ИИ Chainalysis отследил хак Bitget на $387 млн менее чем за 10 минут

Tapbit Wire - Tapbit NewsTapbit Wire·Источник:Crypto.news·
Поделиться

Chainalysis применил собственный ИИ, сократив ручную сверку транзакций через мосты с более чем 20 часов до менее чем 10 минут при расследовании кражи $387 млн у Bitget.

Краткое содержание

  • Chainalysis сообщает, что ИИ ускорил сопоставление транзакций между блокчейнами, тогда как следователи руководили работой и проверяли результаты.

  • Компания связывает атаку с северокорейскими злоумышленниками, доведя их кражи в 2026 году до более чем $1 млрд.

  • Следователи отследили украденные XRP через межцепочные обмены до биткоин-адресов, контролируемых злоумышленниками.

  • Bitget предлагает отдельное вознаграждение в размере 5 % за помощь в заморозке и возврате украденных средств.

В своём отчёте от 1 октября Chainalysis сообщил, что следователи создали специальную автоматизацию для соединения транзакций между блокчейнами после взлома 24 сентября. Указанная экономия времени касалась сопоставления депозитов через мосты с выплатами — одного из этапов расследования совместно с Bitget и правоохранительными органами.

Работая круглосуточно, команда расследования использовала эти инструменты для отслеживания фрагментированных цепочек транзакций и передачи результатов бирже и властям. Согласно отчёту, вновь выявленные адреса получали метки «украденные средства» в течение минут, обеспечивая доступ к этой информации командам по соответствию через платформу данных компании.

ИИ Chainalysis сопоставлял переводы, тогда как следователи руководили расследованием

Согласно описанному процессу, следователи задавали правила сопоставления, проверяли результаты и решали, какие нити расследовать. ИИ помог им создать инструменты под конкретный случай, а не брал на себя управление расследованием.

Как говорится в отчёте:

«Наши следователи по-прежнему определяли логику, проверяли результаты и направляли расследование».

Вам также может быть интересно: Chainalysis по-прежнему участвует в деле Celsius по «аудиту» на $3,3 млрд

Опираясь на более чем десятилетний объём данных по межцепочечной атрибуции, автоматизация связывала депозиты в одной сети с выплатами в другой. Компания заявила, что такой подход позволил восстановить активность, которая при отдельном рассмотрении в разных блокчейнах могла показаться несвязанной.

В цепочке украденных XRP следователи выявили переводы через протокол межцепочной ликвидности, который выплачивал биткоины вместо прямой отправки XRP на биржу. Согласно отчёту, десятки миллионов долларов прошли этим путём примерно за полтора дня.

После сопоставления депозитов и выплат следователи проследили последующие транзакции через несколько протоколов до биткоин-адресов, контролируемых злоумышленниками. Команда продолжает мониторинг выявленных адресов и планирует помечать дополнительные адреса по мере перемещения средств.

Взлом Bitget привёл к переводу $387 млн через четыре блокчейна

В первые три часа атаки Chainalysis зафиксировала 23 перевода на сумму около $387 млн, выведенных из Bitget: 49,7 % — в Ethereum, 40,8 % — в XRP, 7,6 % — в Zcash и 1,8 % — в Tron.

Помимо первоначальных выводов, компания выявила межцепочные протоколы ликвидности и обмена сообщениями, сервисы мгновенного обмена и связи с сервисами отмывания. Опубликованные ею графики транзакций демонстрируют часть сотен переводов, совершённых после взлома.

Bitget сообщила, что её системы зафиксировали несанкционированные переводы в 18:31 по UTC 24 сентября с части инфраструктуры «горячих» и «тёплых» кошельков. Позже биржа повысила оценку убытков с $351,6 млн до $387,5 млн, включив дополнительные переводы в Zcash и Tron.

Согласно первоначальному отчёту генерального директора Грейси Чэнь, злоумышленник скомпрометировал критическую серверную систему, исказил данные транзакций и активировал процесс авторизации. Bitget заявила, что холодные кошельки и закрытые ключи остались в безопасности.

Последующее расследование биржи выявило уязвимость в стороннем продукте безопасности, позволившую злоумышленникам получить учётные данные и подделать команды вывода средств. В числе компаний, оказавших помощь в судебно-техническом анализе и отслеживании, Bitget назвала Mandiant и SlowMist.

Хотя Chainalysis приписывает кражу северокорейским хакерам, первоначальная оценка Чэнь была осторожнее: она сослалась на поведение IP-адресов и инфраструктуру VPN, характерные для известных северокорейских хакерских операций, но не подтвердила ответственность на том этапе.

THORChain отклонила запрос Bitget о блокировке адресов злоумышленников

Как ранее сообщал crypto.news, Чэнь запросила блокировку адресов злоумышленников в THORChain после того, как украденные средства начали проходить через этот протокол. THORChain отказалась вводить избирательную блокировку, заявив, что её аварийные механизмы защищают безопасность сети, а не замораживают отдельные кошельки.

Чэнь заявила, что децентрализация не должна защищать сервисы, способствующие обращению заведомо украденных средств. THORChain настаивала, что приостановка работы всей сети в случае инцидента безопасности отличается от отказа в обслуживании конкретных адресов.

Безопасная компания GoPlus оспорила сравнение протокола с Bitcoin и Ethereum, указав на контролируемые валидаторами хранилища и систему подписей THORChain. По мнению GoPlus, эти функции наделяют операторов THORChain полномочиями, отличающимися от полномочий валидаторов базовых блокчейнов.

Со стороны эмитентов ранее сообщалось, что совокупные заморозки Circle и Tether составили около $318 000 в USDC и USDT, связанных со взломом, по состоянию на 26 сентября.

Согласно условиям восстановления Bitget, за квалифицированную помощь, приведшую к заморозке средств, выплачивается вознаграждение в размере 5 %, а за успешное восстановление — отдельное вознаграждение в размере 5 %.

Bitget возобновила вывод средств, пока американские власти занимались изъятием средств КНДР

В обновлении от 30 сентября Bitget подтвердила восстановление основных выводов активов: Bitcoin — 28 сентября, Ether — 29 сентября, USDT — 30 сентября. Остальные токены, фиат и P2P-выводы были запланированы на 2 октября в 08:00 по UTC.

Чэнь также сообщила, что фонд защиты вернул более $300 млн. Снимок резервов Bitget от 29 сентября показал общий коэффициент покрытия 131 % по 19 обеспеченным активам, при этом каждый из них имел покрытие выше 100 %; биржа подчеркнула, что балансы клиентов остались нетронутыми.

В отдельном деле США, о котором сообщалось 8 сентября, федеральный суд постановил конфисковать стейблкоины на сумму около $212 700, связанные с зарплатами ИТ-специалистов КНДР. Прокуроры утверждали, что работники скрывали свою личность, получали зарубежные контракты и переводили доходы через криптовалюту.

В жалобе Министерства юстиции от июня 2025 года указано, что невольные работодатели, включая блокчейн-компании, часто платили работникам в USDC или USDT. Прокуроры описали отмывание через обмен токенов, переводы между блокчейнами, аккаунты с поддельной личностью и мелкие транзакции.

Судья Рудольф Контерас удовлетворил требование о конфискации указанного кошелька, но отклонил ходатайство о конфискации остального имущества без предрешения, поскольку прокуроры недостаточно точно идентифицировали эти активы в своём публичном уведомлении.

Подробнее: SEC предложила рамочную модель хранения криптовалют для инвестиционных советников и фондов