Bitget-Hacker verschiebt 6,3 Millionen Dollar in Bitcoin, nachdem THORChain Einfrieren ablehnt
cryptonewsEine mit dem Bitget-Hacker verbundene Wallet hat ETH im Wert von etwa 6,3 Millionen Dollar über THORChain in Bitcoin getauscht, nachdem das Netzwerk die Aufforderung der Börse abgelehnt hatte, Adressen im Zusammenhang mit dem Angriff vom 24. September zu blockieren.
Laut der Überprüfung der THORChain-Transaktionsaufzeichnungen durch CoinDesk wurden bei den 27 abgeschlossenen Swaps alle 75,2 BTC an eine Empfängeradresse gesendet. Die Aufträge stammten von einer Ethereum-Wallet, die der Blockchain-Tracker Lookonchain als Teil der Aktivitäten des Angreifers identifiziert hatte. Vier weitere Transaktionen über insgesamt 400 ETH waren zum Zeitpunkt der Überprüfung durch CoinDesk noch ausstehend.
Mit Bitget verbundene Wallet tauscht ETH in 27 Swaps
Die meisten Aufträge, die zwischen etwa 03:55 und 06:23 UTC am Montag eingereicht wurden, umfassten jeweils etwa 100 ETH. CoinDesk bezifferte jede Charge auf etwa 265.000 Dollar zu den bei der Überprüfung verwendeten Preisen. Bei den abgeschlossenen Transaktionen wurden rund 2.390 ETH in 75,2 BTC getauscht; die ausstehenden 400 ETH waren in dieser Summe nicht enthalten.
Die Aufzeichnungen zeigten auch, dass die Wallet zu den gewählten Preisen nur begrenzt tauschen konnte. Zwei Aufträge über 100 ETH wurden nur teilweise ausgeführt, weil Teile den für den Handel festgelegten Mindestpreis nicht erreichten. Laut der Überprüfung durch CoinDesk wurden etwa 114 ETH an die sendende Wallet zurückgegeben.
THORChain ermöglicht es einem Nutzer, Vermögenswerte auf verschiedenen Blockchains zu tauschen, ohne sie über eine zentralisierte Börse zu senden. Bei den Transaktionen am Montag gelangte ETH in das Swap-Netzwerk, und BTC ging an eine Adresse im Bitcoin-Netzwerk. Beide Seiten der Übertragung bleiben auf öffentlichen Blockchains sichtbar, sodass Ermittler die aufgezeichneten Bewegungen verfolgen können, auch wenn die Vermögenswerte die Blockchain gewechselt haben.
Ein separater Weg hatte bereits mit Bitget verbundene Bitcoin in eine Privacy-Transaktion geleitet. Am 27. September verfolgte die Blockchain-Compliance-Firma AMLBot etwa vier BTC in eine Wasabi-CoinJoin-Runde, nachdem Gelder von TRON zu Ethereum und dann über THORChain bewegt worden waren. AMLBot gab an, dass die Rückverfolgung die Bitcoin mit einer mit Bitget verbundenen TRON-Wallet verknüpfte. CoinJoin kombiniert Inputs und Outputs mehrerer Nutzer in einer Transaktion, wodurch eine direkte Zuordnung erschwert wird.
THORChain sagt, ein Stopp kann nicht auf eine Adresse abzielen
Bitget-CEO Gracy Chen forderte THORChain am Wochenende auf, Adressen, die die Börse veröffentlicht und verfolgt hatte, den Dienst zu verweigern. In ihrem X-Post argumentierte sie, dass das Netzwerk gegen die identifizierten Gelder vorgehen sollte:
„Dezentralisierung ist ein Designprinzip, kein Schutzschild für die Erleichterung bekannter gestohlener Gelder.“
THORChain lehnte die Forderung nach einem adressspezifischen Block ab. In seiner öffentlichen Antwort erklärte das Team, dass ein Netzwerkstopp ein Notfallinstrument zum Schutz des Protokolls sei und „kein selektives Einfrieren bestimmter Gelder oder eines einzelnen Swaps“ darstelle. Seine Kontrollen könnten Swaps netzwerkweit stoppen oder die Aktivität auf einer verbundenen Blockchain einschränken, so das Team, aber beide Maßnahmen würden auch Transaktionen anderer Nutzer unterbrechen.
Die Sicherheitsfirma GoPlus hat THORChains Darstellung der verfügbaren Kontrollen infrage gestellt. Wie am 27. September berichtet, verwies die Firma auf Validator-Abstimmungen, Signierkontrollen und chain-spezifische Pausen, die in der THORChain-Dokumentation beschrieben sind. GoPlus argumentierte, dass diese Mechanismen den Node-Betreibern Möglichkeiten bieten, einzugreifen, wenn Gelder gefährdet sind. THORChain hält daran fest, dass sein Notfallstopp das Netzwerk selbst schützt und nicht als Blockliste für bestimmte Wallets dient.
Das Netzwerk nutzte seine Notfallkontrollen, nachdem ein Angreifer im Mai etwa 10,7 Millionen Dollar aus einem THORChain-Vault entwendet hatte. Die Betreiber stoppten den Betrieb, während die Entwickler die Schwachstelle behoben, und der Handel wurde im Juni nach etwa fünf Wochen wieder aufgenommen. THORChain erklärte, dass die Adressen des Mai-Angreifers nicht individuell auf eine schwarze Liste gesetzt wurden.
Bitget erhöht Schadensschätzung und bietet Wiederbeschaffungsprämien
Bitget bezifferte die vom Angriff am 24. September betroffenen Vermögenswerte zunächst auf etwa 351,6 Millionen Dollar. Nach Berücksichtigung von Zcash- und TRON-Vermögenswerten, die in der ersten Berechnung fehlten, erhöhte die Börse den auf von Angreifern kontrollierte Adressen transferierten Wert auf etwa 387,5 Millionen Dollar. Bitget erklärte, der Anstieg sei auf eine umfassendere Überprüfung des ursprünglichen Vorfalls zurückzuführen und nicht auf zusätzliche Diebstähle nach dem Angriff.
Die Börse entdeckte nicht autorisierte Überweisungen um 18:31 UTC am 24. September und setzte Auszahlungen während der Untersuchung aus. Bitget gab an, dass die Cold Wallets sicher blieben. In einem späteren Update hieß es, die Ermittler hätten die Schwachstelle gefunden und behoben, während Mandiant und SlowMist bei der Untersuchung und den Sicherheitsprüfungen halfen. Bitget hat keinen vollständigen öffentlichen Bericht darüber veröffentlicht, wie der Angreifer in die Systeme eindrang.
Chen kündigte anschließend ein Prämienprogramm zur Wiederbeschaffung mit separaten 5%-Belohnungen für berechtigte Bemühungen an, gestohlene Vermögenswerte einzufrieren und wiederzuerlangen. Bitget veröffentlichte primäre Angreiferadressen über Ethereum-kompatible Netzwerke, XRP Ledger, Zcash und TRON sowie ein Tracing-Dashboard für weitere Bewegungen. Die Börse erklärte, sie werde die Berechtigung und die Zahlungen auf der Grundlage des Beitrags jedes Teilnehmers entscheiden; Arbeiten, die im Rahmen einer gerichtlichen Anordnung oder einer Strafverfolgungsanfrage durchgeführt werden, sind von der Prämie ausgeschlossen.
Für US-Leser umfasst die Wiederbeschaffungsmaßnahmen auch Circle, den in den USA ansässigen Emittenten von USDC. Bitget gab an, Circle habe 99.990 USDC im Zusammenhang mit dem Angriff eingefroren, während Tether 218.023 USDT eingefroren habe. Diese Token-Einfrierungen betrafen identifizierte Stablecoin-Guthaben; die Antwort von THORChain bezog sich auf die separate Bitte von Bitget, ETH-zu-BTC-Swaps zu stoppen. Bitget hat auch über ein künftiges US-Geschäft gesprochen, wobei Chen im Juli sagte, man werde Lizenzen und Genehmigungen einholen, bevor man Amerikanern Dienstleistungen anbiete.
Bitcoin-Auszahlungen führen die schrittweise Wiedereröffnung von Bitget an
Bitget legte nach den Sicherheitsprüfungen einen schrittweisen Auszahlungsplan fest. Nach dem veröffentlichten Zeitplan sollten Bitcoin-Auszahlungen im Bitcoin-Netzwerk am 28. September um 08:00 UTC wieder geöffnet werden. ETH-Auszahlungen über Ethereum, BNB Smart Chain, Arbitrum, Base und Optimism waren für dieselbe Zeit am 29. September geplant.
Der Zeitplan legte USDT-Auszahlungen auf Ethereum, BNB Smart Chain, Solana und TRON für 08:00 UTC am 30. September fest. Andere Token, Fiat-Dienste und Peer-to-Peer-Transaktionen ordnete Bitget einer letzten Phase zu, die für den 2. Oktober geplant ist. Die Börse forderte die Kunden auf, die offiziellen Mitteilungen zu prüfen, um die Verfügbarkeit der einzelnen Dienste zu bestätigen.
Dieser Inhalt dient nur zu Informations- und Bildungszwecken und stellt keine Investitionsberatung in Bezug auf BTCC dar. BTCC unternimmt alle Anstrengungen, kann jedoch nicht die Wahrheit, Genauigkeit oder Originalität des oben stehenden Inhalts garantieren.