AktualnościKryptoWłamanie do Bitget przypisane Korei Północnej — skradzione XRP zamienione na Bitcoina

Włamanie do Bitget przypisane Korei Północnej — skradzione XRP zamienione na Bitcoina

Autor: Blockonomi·

Najważniejsze informacje

  • •Chainalysis przypisało włamanie do Bitget z 24 września, ze stratami zrewidowanymi do około 387,5 miliona dolarów, aktorom powiązanym z Koreą Północną, przekraczając próg 1 miliarda dolarów kradzieży kryptowalut przez grupy związane z DPRK w 2026 roku.
  • •Atakujący przekonwertowali skradzione XRP na Bitcoina poprzez zdecentralizowany protokół międzyłańcuchowy THORChain, omijając scentralizowane giełdy; według Bitquery na dzień 29 września przekonwertowano 90,5% skradzionego XRP.
  • •Bitget dołączył do Drift Protocol i KelpDAO jako główny cel powiązany z Koreą Północną w tym roku, po dwóch kwietniowych atakach o łącznej wartości około 577 milionów dolarów.
  • •Bitget podniósł szacunek strat, uwzględniając wcześniej niepoliczone transfery w Zcash i Tron, naprawił lukę i oferuje nagrody w wysokości 5% zamrożonych środków plus 5% odzyskanych środków.
  • •Chainalysis wykorzystało własne narzędzia AI do śledzenia, skracające ponad 20 godzin ręcznego uzgadniania mostów do poniżej 10 minut, podążając za środkami do adresów Bitcoin kontrolowanych przez atakujących.
Włamanie do Bitget przypisane Korei Północnej — skradzione XRP zamienione na Bitcoina

Chainalysis przypisało włamanie na giełdę kryptowalut Bitget o wartości około 387 milionów dolarów aktorom powiązanym z Koreą Północną, wskazując, że naruszenie z 24 września przebiło wartość skradzionych przez grupy związane z DPRK aktywów cyfrowych powyżej 1 miliarda dolarów w 2026 roku. W raporcie z 1 października firma zajmująca się analityką blockchaina opisała, w jaki sposób atakujący przemieszczali skradzione XRP przez wiele blockchainów i konwertowali je na Bitcoina, nie kierując środków przez scentralizowaną giełdę.

Bitget niezależnie potwierdził straty w wysokości około 387,5 miliona dolarów po rewizji pierwotnego szacunku. Zaktualizowane przypisanie następuje po wcześniejszych podejrzeniach zgłoszonych przez CEO Bitget, Gracy Chen, i stanowi dalszy dowód w trwającym dochodzeniu bezpieczeństwa.

Kradzieże powiązane z Koreą Północną przekraczają 1 miliard dolarów w 2026 roku

W wyniku naruszenia w Bitget giełda dołącza do Drift Protocol i KelpDAO wśród głównych platform dotkniętych w tym roku atakami związanymi z Koreą Północną. Incydent w Bitget nastąpił po dwóch kwietniowych zdarzeniach, które łącznie kosztowały około 577 milionów dolarów.

1 kwietnia atakujący wypłuczyli 285 milionów dolarów z Drift Protocol. Firma analityki blockchaina TRM opisała miesiące inżynierii społecznej, w tym spotkania z pracownikami, zanim atakujący opanowali proces zatwierdzania i uzyskali autoryzacje potrzebne do wykonania nieuprawnionych wypłat.

KelpDAO ucierpiał w odrębnym ataku na most o wartości 292 milionów dolarów 18 kwietnia. LayerZero powiązał tę operację z TraderTraitor, północnokoreańską grupą zagrożenia związaną z Lazarus. Według TRM dwa kwietnioweaki stanowiły 76% strat z włamań kryptowalutowych do końca tego miesiąca, choć liczba ta obejmuje wcześniejszy okres sprawozdawczy, a nie roczną sumę obejmującą teraz Bitget.
Chainalysis oszacowało, że północnokoreańscy hakerzy ukradli ponad 2 miliardy dolarów w 2025 roku. Najnowsze przypisanie plasuje kolejne poważne naruszenie na giełdzie w ramach tego trwającego wzorca kradzieży, który objął niektóre z największych włamań kryptowalutowych ostatnich lat. Eksperci ONZ i działania amerykańskiego Departamentu Skarbu od dawna wiążą kampanie kradzieży kryptowalut Korei Północnej z dochodami państwa, w tym finansowaniem broni, a liczba za 2026 rok — już ponad połowa zeszłorocznego szacunku za cały rok — podkreśla skalę operacji trwającej od wielu lat.

Chen wskazała na Koreę Północną krótko po kradzieży w Bitget, powołując się na podejrzane adresy IP połączone z usługami VPN wcześniej używanymi przez grupę hakerską związaną z DPRK.

Wrzesień był również kosztowny dla całej branży. PeckShield odnotował 766,49 miliona dolarów strat w 55 poważnych włamaniach, około 462% więcej niż w sierpniu, z Bitget jako największym pojedynczym incydentem.

Bitget rewizjonuje szacunek strat i publikuje adresy atakujących

Bitget poinformował, że wyższy szacunek strat uwzględnił wcześniej niepoliczone transfery w Zcash i Tron, określając rewizję jako pełniejsze rozliczenie, a nie nową falę nieuprawnionych wypłat. Giełda oświadczyła, że śledczy zidentyfikowali i naprawili leżącą u podstaw lukę, a także opublikowała adresy atakujących, aby pomóc innym platformom monitorować dotknięte aktywa.

W śledztwie Bitget uczestniczą firmy zajmujące się cyberbezpieczeństwem Mandiant i SlowMist. Według giełdy koordynacja w branży pozwoliła już zamrozić część dotkniętych aktywów. Program odzyskiwania oferuje kwalifikującym się współpracownikom nagrody w wysokości 5% pomyślnie zamrożonych środków i 5% odzyskanych środków — struktura ta daje giełdom i badaczom bezpieczeństwa bezpośredni udział finansowy w sygnalizowaniu kradzionych aktywów w trakcie ich przemieszczania.

Jak skradzione XRP stały się Bitcoinem poprzez protokół międzyłańcuchowy

Chainalysis zidentyfikowało 23 transfery wychodzące w ciągu pierwszych trzech godzin po włamaniu, grupując ich cele w Ethereum, XRP Ledger, Zcash i Tron. Ethereum stanowiło 49,7% wypływów, po nim XRP Ledger z 40,8%. Zcash, sieci ukierunkowanej na prywatność, przypadało 7,6%, a Tron odpowiada za 1,8% prześledzonych transferów.

Następnie atakujący przenieśli XRP do międzyłańcuchowego protokołu płynności i otrzymali Bitcoina w innej sieci. Trasa omijała konto na scentralizowanej giełdzie, pozostawiając jednak zapisy transakcji do zbadania przez śledczych. To rozróżnienie ma znaczenie, ponieważ od scentralizowanych podmiotów można żądać zapisów kont i zamrożenia środków, podczas gdy w pełni on-chain zamiany pozostawiają śledczym jedynie dane transakcji do skorelowania. Chainalysis dopasowało depozyty do odpowiadających wypłat i śledziło dziesiątki milionów dolarów przez około 36 godzin, podążając za kolejnymi transferami, aż ślad dotarł do adresów Bitcoin kontrolowanych przez atakujących.

Niezależna analiza Bitquery zidentyfikowała THORChain, zdecentralizowaną sieć płynności rozliczającą zamiany aktywów natywnych między blockchainami, jako trasę wykorzystaną do konwersji skradzionego XRP. Według rozliczenia z 29 września 90,5% skradzionego XRP zostało przekonwertowane na Bitcoina. Zapisy zamian wskazywały aktywa docelowe i adresy odbiorców, pomagając łączyć płatności między otherwise oddzielnymi sieciami.

Chainalysis oświadczyło, że jego zespół wykorzystał własne AI do budowy niestandardowych narzędzi śledzenia, szacując, że automatyzacja skróciła ponad 20 godzin ręcznego uzgadniania mostów do poniżej 10 minut. Śledczy kontynuowali definiowanie logiki śledzenia i przegląd wyników. Firma monitoruje powiązane adresy Bitcoin i dzieli się informacjami z giełdami, emitentami i partnerami z organów ścigania — a przy około 9,5% skradzionego XRP wciąż nieprzekonwertowanego według rozliczenia Bitquery z 29 września, monitorowanie na poziomie adresów, trwający przegląd śledzenia i program nagród Bitget to konkretne elementy do obserwowania w miarę rozwoju śledztwa.