AMLBot отследил 4 BTC из взлома Bitget в Wasabi CoinJoin
Ключевые выводы
- •AMLBot отследил около 4 BTC с кошельков, связанных с эксплойтом Bitget, в Wasabi CoinJoin — это частичное отслеживание, а не возврат или арест средств.
- •Согласно стандартным системам оценки AML-рисков, скомпрометированные средства, попавшие в раунд CoinJoin, загрязняют весь набор выходов, подвергая биржи и кастодианов риску происхождения средств даже для вкладчиков, не причастных ко взлому.
- •THORChain ранее отказался блокировать около 387,5 млн долларов взломанных средств Bitget при их перемещении в Bitcoin, что демонстрирует, как бесpermissionless-инфраструктура мостов усложняет отслеживание после эксплойта.
- •Bitget возобновил вывод BTC, а возобновление вывода ETH запланировано на 29 сентября в рамках поэтапного процесса восстановления.
- •В рамках подходов, основанных на предложенных FinCEN правилах о микшировании криптовалют, получение выходов из раунда микширования, связанного с известным взломом, требует усиленной проверки благонадежности, анализа происхождения средств и возможной подачи SAR.

Блокчейн-аналитическая платформа AMLBot отследила около 4 BTC, связанных со взломом Bitget, в Wasabi CoinJoin, выявив путь отмывания на уровне приватности, который усложняет ончейн-атрибуцию и создает прямой риск для любой биржи или кастодиана, получающего нисходящие выходы из затронутого раунда микширования.
Что устанавливает отслеживание AMLBot
AMLBot, работающая как платформа криптокомплаенса и блокчейн-аналитики, выявила перемещение примерно 4 BTC с кошельков, связанных с эксплойтом Bitget, в Wasabi CoinJoin. Эта находка представляет собой частичный учет движения средств — а не полный возврат или арест активов — и компания связала отслеживание с мониторингом ончейн-активности кошельков после взлома.
Цифра в 4 BTC значима не столько своим абсолютным размером, сколько тем, что она подтверждает: средства от взлома Bitget активно обрабатываются через инфраструктуру уровня приватности. Комплаенс-командам бирж и кастодианов следует рассматривать любой выход CoinJoin за этот период как потенциальный вектор риска до проведения дополнительного анализа «грязи».
Кроссчейн-контекст
Инцидент с Bitget уже привлёк значительное кроссчейн-внимание. Как ранее сообщалось, THORChain отказался блокировать взломанные средства Bitget при перемещении 387,5 млн долларов в Bitcoin, что показывает, как бесpermissionless-инфраструктура мостов усугубляет проблему отслеживания после эксплойта. К моменту, когда средства достигают CoinJoin, расследователи уже работают несколько переходов ниже исходного адреса эксплойта.
Почему маршрут Wasabi CoinJoin повышает комплаенс-риск
Wasabi Wallet реализует CoinJoin как протокол транзакций с помощью координатора: несколько участников объединяют входы и получают выходы одинакового номинала, разрывая прямую ончейн-связь между отправителем и получателем. Такая структура равных выходов разработана для затруднения кластерного анализа — основного инструмента, которым блокчейн-аналитические платформы отслеживают средства между адресами.
Согласно стандартным системам оценки AML-рисков, когда заведомо скомпрометированные средства попадают в раунд CoinJoin, они загрязняют весь набор выходов этого раунда. Поэтому биржи, получающие любой выход из раунда микширования, содержавшего средства взлома Bitget, сталкиваются с риском происхождения средств, даже если их конкретный вкладчик не имел прямого отношения к эксплойту. В этом суть комплаенс-риска: CoinJoin вероятностно распределяет «грязь» между всеми участниками. Для обычных пользователей практическое следствие в том, что депозиты, никак не связанные со взломом, могут повлечь усиленную проверку благонадежности, запросы о происхождении средств или задержки в обработке, если они затрагивают затронутый выход.
Сохраняется различие между индикаторами риска и доказательством намерения отмывания средств. CoinJoin — легитимный механизм приватности, и большинство участников любого раунда не связаны с нелегальными средствами. Однако в рамках подходов, основанных на предложенных FinCEN правилах о микшировании конвертируемых виртуальных валют, получение выходов от сервиса микширования, использовавшегося для обработки средств известного взлома, представляет собой существенный индикатор риска, требующий усиленной проверки благонадежности, анализа происхождения средств и возможной подачи Suspicious Activity Report (SAR).
Операционные последствия для бирж и комплаенс-команд
Немедленная задача для бирж и кастодианов — провести проверку выходов CoinJoin против известного кластера адресов взлома Bitget. Аналитические платформы, поддерживающие отслеживание «грязи» через раунды микширования, включая AMLBot, могут присваивать вероятностные оценки экспозиции выходам соответствующих раундов. Депозиты, превышающие пороговое значение, требуют документирования дела и ручной проверки перед обработкой.
Поскольку Bitget продолжает процесс восстановления — с возобновленным выводом BTC и запланированным на 29 сентября возобновлением вывода ETH — практическое окно риска для комплаенс-команд выходит за пределы самой биржи. Любая платформа в нисходящем потоке, включая OTC-ески, агрегаторы DEX и мосты, должна относиться к выходам CoinJoin, связанным с этим временным окном, с повышенной осторожностью, пока AMLBot или другие аналитические провайдеры не опубликуют более полный кластер адресов. Ключевые маркеры для наблюдения: публикация расширенных данных кластера, охватывающих дополнительные раунды микширования, развитие нормотворчества на основе предложения FinCEN о микшировании и соблюдение Bitget заявленного графика поэтапного возобновления вывода средств.
Более широкий урок на уровне протоколов состоит в том, что сочетание бесpermissionless-кроссчейн-маршрутизации и уровней приватности CoinJoin создает путь наслоения, значительно расширяющий горизонт отслеживания. Комплаенс-программы, полагающиеся исключительно на проверку прямых депозитов без анализа переходов, структурно не готовы к такой модели угроз. Калиброванная оценка рисков, распространение «грязи» на несколько переходов и оперативная эскалация предупреждений старшему комплаенс-персоналу — минимально необходимые меры, когда крупный взлом биржи пересекается с активным использованием CoinJoin.