Hacker da Bitget transfere US$ 6,3 milhões para Bitcoin após THORChain rejeitar pedido de congelamento
Uma carteira ligada ao hacker da Bitget trocou cerca de US$ 6,3 milhões em ETH por Bitcoin via THORChain, após a rede recusar o pedido da exchange para bloquear endereços vinculados à violação de 24 de setembro.
Resumo
A carteira realizou 27 trocas, convertendo cerca de 2.390 ETH em 75,2 BTC.
A Bitget pediu à THORChain que recusasse transações de endereços que identificara como pertencentes ao atacante.
A THORChain afirmou que seus controles de emergência podem interromper a atividade da rede, mas não congelar uma troca individual.
A Bitget elevou sua estimativa de ativos transferidos para endereços controlados pelo atacante para US$ 387,5 milhões.
Segundo análise da CoinDesk dos registros de transações da THORChain, as 27 trocas concluídas enviaram todos os 75,2 BTC para um único endereço receptor. Os pedidos partiram de uma carteira Ethereum que o rastreador blockchain Lookonchain identificara como parte da atividade do atacante. Quatro transações adicionais envolvendo 400 ETH no total estavam pendentes na hora da análise da CoinDesk.
Carteira vinculada à Bitget converte ETH em 27 trocas
Enviados entre aproximadamente 03:55 e 06:23 UTC na segunda-feira, a maioria das ordens envolvia cerca de 100 ETH cada. A CoinDesk avaliou cada lote em cerca de US$ 265.000, com base nos preços usados em sua análise. As transações concluídas trocaram cerca de 2.390 ETH por 75,2 BTC; os 400 ETH pendentes estavam excluídos desse total.
Os registros também mostraram limites sobre o que a carteira podia trocar aos preços escolhidos. Duas ordens de 100 ETH foram parcialmente executadas porque partes não atenderam ao preço mínimo definido para a operação. Cerca de 114 ETH foi devolvido à carteira remetente, segundo a análise da CoinDesk.
Você também pode gostar: Bitget retoma saques em BTC após hack de US$ 388 milhões
A THORChain permite que usuários troquem ativos em blockchains diferentes sem passar por uma exchange centralizada. Nas transações de segunda-feira, o ETH entrou na rede de trocas e o BTC foi enviado para um endereço na rede Bitcoin. Ambos os lados da transferência permanecem visíveis em blockchains públicos, permitindo que investigadores acompanhem os movimentos registrados, mesmo com a mudança de cadeia.
Um caminho distinto já havia direcionado Bitcoin vinculado à Bitget para uma transação de privacidade. Em 27 de setembro, a empresa de conformidade blockchain AMLBot rastreou cerca de quatro BTC para uma rodada de Wasabi CoinJoin após os fundos migrarem da TRON para a Ethereum e depois pela THORChain. A AMLBot afirmou que seu rastreamento vinculou o Bitcoin a uma carteira TRON associada à Bitget. O CoinJoin combina entradas e saídas de vários usuários em uma única transação, dificultando a correspondência direta entre elas.
THORChain afirma que uma interrupção não pode atingir apenas um endereço
A CEO da Bitget, Gracy Chen, pediu à THORChain no fim de semana que negasse serviço aos endereços que a exchange havia divulgado e monitorava. Em sua postagem no X, ela argumentou que a rede deveria agir sobre os fundos identificados:
“Descentralização é um princípio de projeto, não um escudo para facilitar fundos roubados conhecidos.”
O THORChain rejeitou o pedido de um bloqueio específico por endereço. Em sua resposta pública, a equipe afirmou que uma paralisação da rede é uma ferramenta de emergência para proteger o protocolo e “não é uma congelação seletiva de fundos específicos ou de uma troca individual”. Segundo a equipe, seus controles podem interromper trocas em toda a rede ou restringir atividades em uma blockchain conectada, mas ambas as ações também interromperiam transações de outros usuários.
A empresa de segurança GoPlus contestou a versão do THORChain sobre seus controles disponíveis. Como relatado em 27 de setembro, a empresa destacou votos de validadores, controles de assinatura e pausas específicas por cadeia descritas na documentação do THORChain. A GoPlus argumentou que esses mecanismos oferecem aos operadores de nós formas de intervir quando os fundos estiverem em risco. O THORChain mantém que sua paralisação de emergência protege a própria rede e não funciona como uma lista de bloqueio para carteiras específicas.
A rede usou seus controles de emergência após um atacante retirar cerca de US$ 10,7 milhões de um cofre do THORChain em maio. Os operadores suspenderam as atividades enquanto os desenvolvedores corrigiam a vulnerabilidade, e as negociações retomaram em junho, após cerca de cinco semanas. O THORChain afirmou que os endereços do atacante de maio não foram individualmente incluídos em listas de bloqueio.
Bitget eleva estimativa de violação e oferece recompensas pela recuperação
Inicialmente, a Bitget avaliou os ativos afetados pela violação de 24 de setembro em aproximadamente US$ 351,6 milhões. Após considerar ativos Zcash e TRON omitidos no cálculo inicial, a exchange elevou o valor transferido para endereços controlados pelo atacante para cerca de US$ 387,5 milhões. A Bitget informou que o aumento resultou de uma análise mais completa do incidente original, e não de novos roubos após a violação.
A exchange detectou transferências não autorizadas às 18h31 (UTC) de 24 de setembro e suspendeu saques enquanto investigava. A Bitget afirmou que suas carteiras frias permaneceram seguras. Em uma atualização posterior, informou que os investigadores haviam identificado e corrigido a vulnerabilidade, com apoio da Mandiant e da SlowMist nas investigações e verificações de segurança. A Bitget ainda não divulgou um relato público completo sobre como o atacante acessou seus sistemas.
Chen anunciou, posteriormente, um programa de recompensa para recuperação, com recompensas separadas de 5% para esforços elegíveis que congelem ativos roubados ou os recuperem. A Bitget publicou os endereços principais do atacante nas redes compatíveis com Ethereum, XRP Ledger, Zcash e TRON, além de um painel de rastreamento para acompanhar movimentos adicionais. A exchange afirmou que decidirá a elegibilidade e os pagamentos com base na contribuição de cada participante; trabalhos realizados sob ordem judicial ou solicitação de autoridades policiais não são elegíveis para a recompensa.
Para leitores norte-americanos, o esforço de recuperação inclui a Circle, emissora norte-americana do USDC. A Bitget informou que a Circle congelou 99.990 USDC vinculados ao ataque, enquanto a Tether congelou 218.023 USDT. Esses congelamentos de tokens referem-se a saldos identificados de stablecoins; a resposta do THORChain tratou do pedido distinto da Bitget para interromper trocas de ETH para BTC. A Bitget também discutiu futuros negócios nos EUA, com Chen afirmando, em julho, que buscaria licenças e aprovações antes de oferecer serviços a cidadãos norte-americanos.
Saques em Bitcoin lideram a reabertura escalonada da Bitget
A Bitget estabeleceu um cronograma escalonado de saques após as verificações de segurança. De acordo com o cronograma divulgado, os saques em Bitcoin na rede Bitcoin deveriam ser reabertos às 08h00 (UTC) de 28 de setembro. Os saques em ETH nas redes Ethereum, BNB Smart Chain, Arbitrum, Base e Optimism estavam programados para o mesmo horário em 29 de setembro.
O cronograma previa saques em USDT nas redes Ethereum, BNB Smart Chain, Solana e TRON às 08h00 (UTC) de 30 de setembro. A Bitget atribuiu outros tokens, serviços em moeda fiduciária e transações ponto a ponto à fase final, agendada para 2 de outubro. A exchange orientou os clientes a consultarem seus avisos oficiais para confirmar a disponibilidade de cada serviço.
Leia mais: Fundação Cardano e UCLA firmam parceria em educação blockchain


