ZachXBT、Bitgetハッキング3億8,700万ドルの資金洗浄で277,724 XRPの滞留を追跡
ZachXBTが、Bitgetハッキングの3億8,750万ドル資金洗浄で中国籍グループが公開チャットで助けを求めた実態と、XRPからBTCへの変換に失敗した277,724 XRPの滞留を追跡。
AI要約AI
- ZachXBT、Bitgetハッキング資金を移送した5アカウントを特定
- XRPからBTCへの変換で277,724 XRPが滞留し戻りは431と報告
- Bitget侵害の被害額は3億8,750万ドル、Gracy Chen CEOが北朝鮮関与の可能性を指摘
- 「lolo」アカウントは4月の2億9,200万ドル規模Kelp DAOエクスプロイトにも関与
資金洗浄グループが公開チャットで助けを求める
Bitgetから盗まれた資金を移送していたグループが、誰でも閲覧できる公開チャット上でカスタマーサポートに助けを求めていたことが、オンチェーン調査で明らかになった。隠密に行動するどころか、資金の移送に利用しているサービス自体のDiscordサーバーやTelegramチャンネル内で、滞留した注文の解決を依頼し、自らの洗浄活動を晒してしまったのだ。オンチェーン調査者のZachXBTは日曜日にこの挙動を記録し、5つのアカウントを特定、各偽名と個別のトランザクションを突き合わせた。同氏の見立てでは、このグループは9月24日の侵害事件の犯人とされる北朝鮮側のために働く中国籍のマネーロンダラーで、この事件では攻撃者が取引所の内部承認システムを欺き、3億8,750万ドルの送金に署名させた。BitgetのGracy Chen CEOは本件を多段階承認ワークフローの操作と位置づけ、北朝鮮関与の可能性が極めて高いと述べた。ZachXBTが公開したスクリーンショットでは、XRPからBTCへの変換が届かないと、アカウント登録なしでブロックチェーン間の資産交換を行うTHORChainのスタッフに苦情を述べる様子が映っており、これは中央集権型取引所での スポット取引 に対する代替手段にあたる。ユーザーの一人「Cc」は277,724 XRPを送ったが戻ってきたのは431だけだと報告した。別のユーザー「jack」は資産を失えば「人生に大きな支障が出る」と書き込んだが、スワップサービスSwapKitのモデレーターが返したのは金正恩氏の写真だった。調査者の オンチェーンのスレッド には、偽名とトランザクションの対応関係がすべて整理されている。
オンチェーンのスレッドhttps://x.com/zachxbt/status/2104528688469647700?ref_src=twsrc%5Etfw
Kelp DAOとの関連とTraderTraitor
この資金洗浄グループは大規模窃盗の初犯ではない。ZachXBTの調査によれば、5つのアカウントのうち「lolo」を名乗る1つは、4月に発生した2億9,200万ドル規模のKelp DAOエクスプロイトでも資金を移送しており、同じアカウントはチャット内でTelegramでは「Marin」を名乗っていることも認めた。この重複は重要だ。単発のために集められた集団ではなく、少数の専門集団が繰り返し同じ作業に従事していることを示唆している。調査者自身、TraderTraitorに帰属する複数のエクスプロイトの後に同じ行動パターンを観察してきたといい、こうしたグループを長期間追跡してきたという。TraderTraitorは米連邦捜査局(FBI)が北朝鮮のサイバー組織に付した名称で、同局は2024年に日本の取引所DMM Bitcoinから3億800万ドルが盗まれた事件の犯人とみている。Bitget侵害は、国家主導の取引所襲撃シリーズの最新事例となる。追跡データによれば、盗まれた資金は現在、ブリッジ経由でブロックチェーン間を移動したのち、多数のユーザーのコインを混ぜて痕跡を消すWasabiのようなミキサーに到達しつつある。これはCoinJoin型の設計であり、 Mimblewimble のような台帳レベルのプライバシー設計とは異なるアプローチだ。3億8,750万ドルという金額は、中堅トークンの大半の 時価総額 と比べても大きく、痕跡を残さずに売却することは不可能であることを意味する。THORChainは攻撃者に関連するウォレットの凍結を拒否しており、Bitgetは月曜日に引き出しを再開する方針だ。調査者は今後数週間以内に、これらのグループに関する追加データを公開する計画だ。 市場をリアルタイムで追いたい読者は、Bitgetで現物・先物価格をライブで確認できる。
当メディアの読み方では、この一件は産業規模の資金洗浄であっても運用上の足跡が残ることを浮き彫りにしている。今回の一次証拠、すなわち調査者スレッド内の偽名とトランザクションの一致、および取引所自身が認めた承認システムへの欺瞞は、根本原因がソーシャルエンジニアリングにあることを示しており、対応策は内部署名の再強化と月曜日の引き出し再開に集約される。THORChainが攻撃者関連のスワップを処理し続け、ブリッジがミキサーへ資金を流し続ける限り、追跡は資金の後を追うのみとなる。需要側の構造も背景にある。中央銀行デジタル通貨(CBDC)の実証を進める経済と違い、北朝鮮はハードカレンシーを刷ることができない。それが国家主導の取引所襲撃が続く理由だ。追加の情報開示は数週間以内に期待できる。
関連タグ

AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。


