Chainalysis przypisał wartą 387 mln USD atak na Bitget podmiotom powiązanym z Koreą Północną, śledząc wyprowadzone XRP (XRP), które z wykorzystaniem cross-chain liquidity zostały zamienione na Bitcoina (BTC).
Kluczowe ustalenia:
- Atakujący wyprowadzili z Bitget 387 mln USD w 23 transzach w ciągu pierwszych trzech godzin po włamaniu 24 września.
- Skradzione XRP przeszły przez protokół cross-chain liquidity i „wyszły” jako Bitcoin, z pominięciem scentralizowanych giełd.
- Kradzież na Bitget podniosła łączną wartość krypto aktywów skradzionych w 2026 r. przez podmioty powiązane z Koreą Północną powyżej 1 mld USD.
Ślad po włamaniu na Bitget
Chainalysis poinformował, że 387 mln USD opuściło Bitget w 23 transakcjach wychodzących w ciągu pierwszych trzech godzin od naruszenia bezpieczeństwa 24 września.
Środki trafiły na cztery różne blockchainy, zanim napastnicy zaczęli przemieszczać aktywa z wykorzystaniem usług cross-chain i innych tras on-chain.
Ethereum (ETH) przyjęło 49,7% odpływów, XRP Ledger – 40,8%. Na Zcash (ZEC) przypadło 7,6%, a na Tron (TRX) – 1,8%.
Zamiast wysłać skradzione XRP na giełdę, hakerzy zdeponowali je w protokole cross-chain liquidity i wypłacili Bitcoina w innej sieci. Chainalysis powiązał depozyty z wypłatami, namierzając w ciągu mniej więcej 36 godzin dziesiątki milionów dolarów, które trafiły na adresy Bitcoina kontrolowane przez sprawców.
CEO Bitget, Gracy Chen, niemal od razu wskazywała na Koreę Północną, powołując się na adresy IP odpowiadające wzorcom korzystania z VPN charakterystycznym dla jednej z grup DPRK. Kradzież 387 mln USD okazała się również największym zgłoszonym w 2026 r. włamaniem na rynku kryptowalut.
Ostrzeżenie Chainalysis wobec DPRK
Chainalysis podkreśla, że szybkie śledzenie przepływów ma kluczowe znaczenie, bo napastnicy w coraz większym stopniu automatyzują transfery skradzionych aktywów między blockchainami. „Zdolność do szybkiej identyfikacji i zrozumienia nielegalnej aktywności nabiera coraz większego znaczenia, gdy Korea Północna coraz szerzej wykorzystuje zaawansowaną automatyzację do przenoszenia i zacierania śladów skradzionych środków” – stwierdziła firma.
Spółka wykorzystała własne narzędzia AI do budowy niestandardowych automatyzacji śledczych, redukując ponad 20 godzin ręcznego uzgadniania transferów przez mosty cross-chain do mniej niż 10 minut. Analitycy nadal definiowali reguły, weryfikowali wyniki i prowadzili całą operację śledczą.
Przypisanie ataku na Bitget Korei Północnej sprawiło, że wartość kryptowalut skradzionych w 2026 r. przez podmioty z nią powiązane przekroczyła 1 mld USD. Wcześniej hakerzy wyprowadzili 285 mln USD z Drift Protocol 1 kwietnia i 292 mln USD w wyniku ataku na most KelpDAO 18 kwietnia – oba zdarzenia badacze również powiązali z Koreą Północną.
TRM i LayerZero połączyły atak na KelpDAO z grupą TraderTraitor, uważaną za jednostkę powiązaną z Lazarusem, podczas gdy TRM ocenił, że przypadki Drift i KelpDAO odpowiadały za 76% wartości strat z tytułu włamań na kryptoplatformy do końca kwietnia. W 2025 r. podmioty związane z DPRK ukradły z branży krypto ponad 2 mld USD.
Czytaj dalej: Zbuntowane agentowe AI zmuszają OpenAI do przeszukania 50 petabajtów własnych danych

