Duelbits is offline gegaan nadat aanvallers voor ongeveer $7 miljoen uit hot wallets op vier verschillende blockchains wisten weg te sluizen. Het grootste deel van de buit werd daarna omgezet in Ethereum (ETH).
Belangrijkste punten:
- Duelbits bevestigde een hot-wallet-inbraak van circa $7 miljoen en stelt dat klanttegoeden veilig zijn, terwijl het platform offline blijft.
- Scam Sniffer volgde verdachte transacties over Ethereum, BNB Chain, Tron en Bitcoin (BTC); de exacte aanvalsvector wordt nog onderzocht.
- Het merendeel van de buitgemaakte tegoeden werd omgeruild naar ETH en samengebracht op één adres met ongeveer 2.234 ETH, ter waarde van circa $6 miljoen.
Inbraak op Ethereum‑wallet
On-chain-analysetool Scam Sniffer sloeg als eerste alarm over ongebruikelijke uitstroom uit de hot wallets van Duelbits op Ethereum, BNB Chain en Tron. Kort daarop werd gemeld dat nog een andere wallet 8,1 BTC verloor. Joe, mede-oprichter van Duelbits, bevestigde later een hack van ongeveer $7 miljoen en kondigde aan dat het online casino tijdens het onderzoek offline blijft.
„We bevestigen een hack van ongeveer $7 miljoen. We onderzoeken nog exact wat er is gebeurd en hoe,” schreef Joe, die er tegelijk op wees dat gebruikersfondsen veilig zouden zijn. Duelbits heeft publiekelijk nog niet toegelicht hoe de aanvallers toegang kregen, en onafhankelijke bronnen hebben de claim over de veiligheid van klanttegoeden nog niet kunnen verifiëren.
On-chain data laten zien dat de betreffende Ethereum-wallet binnen enkele minuten 836 ETH, circa 593.000 Tether (USDT), 97.000 USD Coin (USDC), 31.500 Dai (DAI) en 12,4 miljard Shiba Inu (SHIB) verstuurde. Het grootste deel van deze tokens werd vervolgens omgewisseld naar ETH en geconcentreerd op één adres met ongeveer 2.234 ETH, op dat moment goed voor rond de $6 miljoen.
Ook interessant: Bitget bevestigt inbraak van $351,6 mln en pauzeert alle opnames
Analyse door Scam Sniffer
Volgens Scam Sniffer duiden de snelheid en het patroon van de transacties op een mogelijke compromittering van een private key. Daarmee kan een aanvaller de volledige controle over een wallet krijgen zonder een kwetsbaarheid in de onderliggende blockchain zelf te misbruiken.
Duelbits heeft deze hypothese nog niet bevestigd. De precieze methode van de inbraak is dus onduidelijk, terwijl het platform werkt aan het heraanvullen van zijn hot wallets en het hervatten van de dienstverlening.
Het omzetten van gestolen stablecoins naar ETH beperkt bovendien de mogelijkheden om middelen terug te draaien. Uitgevers van gecentraliseerde stablecoins, zoals USDT of USDC, kunnen onder bepaalde omstandigheden tokens bevriezen. Ether kent geen dergelijke centrale uitgever, waardoor bevriezing of terugvordering veel lastiger is. De geconsolideerde 2.234 ETH waren nog niet verder verplaatst op het moment dat onderzoekers de sporen naliepen.
Duelbits kreeg in februari 2024 al te maken met een andere diefstal uit hot wallets. Beveiligingsbedrijf Halborn meldde toen dat een aanvaller een kwetsbaarheid in de beveiliging uitbuitte en ongeveer $4,6 miljoen wegsluizde. Ook toen ging het om hetzelfde structurele risicogebied: online wallets die worden gebruikt voor snelle transacties, maar meer blootstaan aan toegangsriscio’s dan cold storage.
Lees ook: Bitget mogelijk getroffen door $177 mln-walletinbraak, blijkt uit on-chain data

