotnia pracę w dziale analitycznym.
Skradziony XRP wzbudził szczególną uwagę. Zamiast kierować tokeny na giełdę, napastnicy przepchnęli je przez międzyłańcuchowy protokół płynności i wycofali po drugiej stronie Bitcoina. W ten sposób przez około półtora dnia przemieszczono dziesiątki milionów dolarów, zanim trafiły one na kontrolowane przez napastników adresy Bitcoin, które śledczy obecnie monitorują.
Co godne uwagi, Chainalysis przyznało, że aby nadążyć, korzystało z własnej sztucznej inteligencji, budując dedykowaną automatyzację, która skompresowała szacowane ponad 20 godzin ręcznego uzgadniania mostów do mniej niż 10 minut. Firma podkreśliła, że technologia służyła przyspieszeniu pracy jej śledczych, a nie zastąpieniu ich, przy czym to analitycy nadal kierują pracami. Różnica w tempie wyjaśnia atrakcyjność tego rozwiązania: napastnicy zakończyli rozpraszanie środków w ciągu trzech godzin, podczas gdy ręczny odpowiednik choćby pojedynczej części pracy śledczej zająłby większość dnia.
To przypisanie pokrywa się z wcześniejszymi ocenami dokonanymi w dniach po naruszeniu. CEO Bitget, Gracy Chen, stwierdziła, że wzorce ataku odpowiadały tym stosowanym przez północnokoreańskich hakerów, a firma analityki blockchain Elliptic określiła powiązanie z KRLD jako „wysoce prawdopodobne”.
Operacja prania pieniędzy rozgrywała się jawnie, a wnikliwi śledczy on-chain śledzili każdy ruch napastnika. Na wczesnym etapie napastnik zaczął ukrywać środki w chronionej puli Zcash, funkcji prywatności ukrywającej szczegóły transakcji. Usługi wymiany podzieliły się w reakcji: Near Int odrzucił ponad 50 mln dolarów żądań wymiany powiązanych z hakerem, by kilka dni później sam paść ofiarą ataku, podczas gdy Thorchain kontynuował przetwarzanie transakcji. Ten podział uwypuklił, jak bardzo widoczność śladu prania zależy od wyborów poszczególnych usług.
Tymczasem Circle i Tether zamroziły, według raportu, około 318 000 dolarów w stablecoinach powiązanych ze skradzionymi środkami — ułamek skradzionych 387 mln dolarów. Przy śledczych monitorujących kontrolowane przez napastnika adresy Bitcoin oraz części łupu ukrytej w chronionej puli Zcash, otwarte pytanie w tej sprawie pozostaje: ile środków ostatecznie pojawi się na obserwowanych adresach.