
به گفته شرکت انطباق بلاکچینی AMLBot، بخشی از داراییهای مرتبط با رخنه امنیتی بیتگت پس از جابهجایی در چندین بلاکچین و مسیرهای سواپ، وارد Wasabi CoinJoin شدهاند.
AMLBot در ۲۷ سپتامبر اعلام کرد که ردیابیهایش حدود ۴ BTC در یک راند CoinJoin را به وجوهی متصل کرده که از یک کیف پول TRON مرتبط با بیتگت منشأ گرفتهاند. این شرکت این فعالیت را تلاشی آشکار برای پنهانسازی جابهجایی داراییهای مسروقه توصیف کرد.
این یافته پس از آن منتشر شد که بیتگت ارزش داراییهای منتقلشده به آدرسهای تحت کنترل مهاجم را به حدود ۳۸۷.۵ میلیون دلار بازبینی کرد. در بهروزرسانی رسمی تحقیقات این صرافی آمده است که مجموع جدید شامل داراییهای Zcash و TRON میشود که در برآورد اولیه ۳۵۱.۶ میلیون دلاری آن لحاظ نشده بودند.
AMLBot یک مسیر چندمرحلهای را ردیابی کرد که از TRON آغاز شده بود. طبق روایت این شرکت، مهاجم ابتدا TRX را به USDT تبدیل کرد. سپس این وجوه از طریق USDT0، نسخهای اُمنیچین از تتر که برای انتقال میان شبکههای پشتیبانیشده طراحی شده، به Ethereum منتقل شدند.
پس از ورود به Ethereum، این داراییها به حدود ۱۴۵ ETH سواپ شدند. AMLBot گفت این ETH سپس از طریق THORChain جابهجا شد و به حدود ۴.۵۹ BTC تبدیل شد.
سپس بیتکوین به مقادیر کوچکتر تقسیم شد و پیش از ورود به یک راند Wasabi CoinJoin، در چند بخش توزیع شد. AMLBot گفت تحلیل آن توانسته حدود ۴ BTC در آن تراکنش را به کیف پول TRON بیتگت متصل کند.
CoinJoin ورودیها و خروجیهای بیتکوین چندین شرکتکننده را در یک تراکنش واحد ترکیب میکند. این تکنیک میتواند ردیابی تراکنشها را دشوارتر کند، زیرا ناظران بلاکچین نمیتوانند بهسادگی یک ورودی را به یک خروجی متناظر نگاشت کنند.
AMLBot این فعالیت را پولشویی از طریق Wasabi CoinJoin توصیف کرد و گفت آدرسهای مرتبط را در فهرست سیاه قرار داده است. این شرکت همچنان بیتکوینهای مزبور را برای فعالیتهای بیشتر CoinJoin زیر نظر دارد.
این انتساب همچنان مبتنی بر تحلیل بلاکچینی AMLBot است. سوابق عمومی بلاکچین انتقالها میان آدرسها، سواپها و فعالیتهای بینزنجیرهای را نشان میدهند، اما هدف هر تراکنش از روی جریان مشاهدهشده و انتساب آدرسها استنباط میشود.
خلاصهای از Binance News که در ۲۷ سپتامبر منتشر شد نیز با استناد به گزارشهای مبتنی بر ردیابی AMLBot، همین توالی را تکرار کرد.
بیتگت در ابتدا گفته بود که رویداد ۲۴ سپتامبر، پس از انتقالهای غیرمجاز از بخشی از زیرساخت کیف پولهای گرم و ولرم آن، حدود ۳۵۱.۶ میلیون دلار دارایی را تحت تأثیر قرار داده است.
این صرافی فعالیت مزبور را در ساعت ۱۸:۳۱ به وقت UTC شناسایی کرد و در حالی که واریزها و معاملات را فعال نگه داشت، برداشتها را متوقف کرد. طبق اطلاعیه امنیتی اولیه بیتگت، کیف پولهای سرد امن باقی مانده بودند.
تا ۲۵ سپتامبر، طبقهبندی تراکنشهای بیتگت رقم تأییدشده را به حدود ۳۸۷.۵ میلیون دلار افزایش داد. این صرافی گفت این افزایش ناشی از سرقتهای جدید پس از رخنه نبوده است. در عوض، بازرسان داراییهای اضافی Zcash و TRON را که در حادثه اصلی دخیل بودند شناسایی کردهاند.
داراییهای آسیبدیده شامل ETH، XRP، USDT، USDC، USDT0، ZEC، XAUt، BNB، AVAX و TRX بودند. بیتگت بهعنوان بخشی از تلاشهای بازیابی خود، آدرسهای اصلی تحت کنترل مهاجم را در شبکههای سازگار با Ethereum، XRP Ledger، Zcash و TRON منتشر کرد.
یافتههای اولیه بیتگت بیشتر به یک نفوذ در زیرساخت بکاند کیف پولها اشاره داشت تا افشای کلیدهای خصوصی. گریسی چن، مدیرعامل این شرکت، گفت در حالی که بازرسان در حال شناسایی مسیر دقیق نفوذ بودند، کلیدهای خصوصی امن باقی ماندهاند.
بیتگت بعداً اعلام کرد که تیم امنیتیاش مسیر حمله و روشی را که برای دور زدن کنترلهای موجود استفاده شده بود شناسایی کرده است. این شرکت گفت آسیبپذیری اصلی برطرف شده، هرچند هنوز گزارش فنی کاملِ علت ریشهای را که جزئیات اکسپلویت را شرح دهد بهصورت عمومی منتشر نکرده است.
فعالیت CoinJoin تنها بخش کوچکی از وجوه مرتبط با این رخنه را تشکیل میدهد.
AMLBot در بهروزرسانی ۲۵ سپتامبر اعلام کرد که حدود ۳۴۳ میلیون دلار، معادل نزدیک به ۸۸ درصد از حدود ۳۸۹ میلیون دلاری که در حال ردیابی آن بود، جابهجا نشده است. رقم این شرکت بر اساس آدرسهایی بود که به مهاجم نسبت داده بود.
AMLBot سیزده کیف پول غیرفعال را شناسایی کرد که چندین نوع دارایی را نگهداری میکردند. هشت کیف پول Ethereum در مجموع حدود ۶۸,۳۰۰ ETH داشتند، در حالی که چهار آدرس XRP حدود ۸۳ میلیون XRP نگهداری میکردند. کیف پول دیگری نیز نزدیک به ۱۸,۹۰۰ ZEC داشت.
این شرکت گفت هیچیک از آن ۱۳ آدرس از زمان دریافت وجوه، تراکنشی ارسال نکردهاند. بهروزرسانی بعدی آن درباره Wasabi به بخش متفاوتی از داراییهای مسروقه مربوط میشود که پیشتر جابهجایی میان زنجیرهها و داراییها را آغاز کرده بودند.
پژوهشگران دیگری نیز فعالیتهای تبدیل جداگانهای را ردیابی کردهاند. Crypto.news در ۲۵ سپتامبر گزارش داد که تیلور موناهان، پژوهشگر امنیتی، شناسایی کرده است که USDC مسروقه پس از حمله جابهجا شده و به ETH تبدیل شده است.
یافتههای او نشان میداد داراییهای تحت کنترل مهاجم پس از خروج از بیتگت، بریج و سواپ شدهاند. در این گزارش آمده بود که Circle میتواند در صورت احراز الزامات قانونی، USDC را در آدرسهای مشخص مسدود کند، هرچند ردپای عمومی تراکنشها نشان نمیداد که در آن زمان دستور قانونی واجد شرایطی به Circle رسیده باشد.
ردیابی بعدی AMLBot نشان میدهد که بخش دیگری از این جریان از TRON به Ethereum عبور کرده و سپس از طریق THORChain وارد بیتکوین شده، پیش از آنکه وارد CoinJoin شود.
بیتگت در حال آمادهسازی برای بازگرداندن خدمات برداشت است، پس از آنکه اعلام کرد آسیبپذیری مسئول این حادثه رفع شده است.
برنامه زمانبندی برداشتهای این صرافی از بیتکوین در ساعت ۰۸:۰۰ UTC روز ۲۸ سپتامبر آغاز میشود. برداشت ETH روی Ethereum، BSC، Arbitrum، Base و Optimism برای ۲۹ سپتامبر برنامهریزی شده است.
برداشت USDT روی Ethereum، BSC، Solana و TRON قرار است در ۳۰ سپتامبر از سر گرفته شود. انتظار میرود برداشت سایر توکنها، خدمات فیات و برداشتهای همتابههمتا در ۲ اکتبر بازگردند.
بیتگت گفت Mandiant و SlowMist همچنان در تحقیقات امنیتی کمک میکنند، در حالی که تیمهای فنی آن مشغول انجام کارهای اعتبارسنجی روی زیرساخت برداشت هستند.
همانطور که crypto.news درباره برنامه بازگشایی گزارش داد، بیتگت میگوید صندوق حفاظت آن زیان مالی ناشی از این حادثه را پوشش خواهد داد و موجودی حساب مشتریان بدون تغییر باقی مانده است. این صرافی گزارش داد که این صندوق در طول توقف برداشتها بیش از ۴۶۴ میلیون دلار دارایی داشته است.
بهروزرسانی سپتامبر بیتگت درباره اثبات ذخایر، که پیش از رخنه منتشر شده بود، نسبت کل ذخایر ۱۳۵ درصدی را در میان ۱۹ دارایی تحت پوشش نشان میداد. این صرافی اعلام میکند که برای داراییهای کاربران تحت پوشش این برنامه، حداقل نسبت ذخیره ۱:۱ را حفظ میکند. گریسی چن، مدیرعامل شرکت، قرار است در ساعت ۰۷:۳۰ UTC روز ۲۸ سپتامبر یک AMA زنده برگزار کند که در آن حادثه، بازگشت برداشتها و گامهای بعدی صرافی بررسی خواهد شد.





