НовостиКриптовалютыChainalysis использовала ИИ, чтобы отследить хакерскую атаку на Bitget на $387 млн до КНДР

Chainalysis использовала ИИ, чтобы отследить хакерскую атаку на Bitget на $387 млн до КНДР

Автор: Decrypt·

Ключевые выводы

  • •Блокчейн-компания Chainalysis в среду опубликовала отчёт, в котором связала взлом Bitget на $387 млн 24 сентября с группировками, связанными с КНДР; этот вывод совпадает с более ранними заявлениями генерального директора Bitget Грейси Чен и аналитической компании Elliptic.
  • •По данным Chainalysis, эта кража довела общую стоимость криптовалюты, похищенной связанными с КНДР группировками в 2026 году, до более чем $1 млрд.
  • •Украденные средства покинули Bitget в течение трёх часов через 23 перевода, распределившись между Ethereum (49,7%), XRP (40,8%), Zcash (7,6%) и Tron (1,8%).
  • •Злоумышленники конвертировали значительную часть украденного XRP в Bitcoin через протокол межсетевой ликвидности и спрятали средства в защищённом пуле Zcash, тогда как Circle и Tether заморозили лишь около $318 000 в связанных стейблкоинах.
  • •Chainalysis использовала внутреннюю ИИ-автоматизацию, чтобы сократить, по оценке, более 20 часов ручной сверки мостов до менее чем 10 минут, при этом расследованием продолжают руководить аналитики-люди.
Chainalysis использовала ИИ, чтобы отследить хакерскую атаку на Bitget на $387 млн до КНДР

Блокчейн-аналитическая компания Chainalysis связала прошлогоднюю атаку на криптобиржу Bitget с похищением $387 млн, отнеся её к действиям группировок, связанных с КНДР, что усилило растущий консенсус о том, что хакеры Пхеньяна осуществили одну из крупнейших криптовалютных краж года.

В отчёте, опубликованном в среду, Chainalysis связала взлом 24 сентября с субъектами, связанными с Корейской Народно-Демократической Республикой, заявив, что эта кража довела общую стоимость криптовалюты, похищенной связанными с КНДР группировками в 2026 году, до более чем $1 млрд. Компания заявила, что с момента атаки работает вместе с Bitget и правоохранительными органами над отслеживанием средств в нескольких блокчейнах. Этот рубеж подчёркивает масштабы, на которых сейчас действуют связанные с КНДР группировки, и почему усилия по отслеживанию, подобные этим, объединяют аналитические компании, биржи и правоохранительные органы.

Chainalysis описала, как быстро двигались деньги. В первые три часа $387 млн покинули Bitget через 23 перевода и осели в четырёх сетях: Ethereum забрал почти половину — 49,7%, далее XRP — 40,8%, Zcash — 7,6% и Tron — 1,%. Скорость распределения иллюстрирует трудности, с которыми сталкиваются исследователи, отслеживающие средства.

Далее злоумышленники прогнали деньги через межсетевые протоколы ликвидности и обмена сообщениями, мгновенные обменники и сервисы отмывания, стремясь запутать след и затруднить отслеживание. Каждый переход между цепочками и активами означает больше мостов и обменов для сверки, умножая объём работы аналитиков.

Особое внимание привлёк украденный XRP. Вместо того чтобы направить токены на биржу, злоумышленники пропустили их через протокол межсетевой ликвидности и вывели на другой стороне Bitcoin. Десятки миллионов долларов прошли этим путём примерно за полтора дня, прежде чем достичь контролируемых злоумышленниками Bitcoin-адресов, которые теперь отслеживаются исследователями.

Примечательно, что Chainalysis заявила, что для поддержания темпа использовала собственный искусственный интеллект, создав специальную автоматизацию, которая, по её оценке, сократила более 20 часов ручной сверки мостов до менее чем 10 минут. Компания подчеркнула, что технология лишь ускорила работу её исследователей, а не заменила их: направляют процесс по-прежнему люди-аналитики. Разрыв в скорости объясняет привлекательность подхода: злоумышленники завершили распределение средств за три часа, тогда как ручной аналог даже одного фрагмента работы по отслеживанию занял бы большую часть дня.

Этот вывод перекликается с оценками, сделанными в дни сразу после взлома. Генеральный директор Bitget Грейси Чен заявила, что характер атаки соответствует методам северокорейских хакеров, а блокчейн-аналитическая компания Elliptic назвала связь с КНДР «весьма вероятной».

Операция по отмыванию развернулась на публике: внимательные специалисты по анализу блокчейна отслеживали каждый шаг злоумышленника. На раннем этапе атакующий начал прятать средства в защищённом пуле Zcash — функции приватности, скрывающей детали транзакций. Сервисы обмена разделились в реакции: Near Intents отклонила обменные запросы, связанные с хакером, на сумму более $50 млн, но спустя несколько дней сама подверглась взлому, а Thorchain продолжила обрабатывать транзакции. Этот раскол показал, насколько видимость следа отмывания зависит от выбора отдельных сервисов.

Тем временем Circle и Tether заморозили примерно $318 000 в стейблкоинах, связанных с украденными средствами, согласно отчёту — лишь малую долю от похищенных $387 млн. Пока исследователи отеживают контролируемые злоумышленником Bitcoin-адреса, а часть добычи находится в защищённом пуле Zcash, главным открытым вопросом этого дела остаётся то, какая часть средств в итоге появится на отслеживаемых адресах.