L'IA di Chainalysis rintraccia l'attacco a Bitget da 387 milioni di dollari in meno di 10 minuti

Tapbit Wire - Tapbit NewsTapbit Wire·Fonte:Crypto.news·
Condividi

Chainalysis ha utilizzato la propria IA interna per ridurre da oltre 20 ore a meno di 10 minuti la riconciliazione manuale dei ponti durante l'indagine sul furto di 387 milioni di dollari da Bitget.

Sintesi

  • Chainalysis afferma che l'IA ha accelerato l'abbinamento cross-chain, mentre gli investigatori hanno diretto il lavoro e revisionato i risultati.

  • L'azienda attribuisce l'attacco ad attori nordcoreani, portando il totale dei furti nel 2026 a oltre 1 miliardo di dollari.

  • Gli investigatori hanno tracciato l'XRP rubato tramite scambi cross-chain fino a indirizzi Bitcoin controllati dagli aggressori.

  • Bitget ha offerto ricompense separate del 5% per aiuti qualificati nel congelamento e recupero dei fondi rubati.

In un rapporto del 1° ottobre, Chainalysis ha spiegato che gli investigatori hanno sviluppato un'automazione personalizzata per collegare le transazioni tra blockchain dopo la violazione del 24 settembre. Il risparmio di tempo riportato riguardava l'abbinamento tra depositi e prelievi sui ponti, una parte dell'indagine condotta con Bitget e partner delle forze dell'ordine.

Lavorando senza sosta, il team investigativo ha usato questi strumenti per seguire percorsi frammentati di transazioni e condividere i risultati con l'exchange e le autorità. Secondo il rapporto, nuovi indirizzi identificati sono stati etichettati come contenenti fondi rubati entro pochi minuti, rendendo tali informazioni disponibili ai team compliance tramite la sua piattaforma dati.

L'IA di Chainalysis ha abbinato i trasferimenti mentre gli investigatori dirigevano il caso

Nel processo descritto dall'azienda, gli investigatori definivano le regole di abbinamento, verificavano i risultati e decidevano quali piste perseguire. L'IA li ha aiutati a costruire strumenti specifici per il caso, senza assumere il controllo dell'indagine.

Come riportato nel rapporto:

«I nostri investigatori hanno comunque definito la logica, revisionato gli output e diretto l'indagine.»

Potrebbe interessarti anche: Chainalysis ancora coinvolta nel caso Celsius per l'«audit» da 3,3 miliardi di dollari

Attingendo a oltre un decennio di dati sull'attribuzione cross-chain, l'automazione ha collegato depositi su una rete con pagamenti su un'altra. L'azienda afferma che questo approccio ha permesso di ricostruire attività che, osservate separatamente su blockchain diverse, avrebbero potuto apparire non correlate.

Nel percorso dell'XRP rubato, gli investigatori hanno identificato trasferimenti tramite un protocollo di liquidità cross-chain che ha versato Bitcoin anziché inviare direttamente l'XRP a un exchange. Secondo il rapporto, decine di milioni di dollari sono passati attraverso tale canale in circa un giorno e mezzo.

Dopo aver abbinato depositi e prelievi, gli investigatori hanno seguito le transazioni successive attraverso diversi protocolli fino a indirizzi Bitcoin controllati dagli aggressori, secondo quanto dichiarato dall'azienda. Il suo team continua a monitorare le destinazioni identificate e prevede di etichettare ulteriori indirizzi man mano che i fondi si muovono.

L'attacco a Bitget ha trasferito 387 milioni di dollari su quattro blockchain

Nelle prime tre ore dell'attacco, Chainalysis ha registrato 23 trasferimenti per circa 387 milioni di dollari provenienti da Bitget. La ripartizione è stata: 49,7% su Ethereum, 40,8% su XRP, 7,6% su Zcash e 1,8% su Tron.

Oltre ai prelievi iniziali, l'azienda ha identificato protocolli cross-chain per liquidità e messaggistica, servizi di scambio istantaneo e collegamenti a servizi di riciclaggio. I grafici delle transazioni pubblicati mostrano parti delle centinaia di trasferimenti effettuati dopo la violazione.

Bitget ha dichiarato che i suoi sistemi hanno rilevato trasferimenti non autorizzati alle 18:31 UTC del 24 settembre da parti dell'infrastruttura dei portafogli caldi e tiepidi. In seguito, l'exchange ha aggiornato la stima delle perdite da 351,6 a 387,5 milioni di dollari, includendo ulteriori trasferimenti su Zcash e Tron.

Secondo la prima ricostruzione della CEO Gracy Chen, l'attaccante ha compromesso un sistema backend critico, manipolato i dati delle transazioni e innescato il processo di autorizzazione. Bitget ha precisato che i portafogli freddi e le chiavi private sono rimasti sicuri.

L'indagine successiva dell'exchange ha identificato una vulnerabilità in un prodotto di sicurezza di terze parti che ha permesso agli attaccanti di ottenere credenziali e forgiare comandi di prelievo, secondo quanto riportato. Bitget ha citato Mandiant e SlowMist tra le società che hanno assistito nelle analisi forensi e nel tracciamento.

Mentre Chainalysis attribuisce il furto ad attori nordcoreani, la prima valutazione di Chen è stata più cauta: ha citato comportamenti IP e infrastrutture VPN coerenti con note operazioni di hacking nordcoreane, senza però confermare la responsabilità in quella fase.

THORChain ha respinto la richiesta di Bitget di bloccare gli indirizzi degli attaccanti

Come già riportato da crypto.news, Chen aveva chiesto di bloccare gli indirizzi degli attaccanti su THORChain dopo che i fondi rubati avevano iniziato a muoversi attraverso il protocollo. THORChain ha rifiutato il blocco selettivo, sostenendo che i suoi controlli di emergenza tutelano la sicurezza della rete, non il congelamento di singoli portafogli.

Chen ha sostenuto che la decentralizzazione non dovrebbe proteggere servizi che facilitano fondi notoriamente rubati. THORChain ha ribadito che sospendere la rete durante un incidente di sicurezza è diverso dal negare il servizio a indirizzi specifici.

La società di sicurezza GoPlus ha contestato il paragone del protocollo con Bitcoin ed Ethereum, evidenziando i portafogli custoditi dai validatori e il sistema di firma. Secondo GoPlus, tali caratteristiche conferiscono agli operatori di THORChain poteri diversi rispetto ai validatori sulle blockchain sottostanti.

Sul versante degli emittenti, precedenti report indicavano che i congelamenti combinati di Circle e Tether ammontavano a circa 318.000 dollari in USDC e USDT collegati alla violazione entro il 26 settembre.

Secondo i termini di recupero di Bitget, un'assistenza qualificata che porti al congelamento di fondi garantisce una ricompensa del 5%, mentre il recupero effettivo prevede una separata ricompensa del 5%.

Bitget ha ripristinato i prelievi mentre le autorità statunitensi indagavano su proventi DPRK

Nell'aggiornamento del 30 settembre, Bitget ha confermato il ripristino dei prelievi principali: Bitcoin il 28 settembre, Ether il 29 settembre e USDT il 30 settembre. Il calendario prevedeva il ripristino dei prelievi di altri token, valute fiat e P2P per il 2 ottobre alle 08:00 UTC.

Chen ha inoltre dichiarato che il Fondo di Protezione aveva restituito oltre 300 milioni di dollari. Lo snapshot delle riserve di Bitget del 29 settembre indicava un rapporto complessivo del 131% su 19 asset coperti, tutti superiori al 100%, mentre l'exchange ha confermato che i saldi dei clienti non sono stati interessati.

In un caso statunitense distinto, riportato l'8 settembre, un tribunale federale ha ordinato la confisca di stablecoin per circa 212.700 dollari legati a stipendi percepiti da lavoratori IT nordcoreani. I pubblici ministeri hanno accusato i lavoratori di aver nascosto la propria identità, ottenuto impieghi all'estero e instradato i guadagni tramite criptovalute.

Nella denuncia del Dipartimento di Giustizia del giugno 2025 si afferma che datori di lavoro ignari, inclusi operatori blockchain, pagavano spesso i lavoratori in USDC o USDT. I pubblici ministeri hanno descritto operazioni di riciclaggio mediante swap di token, trasferimenti tra blockchain, account con false identità e transazioni di piccolo importo.

Il giudice Rudolph Contreras ha autorizzato la confisca per il portafoglio identificato, ma ha respinto senza pregiudizio la richiesta relativa agli altri beni, poiché i pubblici ministeri non li avevano adeguatamente identificati nell'avviso pubblico.

Leggi di più: La SEC propone un quadro normativo sulla custodia di cripto per consulenti finanziari e fondi d'investimento