Hacker di Bitget trasferisce 6,3 milioni di dollari in Bitcoin dopo che THORChain ha respinto la richiesta di congelamento
Un wallet collegato all’hacker di Bitget ha scambiato circa 6,3 milioni di dollari in ETH per Bitcoin tramite THORChain, dopo che la rete ha rifiutato la richiesta dell’exchange di bloccare gli indirizzi legati alla violazione del 24 settembre.
Riepilogo
Il wallet ha completato 27 scambi, convertendo circa 2.390 ETH in 75,2 BTC.
Bitget aveva chiesto a THORChain di rifiutare le transazioni provenienti dagli indirizzi da essa identificati come appartenenti all’attaccante.
THORChain ha spiegato che i suoi controlli d’emergenza possono sospendere l’attività della rete, ma non congelare uno scambio individuale.
Bitget ha aggiornato la stima degli asset trasferiti su indirizzi controllati dall’attaccante a 387,5 milioni di dollari.
Secondo l’analisi di CoinDesk sui record delle transazioni THORChain, i 27 scambi completati hanno inviato tutti i 75,2 BTC a un unico indirizzo ricevente. Gli ordini sono partiti da un wallet Ethereum già identificato dal tracker blockchain Lookonchain come parte dell’attività dell’attaccante. Altri quattro scambi, per un totale di 400 ETH, erano in sospeso al momento dell’analisi di CoinDesk.
Wallet collegato a Bitget converte ETH in 27 scambi
Inviati tra le 03:55 e le 06:23 UTC di lunedì, la maggior parte degli ordini riguardava circa 100 ETH ciascuno. CoinDesk ha valutato ogni lotto a circa 265.000 dollari, in base ai prezzi utilizzati nell’analisi. Le transazioni completate hanno scambiato circa 2.390 ETH per 75,2 BTC; i 400 ETH in sospeso erano separati da tale totale.
I record mostravano anche limiti sul volume scambiabile dal wallet ai prezzi scelti. Due ordini da 100 ETH sono stati parzialmente eseguiti perché alcune parti non soddisfacevano il prezzo minimo imposto per lo scambio. Circa 114 ETH sono stati restituiti al wallet mittente, secondo l’analisi di CoinDesk.
Potrebbe interessarti anche: Bitget riprende i prelievi in BTC dopo l’attacco da 388 milioni di dollari
THORChain consente a un utente di scambiare asset su diverse blockchain senza passare per un exchange centralizzato. Nelle transazioni di lunedì, l’ETH è entrato nella rete di scambio e il BTC è stato inviato a un indirizzo sulla blockchain Bitcoin. Entrambe le parti del trasferimento rimangono visibili sulle blockchain pubbliche, consentendo agli investigatori di seguirne i movimenti registrati anche se gli asset hanno cambiato catena.
Un percorso alternativo aveva già indirizzato Bitcoin collegati a Bitget verso una transazione privata. Il 27 settembre, la società di conformità blockchain AMLBot ha rintracciato circa 4 BTC in un round di Wasabi CoinJoin, dopo che i fondi erano passati da TRON a Ethereum e poi tramite THORChain. AMLBot ha dichiarato che il tracciamento ha collegato tali Bitcoin a un wallet TRON associato a Bitget. CoinJoin combina input e output di più utenti in un’unica transazione, rendendo più difficile stabilire un collegamento diretto tra essi.
THORChain afferma che una sospensione non può mirare a un singolo indirizzo
La CEO di Bitget, Gracy Chen, aveva chiesto a THORChain nel weekend di negare il servizio agli indirizzi pubblicati e monitorati dall’exchange. Nel suo post su X, aveva sostenuto che la rete avrebbe dovuto intervenire sui fondi identificati:
«La decentralizzazione è un principio di progettazione, non uno scudo per facilitare fondi rubati noti.»
THORChain ha respinto la richiesta di un blocco specifico per indirizzo. Nella sua risposta pubblica, il team ha dichiarato che l'arresto della rete è uno strumento di emergenza per proteggere il protocollo e «non è un congelamento selettivo di fondi specifici né di uno scambio individuale». Secondo il team, i suoi controlli possono bloccare gli scambi su tutta la rete o limitare l’attività su una blockchain collegata, ma entrambe le azioni interromperebbero anche le transazioni di altri utenti.
La società di sicurezza GoPlus ha contestato la versione di THORChain sui controlli disponibili. Come riportato il 27 settembre, la società ha citato voti dei validatori, controlli di firma e pause specifiche per catena descritte nella documentazione di THORChain. GoPlus ha sostenuto che tali meccanismi offrono agli operatori dei nodi strumenti d’intervento in caso di rischio per i fondi. THORChain ribadisce che il suo arresto d’emergenza protegge la rete stessa e non funge da lista nera per portafogli specifici.
La rete ha attivato i controlli d’emergenza dopo che un attaccante aveva sottratto circa 10,7 milioni di dollari da un vault THORChain nel maggio scorso. Gli operatori hanno sospeso l’attività mentre gli sviluppatori correggevano la vulnerabilità; gli scambi sono ripresi a giugno, dopo circa cinque settimane. THORChain ha precisato che gli indirizzi dell’attaccante di maggio non sono stati inseriti singolarmente nella lista nera.
Bitget rivede al rialzo la stima della violazione e offre ricompense per il recupero
Bitget aveva inizialmente stimato gli asset coinvolti nella violazione del 24 settembre a circa 351,6 milioni di dollari. Considerando asset Zcash e TRON omessi dal calcolo iniziale, l’exchange ha aggiornato a circa 387,5 milioni di dollari il valore trasferito negli indirizzi controllati dall’attaccante. Bitget ha spiegato che tale aumento deriva da un riesame più approfondito dell’incidente originario, non da ulteriori furti successivi alla violazione.
L’exchange ha rilevato trasferimenti non autorizzati alle 18:31 UTC del 24 settembre e ha sospeso i prelievi durante le indagini. Bitget ha confermato che i suoi portafogli freddi sono rimasti sicuri. In un successivo aggiornamento ha precisato che gli investigatori hanno individuato e risolto la vulnerabilità, con il supporto di Mandiant e SlowMist nelle indagini e nei controlli di sicurezza. Bitget non ha fornito un resoconto pubblico completo su come l’attaccante sia entrato nei suoi sistemi.
Chen ha quindi annunciato un programma di ricompense per il recupero, con premi separati del 5% per interventi idonei che congelino o recuperino gli asset rubati. Bitget ha pubblicato gli indirizzi principali dell’attaccante sulle reti compatibili con Ethereum, sul XRP Ledger, su Zcash e su TRON, oltre a una dashboard per tracciare ulteriori movimenti. L’exchange ha precisato che valuterà l’idoneità e i pagamenti in base al contributo di ciascun partecipante; le attività eseguite su ordine di un tribunale o su richiesta delle forze dell’ordine non sono ammesse al programma di ricompense.
Per i lettori statunitensi, gli sforzi di recupero coinvolgono Circle, emittente statunitense di USDC. Bitget ha riferito che Circle ha congelato 99.990 USDC legati all’attacco, mentre Tether ha congelato 218.023 USDT. Questi congelamenti riguardavano saldi identificati di stablecoin; la risposta di THORChain ha invece riguardato la richiesta distinta di Bitget di bloccare gli scambi ETH-BTC. Bitget ha inoltre discusso di un futuro business negli USA, con Chen che a luglio aveva dichiarato l’intenzione di ottenere licenze e approvazioni prima di offrire servizi agli americani.
I prelievi di Bitcoin guidano la riapertura graduale di Bitget
Bitget ha definito un calendario graduale per i prelievi dopo i controlli di sicurezza. Secondo il piano pubblicato, i prelievi di Bitcoin sulla rete Bitcoin avrebbero dovuto riaprirsi alle 08:00 UTC del 28 settembre. I prelievi di ETH su Ethereum, BNB Smart Chain, Arbitrum, Base e Optimism erano previsti per lo stesso orario del 29 settembre.
Il calendario prevedeva i prelievi di USDT su Ethereum, BNB Smart Chain, Solana e TRON alle 08:00 UTC del 30 settembre. Bitget ha assegnato altri token, servizi fiat e transazioni peer-to-peer all’ultima fase, programmata per il 2 ottobre. L’exchange ha invitato i clienti a consultare i propri avvisi ufficiali per verificare la disponibilità effettiva di ciascun servizio.
Leggi di più: Fondazione Cardano e UCLA collaborano sull’educazione blockchain


