Biznes

Hakerzy z Korei Północnej prali miliony na blockchainie. Discord wydał ich własnym żartem

Atak na giełdę kryptowalut Bitget, do którego doszło 24 września, okazał się jednym z największych heistów w historii branży blockchain. Przestępcy wykradli 387,5 milionów dolarów, ale mechanizm włamania różnił się od klasycznego scenariusza kradzieży kluczy prywatnych. Hakerzy uzyskali wysokie uprawnienia wewnętrzne w infrastrukturze serwerowej giełdy i wymusili autoryzację nieuprawnionych przelewów, omijając przy tym zimne portfele oraz niezależną aplikację Bitget Wallet.

Szacunki strat szybko rosły w górę. Początkowo oszacowano je na 351,6 miliona dolarów, ale w trakcie śledztwa odkryto powiązane transfery w sieciach Zcash i TRON, co podniosło ostateczną liczbę do 387,5 miliona dolarów. Przestępcy zdołali wyprowadzić aktywa z łańcuchów EVM, XRP Ledger, Zcash i TRON, przesyłając tokeny takie jak XRP, ETH, USDT, USDC, BNB, AVAX i TRX.

Ślady prowadzą do Korei Północnej

Znany analityk blockchain ZachXBT wskazał, że wzorzec prania pieniędzy, użyte konta oraz infrastruktura są identyczne ze schematem działań grupy katalogowanej przez amerykańskie FBI jako TraderTraitor. Tej grupie przypisywane są ataki na Kelp DAO (292 miliony dolarów strat) oraz DMM Bitcoin (308 milionów dolarów strat). Prezes giełdy Bitget, Gracy Chen, określiła udział Korei Północnej jako „bardzo prawdopodobny”.

Według Zachxbt za operacją stali chińscy pośrednicy pracujący na rzecz północnokoreańskich grup hakerskich, działający jako połączenie między przepadłymi aktywami a ostatecznymi odbiorcami.

Dwa podejścia do blokowania funduszy

Po włamaniu hakerzy przystąpili do prywatyzacji ukradnionych środków, korzystając z technik takich jak szybka zamiana aktywów między łańcuchami blockchain. Strategia polegająca na przeskakiwaniu między sieciami (na przykład wymiana ETH na BTC, TRX czy XRP) za pomocą zdecentralizowanych giełd i mostów pozwala zerwać linię śledzenia środków w analizie on-chain.

Jednak różne protokoły podjęły zdecydowanie różne działania:

  • NEAR Intents – zdecentralizowany protokół wdrożył system ochrony o nazwie „SHIELD”, który wyławiał anomalie w przepływach oraz korzystał z danych od zewnętrznych agencji analitycznych. System zamroził 503 tysiące dolarów podczas transakcji, a zaledwie około 166 tysięcy dolarów zdołało przejść przez sieć. Zarządzający usługą Alex Shevchenko wezwał Bitget do kontaktu oficjalną ścieżką prawną w celu zwrotu środków, jednocześnie deklarując zrzeczenie się nagrody za ich wyśledzenie.
  • THORChain – mimo oficjalnego apelu prezes Gracy Chen o zablokowanie znanych adresów przestępców, zdecentralizowany protokół THORChain odmówił stworzenia czarnej listy. W efekcie hakerzy bez przeszkód przelali tam co najmniej 2390 ETH (około 6,3 miliona dolarów), zamieniając je na bitcoiny w 27 udanych transakcjach. Zespół THORChain uzasadnił swoją decyzję, stwierdzając, że mechanizmy zatrzymania sieci służą wyłącznie ochronie samego protokołu, a nie selektywnemu blokowaniu konkretnych portfeli.

Błędy w komunikacji ujawniły tożsamość

Krytyczny moment nadszedł, gdy hakerzy zwrócili się o pomoc techniczną na publicznych serwerach Discord i Telegram sieci THORChain oraz SwapKit. Przestępcy skarżyli się na uwięzione środki i problemy z wymianą walut, nie zdając sobie sprawy, że ich wiadomości zostaną zgłoszone analityk specjalizujący się w śledzeniu blockchain.

Gdy zamiana skradzionego XRP na bitcoiny utknęła w sieci, hakerzy zaczęli dramatycznie opisywać swoją sytuację moderatorom. Użytkownik o pseudonimie „Cc” pisał, że z wysłanych 277 tysięcy XRP otrzymał jedynie ułamek kwoty. Inny hakerz żalił się, że strata „spowoduje ogromne kłopoty w jego życiu”. W odpowiedzi na te lamentacje moderatorzy SwapKit zareagowali w niekonwencjonalny sposób – opublikowali zdjęcie Kim Dzong Una, lidera Korei Północnej.

ZachXBT zdołał powiązać jedno z tych discordowych kont – użytkownika o pseudonimie „lolo” – bezpośrednio z kwietniowym atakiem na Kelp DAO i wskazał na identyczną cyfrową linię papilarną, jaką FBI przypisuje grupie TraderTraitor.

Wznowienie usług na giełdzie

Bitget wdrożyła etapowy plan przywracania normalnych operacji. Wypłaty w Bitcoinie wznowiły się 28 września, w Ethereum 29 września, a w USDT miały powrócić 30 września. Pełna funkcjonalność platformy zostały zaplanowane na 2 października.

Jednym z pozytywnych aspektów incydentu jest fakt, że emitenci stablecoinów Circle i Tether zdołali zablokować około 320 tysięcy dolarów ze skradzionej puli – znacznie mniej niż całkowita strata, ale ważny krok w walce ze złodziejami.