Хакеров Bitget начали грабить свои же обменники

1390
Хакеров Bitget начали грабить свои же обменники

«HELP ME» после кражи $387 млн звучит особенно хорошо.

image

Люди, которых связывают с выводом похищенных у Bitget $387,5 млн, сами столкнулись с неожиданной проблемой. Часть обменов XRP на биткоины зависла, выплаты не пришли, а предполагаемые отмывальщики отправились просить помощи в публичные Discord- и Telegram-чаты сервисов, через которые пытались перегнать деньги. Блокчейн-исследователь ZachXBT связал пять аккаунтов с конкретными транзакциями из цепочки движения украденной криптовалюты.

Особенно неудачно закончилась попытка пользователя под псевдонимом Cc обменять 277 724 XRP. Судя по опубликованным ZachXBT скриншотам, пользователь пожаловался, что обратно получил только 431 XRP. Другой участник под ником jack написал техподдержке, что потеря активов создаст ему «много проблем в жизни». Модератор связанного со SwapKit сервиса вместо утешений ответил фотографией Ким Чен Ына.

Подтверждений, что операторы обменных сервисов намеренно присвоили средства, пока нет. Доступные данные показывают зависшие операции, возвраты и недоставленные выплаты, но не позволяют утверждать, что посредники сознательно решили ограбить уже самих предполагаемых отмывальщиков. Не подтверждается и появившаяся версия об обмене XMR на BTC с последующим удалением заявки владельцем обменника. В опубликованных материалах ZachXBT речь идёт прежде всего об операциях XRP с выводом в биткоин.

Ситуация выглядит особенно иронично на фоне того, насколько публичной стала инфраструктура вокруг украденных денег. ZachXBT утверждает, что пять обнаруженных аккаунтов принадлежат китайским посредникам, которые отмывают средства для предполагаемых северокорейских участников атаки. Исследователь связал с операциями псевдонимы Cc, jack, Melon, lolo/Marin и HELP ME. Последнее имя оказалось довольно точным описанием происходящего.

Сама атака произошла 24 сентября. Bitget сначала оценивала ущерб в $351,6 млн, а после дополнительной проверки увеличила сумму до $387,5 млн. Деньги ушли из горячих и тёплых кошельков в сетях Ethereum, XRP Ledger, Zcash, TRON и нескольких EVM-сетях. Холодные кошельки, где биржа хранит основную часть резервов, по утверждению Bitget не пострадали, приватные ключи также не были похищены.

Атакующий, по словам генерального директора Bitget Грейси Чен, воспользовался уязвимостью нулевого дня в стороннем защитном продукте, получил действительные внутренние учётные данные и отправил поддельные команды на вывод средств прямо в серверную часть кошельковой инфраструктуры. Система воспринимала команды как легитимные и подписывала переводы. Перед основной кражей злоумышленник провёл несколько небольших тестовых операций, чтобы проверить, пропускают ли их механизмы контроля.

После взлома Bitget опубликовала известные адреса атакующих и объявила вознаграждение в размере 5% от суммы, которую сторонняя компания или исследователь поможет заморозить либо вернуть. Публичность адресов сильно осложняет отмывание, поскольку аналитические компании, биржи и эмитенты стейблкоинов могут отслеживать дальнейшее движение средств.

Полностью перекрыть маршруты всё же не удалось. Через THORChain связанный с атакой кошелёк успешно обменял около $6,3 млн в ETH на 75,2 BTC. Bitget просила THORChain не обслуживать известные адреса, однако разработчики протокола отказались вводить выборочную блокировку. По их позиции, предусмотренная архитектурой аварийная остановка способна остановить обмены целиком, но не предназначена для персональной заморозки отдельных адресов.

В результате получилась довольно редкая картина. Пока одни маршруты успешно превращают украденную криптовалюту в биткоины, на других предполагаемые отмывальщики сами ищут пропавшие деньги, публикуют идентификаторы транзакций и просят помощи у техподдержки. Чем дольше продолжается такая переписка, тем больше цифровых следов получает расследование и тем сложнее участникам операции сохранять анонимность.