НовостиКриптовалютыВзлом Bitget: куда ушли украденные $387,5 млн

Взлом Bitget: куда ушли украденные $387,5 млн

Автор: NFTENEX·

Ключевые выводы

  • •Специалисты blockchain-компании BlockSec отследили около $387,5 млн украденных средств, связанных с Bitget, через Bitcoin, протокол THORChain и сервисы микширования CoinJoin.
  • •THORChain отказался замораживать адреса, участвовавшие в движении средств, пояснив, что его бес permission-дизайн не позволяет остановить транзакции на лету.
  • •В отдельном анализе AMLBot подтвердил след микширования, проследив 4 BTC от взлома до кошелька Wasabi CoinJoin.
  • •Bitget возобновил вывод BTC и запланировал возобновление вывода ETH на 29 сентября в рамках поэтапного восстановления доступа пользователей.
  • •Маршрут сокрытия был выстроен в часы и дни после взлома, ещё до завершения Bitget восстановления вывода средств, что указывает на приоритет скорости, а не эффективности транзакций.
Взлом Bitget: куда ушли украденные $387,5 млн

Специалисты blockchain-компании BlockSec отследили движение средств из предполагаемой кражи на $387,5 млн, связанной с Bitget: деньги прошли через Bitcoin, межцепочечный протокол THORChain и сервисы микширования CoinJoin, что позволило картировать маршрут сокрытия, охватывающий несколько сетей и инструментов приватности.

Ключевые моменты

  • BlockSec установила, что украденные средства на общую сумму около $387,5 млн после предполагаемой атаки на Bitget были проведены через Bitcoin, THORChain и CoinJoin.
  • THORChain отказался блокировать адреса кошельков, связанные с движением средств, сославшись на свой бес permission-дизайн.
  • Отдельный анализ AMLBot подтвердил след CoinJoin, проследив 4 BTC от взлома до Wasabi CoinJoin.

Что выявило отслеживание средств от BlockSec

Предполагаемая кража на общую сумму около $387,5 млн входит в число крупнейших атак, связанных с биржами, зафиксированных в этом году. Анализ данных на блокчейне от BlockSec показал, что украденные активы были конвертированы и проведены через Bitcoin, прежде чем пройти через дополнительные уровни, затрудняющие их возврат.

THORChain, децентрализованный межцепочечный протокол ликвидности, появился в отслеженном маршруте как мост между типами активов. Впоследствии протокол отказался блокировать адреса кошельков, связанные с перемещением $387,5 млн в Bitcoin, сославшись на бес permission-дизайн — решение, которое оставило межцепочечный канал открытым для дальнейшего движения средств. Этот отказ контрастирует с централизованными биржами, где помеченные депозиты могут быть заморожены принимающей платформой, как только исследователи в области безопасности или правоохранительные органы подают сигнал; бес permission-протоколы проводят обмены через автоматизированные пулы ликвидности, и ни один оператор не способен остановить транзакцию на лету.

CoinJoin — техника приватности Bitcoin, объединяющая несколько транзакций для сокрытия их происхождения, — была определена как финальный уровень маскировки в отслеженном маршруте. В отдельном анализе AMLBot проследил 4 BTC от взлома Bitget до Wasabi CoinJoin — некастодиального Bitcoin-кошелька с нативной реализацией микширования CoinJoin, что подтверждает общую картину, выявленную BlockSec. Поскольку CoinJoin объединяет монеты пользователя с монетами других участников, установить принадлежность средств становится значительно сложнее после прохождения раунда микширования, поэтому основной вес отслеживания приходится на этапы до микширования, которые BlockSec и AMLBot уже картировали.

Почему Bitcoin, THORChain и CoinJoin важны для расследования

Трёхэтапный маршрут отражает общепризнанный сценарий отмывания украденной криптовалюты: конвертация в Bitcoin ради глубины ликвидности, использование межцепочечного моста для разрыва следа активов, а затем сервиса микширования для фрагментации истории транзакций в блокчейне. Каждый уровень усложняет криминалистический анализ, не требуя сотрудничества какого-либо единого кастодиана.

Отказ THORChain вмешаться подчёркивает структурное противоречие в децентрализованных финансах: бес permission-инфраструктура не может отличить легитимные межцепочечные обмены от отмывания средств после взлома без централизованного контроля, который противоречил бы её принципам проектирования. Следователи могут наблюдать движение средств в блокчейне, но не могут отменить или заморозить его.

Компании по отслеживанию на блокчейне, такие как BlockSec и AMLBot, могут следить за средствами через эти уровни, группируя адреса кошельков и картируя события обменов, однако подтверждение привязки кошельков к конкретным лицам требует офчейн-информации, которую одни лишь данные блокчейна предоставить не могут. Место, где отмытые средства вновь появляются, также влияет на шансы их возврата: депозиты, достигающие централизованных площадок, могут быть помечены и заморожены, тогда как активы, распыленные через микшеры, исторически возвращать гораздо сложнее.

Реакция Bitget и статус вывода средств

Несмотря на масштаб предполагаемого взлома, Bitget принял меры по восстановлению доступа пользователей. Биржа возобновила вывод BTC после атаки на $388 млн и впоследствии опубликовала поэтапный график восстановления дальнейшего доступа: вывод BTC reopened, а вывод ETH запланирован на 29 сентября. Приостановка выводов — стандартная сдерживающая мера для бирж после инцидентов с безопасностью, а поэтапное восстановление позволяет платформам постепенно открывать вывод средств.

Движение средств, отслеженное BlockSec, началось ещё до того, как Bitget завершил восстановление вывода, то есть маршрут сокрытия был выстроен стремительно — в часы и дни после первоначального взлома. Это соответствует характеру других крупных атак на биржи, где злоумышленники отдают приоритет скорости маскировки, а не эффективности транзакций.

Отказ от ответственности: эта статья носит исключительно информационный характер и не является финансовой или инвестиционной рекомендацией. Рынки криптовалют и цифровых активов сопряжены со значительными рисками. Всегда проводите собственное исследование перед принятием решений.