Duelbits è finita offline dopo che un attacco ha prosciugato circa 7 milioni di dollari dagli hot wallet su quattro blockchain, con la gran parte dei fondi poi convertita in Ethereum (ETH).
Punti chiave
- Duelbits ha confermato una violazione degli hot wallet da circa 7 milioni di dollari e sostiene che i fondi dei clienti siano al sicuro mentre il sito resta offline.
- Scam Sniffer ha tracciato trasferimenti sospetti su Ethereum, BNB Chain, Tron e Bitcoin (BTC), mentre il punto di ingresso esatto è ancora sotto indagine.
- La maggior parte degli asset sottratti è stata scambiata in ETH e convogliata in un singolo indirizzo con circa 2.234 ETH, pari a circa 6 milioni di dollari.
Violazione del wallet Ethereum
Scam Sniffer ha inizialmente segnalato movimenti anomali dagli hot wallet di Duelbits su Ethereum, BNB Chain e Tron, per poi riportare che un altro wallet aveva perso 8,1 BTC. Joe, cofondatore di Duelbits, ha successivamente confermato un attacco da circa 7 milioni di dollari, annunciando che il casinò sarebbe rimasto offline per tutta la durata delle verifiche.
«Confermiamo un attacco da ~7 milioni di dollari. Stiamo ancora indagando per capire esattamente cosa sia successo e come», ha scritto Joe, ribadendo che i fondi degli utenti sarebbero al sicuro. Duelbits non ha ancora reso noto come gli aggressori abbiano ottenuto l’accesso, e le dichiarazioni dell’azienda sui saldi dei clienti non hanno ricevuto conferme indipendenti.
I dati on-chain mostrano che il wallet Ethereum ha inviato nell’arco di pochi minuti 836 ETH, circa 593.000 Tether (USDT), 97.000 USD Coin (USDC), 31.500 Dai (DAI) e 12,4 miliardi di Shiba Inu (SHIB). La maggior parte degli asset rubati è stata in seguito convertita in ETH e accentrata in un indirizzo con circa 2.234 ETH, valutati intorno ai 6 milioni di dollari al momento dell’analisi.
Da leggere anche: Bitget conferma violazione da 351,6 milioni di dollari e sospende tutti i prelievi
L’analisi di Scam Sniffer
Secondo Scam Sniffer, la rapidità e lo schema dei trasferimenti fanno pensare a una possibile compromissione della chiave privata, scenario che consente al criminale di controllare il wallet senza toccare il protocollo della blockchain.
Duelbits non ha confermato questa ipotesi, lasciando irrisolto il metodo dell’attacco mentre la piattaforma lavora per ripristinare la liquidità sugli hot wallet e tornare operativa.
La conversione delle stablecoin sottratte in ETH riduce anche alcuni margini di recupero: gli emittenti centralizzati possono infatti congelare token come USDT o USDC in determinate circostanze, mentre Ether non ha un emittente analogo in grado di intervenire. I 2.234 ETH consolidati non risultavano ancora spostati quando i ricercatori hanno tracciato i flussi.
Duelbits era già stata colpita da un furto su hot wallet a febbraio 2024, quando la società di sicurezza Halborn segnalò che un attaccante aveva sfruttato una vulnerabilità e sottratto circa 4,6 milioni di dollari. Anche in quel caso il punto debole era la stessa area di rischio: i wallet online utilizzati per transazioni rapide, ma strutturalmente più esposti rispetto alla custodia offline.
Prossimo articolo: Bitget alle prese con una sospetta violazione di wallet da 177 milioni di dollari, mostrano i dati on-chain

