Технологии

Хакер Bitget перевёл $3,8 млн в приватный пул Zcash

Злоумышленник, похитивший у Bitget $387,5 млн, начал перемещать около 2 700 ZEC в защищённый пул Ironwood после отказа Near Intents в свопах на сумму свыше $50 млн

Один основной источник · Как мы проверяем новости

Хакер Bitget перевёл $3,8 млн в приватный пул Zcash
Иллюстрация к материалу RedBTC News

Что произошло

Злоумышленник, похитивший $387,5 млн с криптобиржи Bitget, начал скрывать часть средств в приватном пуле Ironwood на ориентированной на конфиденциальность блокчейн-сети Zcash. По словам ончейн-исследователя ZachXBT, в пул было перемещено около 2 700 ZEC, что соответствует примерно $3,8 млн.

В защищённом пуле шифруются сведения об отправителе, получателе и сумме. Наблюдатели могут увидеть поступление монет в пул и их выход из него, но не могут отследить операции между этими событиями.

Как двигались средства

Ironwood был запущен 28 июля вместо прежнего пула Orchard после того, как исследователь обнаружил в нём ошибку, которая потенциально позволяла выпускать поддельные монеты. Переведённая сумма составляет примерно одну седьмую от объёма украденных в ходе взлома ZEC, согласно отслеживанию в блокчейне.

По данным TRM Labs, атакующий распределял средства по новым кошелькам с округлёнными суммами — примерно по 10 000 ETH или 20 млн XRP. Меньшие части проходили через межсетевые сервисы обмена Thorchain, Across, Bridgers, Chainflip и FixedFloat.

Почему это важно

Генеральный менеджер Near Intents Алекс Шевченко заявил, что система проверки SHIELD отклонила свопы, связанные с атакующим Bitget, на сумму свыше $50 млн. Около $503 000 было заморожено во время обмена, а примерно $166 000 прошло через сервис.

Thorchain не остановил работу для блокировки конкретных адресов. После публичного призыва генерального директора Bitget Грейси Чен отказать атакующему в обслуживании Thorchain заявил, что остановка сети предназначена для защиты протокола, а не для замораживания отдельных средств или свопов.

Контекст взлома

Системы Bitget зафиксировали несанкционированные переводы из горячих кошельков биржи 24 сентября. По словам Чен, атакующие получили доступ к внутренним системам и подделали данные о транзакциях, не похищая приватные ключи. Bitget утверждает, что фонд защиты покрывает ущерб, поэтому балансы клиентов не пострадали.

Чен заявила, что IP-адреса и характер атаки соответствуют действиям хакеров из Северной Кореи. Аналитическая компания Elliptic считает связь с Северной Кореей весьма вероятной и называет инцидент крупнейшей предполагаемой кражей, связанной с Северной Кореей, в 2026 году; общий объём таких хищений за год превысил $1 млрд.

Thorchain уже останавливал всю сеть примерно на пять недель после эксплойта на $10,7 млн 15 мая, согласно собственному отчёту. Работа сети возобновилась 22 июня. Решения об остановке принимают независимые операторы узлов, а не отдельная компания.

Advertisement

Источники

Один основной источник. Как мы проверяем новости

  1. decrypt.co