Chainalysis ha attribuito agli hacker nordcoreani il maxi-furto da 387 milioni di dollari subito da Bitget, ricostruendo il percorso degli XRP (XRP) rubati fino alla loro conversione in Bitcoin (BTC) tramite protocolli di liquidità cross-chain.
Punti chiave:
- Gli attaccanti hanno sottratto 387 milioni di dollari da Bitget con 23 trasferimenti nelle prime tre ore successive all’exploit del 24 settembre.
- Gli XRP rubati sono transitati in un protocollo di liquidità cross-chain ed emersi come Bitcoin su un’altra rete, senza passare da exchange centralizzati.
- Il furto su Bitget ha portato oltre 1 miliardo di dollari il totale delle crypto sottratte nel 2026 da gruppi legati alla Corea del Nord.
La scia dell’hack su Bitget
Come ha spiegato Chainalysis, 387 milioni di dollari sono usciti da Bitget in 23 transazioni in uscita nelle prime tre ore dopo la violazione del 24 settembre.
I fondi sono stati smistati su quattro diverse blockchain, prima che gli hacker iniziassero a muovere gli asset attraverso servizi cross-chain e altri percorsi onchain.
Ethereum (ETH) ha ricevuto il 49,7% dei deflussi, mentre l’XRP Ledger ne ha assorbito il 40,8%. Zcash (ZEC) ha rappresentato il 7,6% e Tron (TRX) l’1,8%.
Invece di inviare gli XRP rubati a un exchange, gli attaccanti li hanno depositati in un protocollo di liquidità cross-chain, prelevando Bitcoin su un’altra rete. Chainalysis ha messo in corrispondenza depositi e prelievi, tracciando in circa 36 ore decine di milioni di dollari verso indirizzi Bitcoin riconducibili agli hacker.
La CEO di Bitget, Gracy Chen, aveva indicato quasi subito la pista nordcoreana, citando indirizzi IP che, a suo dire, coincidevano con le consuete configurazioni VPN utilizzate da un gruppo della RPDC. Il colpo da 387 milioni di dollari è finora il più grande hack crypto reso noto nel 2026.
Da leggere anche: Scommesse sullo strike su Kyiv di Polymarket: volumi per 124.000 dollari, ma due trade spiegano tutto
L’allarme di Chainalysis sulla DPRK
Chainalysis sottolinea che la rapidità nel tracciamento è sempre più cruciale, man mano che gli attaccanti automatizzano il movimento degli asset rubati tra blockchain diverse. “La capacità di identificare e comprendere rapidamente l’attività illecita è sempre più importante, poiché la Corea del Nord fa sempre maggiore ricorso ad automazioni sofisticate per spostare e offuscare i fondi rubati”, ha dichiarato la società.
Il gruppo ha utilizzato soluzioni di intelligenza artificiale proprietarie per creare automazioni di tracciamento su misura, riducendo da oltre 20 ore a meno di 10 minuti il lavoro manuale necessario per riconciliare i passaggi sui bridge. Gli investigatori hanno comunque definito la logica, validato i risultati e guidato l’indagine.
L’attribuzione dell’attacco Bitget ha spinto oltre 1 miliardo di dollari il totale dei furti crypto legati alla Corea del Nord nel 2026. In precedenza, gli hacker avevano sottratto 285 milioni di dollari a Drift Protocol il 1° aprile e 292 milioni attraverso un exploit sul bridge di KelpDAO il 18 aprile, episodi anch’essi collegati dai ricercatori alla DPRK.
TRM e LayerZero hanno ricondotto l’attacco a KelpDAO a TraderTraitor, una cellula affiliata al gruppo Lazarus, mentre TRM ha stimato che i casi Drift e KelpDAO rappresentassero il 76% delle perdite da hack crypto fino a fine aprile. Nel 2025, attori legati alla Corea del Nord hanno sottratto oltre 2 miliardi di dollari all’industria delle criptovalute.
Prossimo articolo: Agenti IA fuori controllo costringono OpenAI a scandagliare 50 petabyte dei propri archivi

