Новости

ZachXBT рассказал о схеме отмывания средств Bitget через китайских посредников в Discord и Telegram

Алексей Алоисов
ZachXBT рассказал о схеме отмывания средств Bitget через китайских посредников в Discord и Telegram

ZachXBT в соцсети X сообщил о движении средств, украденных при взломе биржи Bitget на $387 млн. По его версии, деньги отмывают работающие на хакеров из Северной Кореи китайские посредники. При этом они открыто просят поддержки по своим заказам в публичных Discord-серверах и Telegram-каналах сервисов, через которые проводят средства (например, по зависшим свопам).

Схема отмывания и связь с прошлыми взломами

Блокчейн-следователь указал, что один из операторов, Alias 4 (он же lolo / Marin), уже участвовал в отмывании средств после эксплойта Kelp DAO. Тогда ущерб составил около $292 млн, а инцидент произошёл ранее в 2026 году. Похожий паттерн ZachXBT наблюдал и после нескольких взломов, которые приписывают группировке TraderTraitor. Дополнительные данные он планирует опубликовать в ближайшие недели.

Сейчас похищенное перемещается между блокчейнами через кроссчейн-мосты, а затем попадает в миксер-сервисы, в том числе Wasabi. Так следы транзакций становится сложнее отследить.

Что показала аналитика

Двумя днями ранее, 25 сентября, ZachXBT писал, что не планирует следить за эксплойтом Bitget, связанным с предполагаемой деятельностью КНДР. Позже он всё же занялся этой историей.

Часть маршрута восстановила аналитическая платформа AMLBot. По её данным, около 4 BTC, связанных с кошельком Bitget в сети TRON, прошли длинную цепочку. Сначала TRX обменяли на USDT, затем через мост USDT0 средства попали в Ethereum и были обменяны примерно на 145 ETH. После этого через THORChain их конвертировали в около 4,59 BTC. Примерно 4 BTC добрались до раунда CoinJoin сервиса Wasabi. AMLBot добавила связанные адреса в чёрный список и продолжает мониторинг.

Как произошёл взлом Bitget

Атака на биржу случилась 24 сентября. Уже на следующий день Bitget уточнила оценку ущерба до $387,5 млн вместо первоначальных $351,6 млн. Пересчёт понадобился после учёта дополнительных активов в Zcash и TRON. Генеральный директор Bitget Грейси Чен (Gracy Chen) заявила, что злоумышленники скомпрометировали бэкенд-систему инфраструктуры кошельков. Они подделали данные транзакций и запустили процесс авторизации вывода средств. Компрометацию приватных ключей она исключила. К расследованию биржа привлекла компании Mandiant и SlowMist.

Восстановление работы идёт поэтапно. 28 сентября Bitget возобновила вывод биткоинов, спустя четыре дня после инцидента.

Мнение ИИ

С точки зрения машинного анализа данных, отмывание через кроссчейн-протоколы и миксеры давно стало конвейером, а не импровизацией. После февральского взлома Bybit специалист MetaMask Тейлор Монахан оценила, что хакеры перевели не менее 161 490 ETH через 3 934 транзакции в THORChain за 115 часов. Тогда ФБР призвало биржи, мосты и блокчейн-аналитиков блокировать связанные транзакции.

Ирония в том, что блокчейн хранит следы вечно, а заморозить деньги можно лишь там, где есть централизованная точка: биржа или эмитент стейблкоина. Похититель делает ставку на скорость, следователь — на терпение.

▼
Самые интересные и важные новости на нашем канале в Telegram