Chainalysis cho biết vụ tấn công trị giá 387 triệu USD nhằm vào sàn Bitget là do các tác nhân có liên hệ với Triều Tiên thực hiện, khi chúng chuyển lượng XRP (XRP) bị đánh cắp sang Bitcoin (BTC) thông qua các giao thức thanh khoản cross-chain.
Các điểm chính:
- Tin tặc rút 387 triệu USD khỏi Bitget qua 23 giao dịch trong ba giờ đầu sau khi lỗ hổng bị khai thác ngày 24/9.
- Lượng XRP bị đánh cắp đi qua một giao thức thanh khoản cross-chain và “biến hóa” thành Bitcoin mà không cần đi qua sàn giao dịch tập trung.
- Vụ trộm trên Bitget khiến tổng giá trị crypto bị các nhóm liên quan Triều Tiên đánh cắp trong năm 2026 vượt mốc 1 tỷ USD.
Dòng tiền vụ hack Bitget
Theo Chainalysis công bố, 387 triệu USD đã rời khỏi Bitget qua 23 giao dịch rút tiền chỉ trong ba giờ đầu ngay sau khi sàn bị tấn công ngày 24/9.
Số tiền này được phân tán sang bốn blockchain khác nhau trước khi tin tặc bắt đầu đẩy tài sản qua các dịch vụ cross-chain và những tuyến chuyển tiền onchain khác.
Ethereum (ETH) nhận 49,7% dòng tiền chảy ra, sổ cái XRP (XRP Ledger) nhận 40,8%. Zcash (ZEC) chiếm 7,6%, trong khi Tron (TRX) nhận 1,8%.
Thay vì gửi số XRP bị đánh cắp lên các sàn giao dịch, tin tặc nạp thẳng vào một giao thức thanh khoản cross-chain và rút ra Bitcoin trên một mạng lưới khác. Chainalysis đã đối chiếu các giao dịch nạp và rút, lần vết hàng chục triệu USD trong khoảng 36 giờ tới các địa chỉ Bitcoin do nhóm tấn công kiểm soát.
CEO Bitget, bà Gracy Chen, gần như ngay lập tức nghi ngờ Triều Tiên sau vụ tấn công, viện dẫn các địa chỉ IP trùng khớp với các lựa chọn VPN từng được một nhóm thuộc CHDCND Triều Tiên sử dụng. Khoản thất thoát 387 triệu USD cũng trở thành vụ hack tiền mã hóa lớn nhất được ghi nhận trong năm 2026.
Bài liên quan: Các kèo cược vụ tấn công Kyiv trên Polymarket ghi nhận 124.000 USD khối lượng, nhưng chỉ hai giao dịch tạo nên phần lớn con số này
Cảnh báo từ Chainalysis về Triều Tiên
Chainalysis nhấn mạnh việc truy vết nhanh đang trở nên sống còn trong bối cảnh tội phạm ngày càng tự động hóa quy trình luân chuyển tài sản xuyên chuỗi. “Khả năng nhanh chóng nhận diện và hiểu rõ các hoạt động phi pháp ngày càng quan trọng khi Triều Tiên ngày một lạm dụng các kỹ thuật tự động hóa tinh vi để di chuyển và che giấu tài sản đánh cắp,” công ty cho biết.
Doanh nghiệp này đang dùng hệ thống AI nội bộ để xây dựng các quy trình truy vết tùy chỉnh, giúp cắt giảm khối lượng công việc đối soát qua các cầu nối từ hơn 20 giờ làm thủ công xuống dưới 10 phút. Tuy nhiên, các điều tra viên vẫn là người định nghĩa logic, kiểm tra kết quả và dẫn dắt quá trình điều tra.
Việc quy trách nhiệm vụ Bitget cho Triều Tiên khiến tổng giá trị tài sản mã hóa bị các nhóm liên quan nước này đánh cắp trong năm 2026 vượt mốc 1 tỷ USD. Trước đó, tin tặc đã đánh cắp 285 triệu USD từ Drift Protocol hôm 1/4 và 292 triệu USD thông qua một vụ khai thác cầu nối của KelpDAO ngày 18/4; các vụ việc này cũng được giới nghiên cứu liên kết với Triều Tiên.
TRM và LayerZero đã kết nối vụ tấn công KelpDAO với TraderTraitor, một đơn vị trực thuộc Lazarus, trong khi TRM cho biết hai vụ Drift và KelpDAO chiếm tới 76% tổng thiệt hại từ các vụ hack crypto tính đến hết tháng 4. Năm 2025, các nhóm có liên hệ với CHDCND Triều Tiên đã đánh cắp hơn 2 tỷ USD khỏi ngành tiền mã hóa.
Bài tiếp theo: Các “tác nhân AI bất hảo” buộc OpenAI phải lục soát 50 petabyte dữ liệu nội bộ

