Люди, причастные к выводу $387,5 млн с биржи Bitget, столкнулись с собственной проблемой. При попытке обменять украденный XRP на биткоины несколько операций зависло, выплаты не дошли. Отчаявшиеся участники начали писать в техподдержку публичных Discord и Telegram чатов обменных сервисов с просьбой разобраться.
Блокчейн-исследователь ZachXBT проследил цепочку транзакций и идентифицировал пять аккаунтов, связанных с выводом средств. Пользователь с ником Cc пытался обменять 277 724 XRP, но получил назад только 431 XRP. Участник jack пожаловался модератору SwapKit, что потеря средств создаст ему серьёзные проблемы. Вместо ответа он получил фотографию Ким Чен Ына.
Доказательств умышленного присвоения денег обменниками нет. Доступная информация указывает на зависшие операции и невыполненные транзакции, но не подтверждает, что посредники сознательно обокрали отмывальщиков. ZachXBT проанализировал в основном обмены XRP на BTC.
Ситуация выглядит абсурдно: украденные деньги движутся по публичным маршрутам, а их перемещение детально отслеживается и документируется. ZachXBT считает, что пять обнаруженных аккаунтов принадлежат китайским посредникам, отмывающим средства для предполагаемых северокорейских участников атаки. Один из аккаунтов назывался HELP ME — что оказалось точным описанием происходящего.
Атака произошла 24 сентября. Bitget сначала сообщила об убытке в $351,6 млн, затем пересчитала его до $387,5 млн. Деньги исчезли с горячих и тёплых кошельков в Ethereum, XRP Ledger, Zcash, TRON и нескольких EVM-блокчейнах. Холодные хранилища с основной частью резервов и приватные ключи остались невредимы.
По словам генерального директора Bitget Грейси Чен, атакующий использовал уязвимость в защитном ПО третьей стороны, получил доступ к внутренним учётным данным и отправил поддельные команды на вывод средств прямо на серверы кошельковой инфраструктуры. Система приняла команды как легитимные и подписала переводы. Перед основной атакой злоумышленник провёл несколько тестовых операций.
После взлома Bitget опубликовала адреса атакующих и предложила награду в размере 5% от суммы, которую удастся заморозить или вернуть. Публичность адресов резко затрудняет отмывание: аналитические компании, биржи и издатели стейблкоинов отслеживают каждый следующий шаг.
Полностью перекрыть все маршруты не удалось. Через THORChain была успешно обменена примерно 75,2 BTC (около $6,3 млн в ETH). Bitget просила разработчиков THORChain не обслуживать известные адреса, но те отказались: архитектура протокола предусматривает только полную остановку, не выборочную блокировку.
В итоге сложилась необычная картина. На одних маршрутах украденные активы успешно переводятся в биткоины. На других предполагаемые отмывальщики сами ищут потерянные деньги, высылают техподдержке скриншоты, просят помощи. Каждое письмо в поддержку оставляет цифровой след, усложняющий участникам операции задачу остаться в тени.
