Chainalysis: ИИ помог найти северокорейский след в краже $387 млн у Bitget

Аналитическая компания Chainalysis официально подтвердила то, о чём многие в индустрии догадывались с самого начала. За сентябрьским взломом биржи Bitget на сумму $387 млн стоят группировки, связанные с Северной Кореей. По оценке компании, эта кража подняла общий объём украденных Пхеньяном криптоактивов в 2026 году выше отметки $1 млрд.

Как аналитики пришли к выводу о причастности КНДР

В опубликованном в среду отчёте Chainalysis рассказала, что с момента атаки 24 сентября компания работала совместно с Bitget и правоохранительными органами, прослеживая движение средств через несколько блокчейнов. Атрибуция строилась не на одном признаке, а на совокупности паттернов поведения, которые уже неоднократно фиксировались у северокорейских группировок, от скорости обналичивания до выбора конкретных протоколов для отмывания.

Выводы Chainalysis совпали с более ранними оценками. Глава Bitget Gracy Chen ещё по горячим следам заявила, что почерк атаки соответствует северокорейским злоумышленникам, а аналитическая компания Elliptic назвала связь с КНДР «весьма вероятной».

Три часа, 23 перевода и четыре сети

Скорость, с которой атакующие вывели средства, впечатляет сама по себе. В течение первых трёх часов после взлома все $387 млн покинули Bitget через 23 отдельных перевода и оказались распределены по четырём сетям. Больше всего, почти половина суммы, ушло в Ethereum (49,7%), следом идёт XRP (40,8%), затем Zcash (7,6%) и Tron (1,8%).

Дальше злоумышленники прогнали средства через межсетевые протоколы ликвидности и обмена сообщениями, мгновенные свопы и сервисы для отмывания, стараясь максимально запутать след.

Особое внимание привлекла украденная часть в XRP. Вместо того чтобы сразу отправить эти токены на биржу, атакующие провели их через протокол межсетевой ликвидности и вывели на другой стороне уже в биткоинах. Десятки миллионов долларов таким образом перемещались почти полтора дня, прежде чем оказались на адресах, которые теперь находятся под наблюдением.

Искусственный интеллект против 20 часов ручной работы

Отдельно Chainalysis отметила, что для расследования использовала собственные разработки на основе искусственного интеллекта. Компания создала автоматизированные инструменты, которые сжали то, что раньше заняло бы у аналитиков больше 20 часов ручной сверки данных по мостам между блокчейнами, до менее чем 10 минут.

Технология ускорила работу наших следователей, а не заменила их. Решения на каждом этапе всё равно принимали люди.

Такой подход показывает, куда движется индустрия блокчейн-аналитики. Объёмы данных растут быстрее, чем способность людей их обрабатывать вручную, а отмывание через множество цепочек и протоколов становится всё изощрённее.

Публичная охота за следом злоумышленников

Отмывание похищенных средств превратилось в настоящее публичное шоу, за которым в реальном времени следили десятки независимых исследователей в соцсетях. Атакующий пытался спрятать часть средств в закрытом пуле Zcash, что затруднило дальнейшее отслеживание транзакций.

Сервисы обмена разделились в своей реакции. Протокол Near Intents отказался обрабатывать свопы, связанные со злоумышленником, на сумму более $50 млн, однако спустя всего несколько дней сам подвергся атаке. А вот Thorchain, несмотря на всё внимание к истории, продолжал пропускать подобные транзакции без ограничений.

Параллельно эмитенты стейблкоинов Circle и Tether заморозили около $318 тысяч в USDC и USDT, связанных с этой атакой. Сумма скромная на фоне общего ущерба, но она показывает, что часть инфраструктуры всё же реагирует на подобные инциденты.

Что это значит для индустрии

История с Bitget лишний раз напоминает, что северокорейские группировки давно перестали быть маргинальной угрозой для отдельных проектов. Это системный фактор риска для всей криптоиндустрии, который за год принёс Пхеньяну больше миллиарда долларов. Использование ИИ для расследований со стороны Chainalysis выглядит логичным ответом на эскалацию, но пока остаётся вопрос, успевают ли защитные механизмы отрасли за скоростью и изобретательностью атакующих. Подробности расследования опубликованы в отчёте Chainalysis.

ПоделитьсяTelegramXFacebook
Автор

Комментарии