IA da Chainalysis rastreia hack de US$ 387 milhões na Bitget em menos de 10 minutos
A Chainalysis usou sua IA interna para reduzir mais de 20 horas de reconciliação manual de pontes para menos de 10 minutos ao investigar os US$ 387 milhões roubados da Bitget.
Resumo
A Chainalysis afirma que a IA acelerou o cruzamento de correspondências entre blockchains, enquanto investigadores orientavam o trabalho e revisavam os resultados.
A empresa atribui o ataque a agentes norte-coreanos, elevando seu roubo em 2026 acima de US$ 1 bilhão.
Os investigadores rastrearam o XRP roubado por meio de trocas entre blockchains até endereços Bitcoin controlados pelos invasores.
A Bitget ofereceu recompensas separadas de 5% por ajuda qualificada no congelamento e recuperação dos fundos roubados.
A Chainalysis afirmou, em seu relatório de 1º de outubro, que os investigadores criaram automação personalizada para conectar transações entre blockchains após a violação de 24 de setembro. A economia de tempo relatada refere-se à correspondência entre depósitos e saques em pontes, uma parte da investigação envolvendo a Bitget e parceiros das forças de segurança.
Trabalhando ininterruptamente, a equipe de investigação da empresa usou essas ferramentas para seguir trilhas fragmentadas de transações e compartilhar descobertas com a exchange e as autoridades. Segundo o relatório, novos endereços identificados receberam etiquetas de fundos roubados em minutos, tornando essa informação disponível às equipes de conformidade por meio de sua plataforma de dados.
A IA da Chainalysis fez correspondências de transferências enquanto investigadores conduziam o caso
Segundo o processo descrito pela empresa, os investigadores definiram as regras de correspondência, verificaram os resultados e decidiram quais pistas seguir. Sua IA os ajudou a desenvolver ferramentas específicas para esse caso, sem assumir o controle da investigação.
Como consta no relatório:
“Nossos investigadores ainda definiram a lógica, revisaram as saídas e orientaram a investigação.”
Você também pode gostar: Chainalysis ainda enfrenta caso Celsius sobre 'auditoria' de US$ 3,3 bilhões
Com base em mais de uma década de dados de atribuição entre blockchains, a automação conectou depósitos em uma rede com pagamentos em outra. A empresa afirmou que essa abordagem ajudou a reconstruir atividades que, de outra forma, pareceriam não relacionadas quando analisadas em blockchains separados.
Na trilha do XRP roubado, os investigadores identificaram transferências por meio de um protocolo de liquidez entre blockchains que pagou em Bitcoin, em vez de enviar diretamente o XRP a uma exchange. Segundo o relatório, dezenas de milhões de dólares passaram por essa rota em cerca de um dia e meio.
Após corresponder depósitos e saques, os investigadores seguiram transações subsequentes por diversos protocolos até endereços Bitcoin controlados pelos invasores, segundo a empresa. Sua equipe continua monitorando os destinos identificados e planeja rotular endereços adicionais conforme os fundos se movimentarem.
O ataque ao Bitget transferiu US$ 387 milhões por quatro blockchains
Nas primeiras três horas do ataque, a Chainalysis registrou 23 transferências de cerca de US$ 387 milhões do Bitget. A distribuição foi: 49,7% para Ethereum, 40,8% para XRP, 7,6% para Zcash e 1,8% para Tron.
Além das retiradas iniciais, a empresa identificou protocolos de liquidez e mensagens entre blockchains, serviços de troca instantânea e ligações a serviços de lavagem. Seus gráficos de transações publicados mostram parte das centenas de transferências realizadas após a violação.
O Bitget informou que seus sistemas detectaram transferências não autorizadas às 18h31 UTC de 24 de setembro, provenientes de partes de sua infraestrutura de carteiras quentes e mornas. A exchange elevou posteriormente sua estimativa de prejuízo de US$ 351,6 milhões para US$ 387,5 milhões, incluindo transferências adicionais em Zcash e Tron.
Segundo o relato inicial da CEO Gracy Chen, o invasor comprometeu um sistema crítico de back-end, manipulou dados de transação e acionou o processo de autorização. O Bitget afirmou que as carteiras frias e as chaves privadas permaneceram seguras.
A investigação subsequente da exchange identificou uma vulnerabilidade em um produto de segurança de terceiros que permitiu aos invasores obter credenciais e forjar comandos de saque, segundo seus achados relatados. O Bitget citou Mandiant e SlowMist entre as empresas que auxiliaram nas análises forenses e no rastreamento.
Embora a Chainalysis atribua o roubo a agentes norte-coreanos, a avaliação inicial de Chen foi mais cautelosa. Ela citou comportamento de IPs e infraestrutura de VPN compatíveis com operações conhecidas de hackers norte-coreanos, sem confirmar responsabilidade nesse estágio.
O THORChain rejeitou o pedido do Bitget para bloquear endereços dos invasores
Como relatado anteriormente pelo crypto.news, Chen buscou bloquear os endereços dos invasores no THORChain após os fundos roubados começarem a circular pelo protocolo. O THORChain rejeitou o bloqueio seletivo, argumentando que seus controles emergenciais protegem a segurança da rede, não congelam carteiras individuais.
Chen argumentou que a descentralização não deve proteger serviços que facilitam fundos roubados conhecidos. O THORChain sustentou que pausar sua rede durante um incidente de segurança difere de negar serviço a endereços específicos.
A empresa de segurança GoPlus contestou a comparação do protocolo com Bitcoin e Ethereum, destacando seus cofres e sistema de assinatura controlados por validadores. Segundo a GoPlus, esses recursos conferem aos operadores do THORChain poderes distintos dos validadores nas blockchains subjacentes.
Do lado dos emissores, relatos anteriores indicavam que os congelamentos conjuntos da Circle e da Tether totalizavam cerca de US$ 318.000 em USDC e USDT vinculados à violação até 26 de setembro.
Segundo os termos de recuperação do Bitget, assistência qualificada que resulte no congelamento de fundos pode render uma recompensa de 5%, enquanto a recuperação bem-sucedida garante uma recompensa separada de 5%.
O Bitget restabeleceu saques enquanto autoridades norte-americanas investigavam ativos relacionados à RPDC
Na atualização de 30 de setembro, o Bitget confirmou ter restabelecido saques principais de ativos: Bitcoin em 28 de setembro, Ether em 29 de setembro e USDT em 30 de setembro. O cronograma previa saques restantes de tokens, moedas fiduciárias e P2P para 2 de outubro às 08h00 UTC.
Chen também afirmou que o Fundo de Proteção havia recuperado mais de US$ 300 milhões. O recorte de reservas do Bitget de 29 de setembro indicou uma relação global de 131% em 19 ativos cobertos, todos acima de 100%, enquanto a exchange afirmou que os saldos dos clientes não foram afetados.
Num caso norte-americano distinto relatado em 8 de setembro, um tribunal federal ordenou a perda de stablecoins de aproximadamente US$ 212.700 ligadas a salários recebidos por trabalhadores norte-coreanos de TI. Os promotores alegaram que os trabalhadores ocultaram suas identidades, obtiveram empregos no exterior e direcionaram seus rendimentos por meio de criptomoedas.
A queixa do Departamento de Justiça de junho de 2025 alegou que empregadores desatentos, incluindo empresas de blockchain, frequentemente pagavam os trabalhadores em USDC ou USDT. Os promotores descreveram lavagem por meio de trocas de tokens, transferências entre blockchains, contas com falsa identidade e transações menores.
O juiz Rudolph Contreras concedeu a perda para a carteira identificada, mas negou o pedido relativo aos demais bens sem prejuízo, pois os promotores não haviam identificado adequadamente esses ativos em seu aviso público.
Leia mais: SEC propõe estrutura de custódia de criptoativos para consultores de investimento e fundos


