O grupo responsável pelo ataque à Bitget transferiu parte dos fundos roubados para a infraestrutura protegida da Zcash, um passo que torna o rastreio dos proveitos significativamente mais difícil. O investigador de segurança ZachXBT sinalizou as transações no Telegram, identificando uma transferência de cerca de 3,9 milhões de dólares em ZEC, equivalente a 2.746 ZEC, para a Ironwood, a mais recente pool protegida da Zcash.

De acordo com os detalhes divulgados por ZachXBT, os fundos foram movidos em três transações separadas entre as 8h15 e as 8h46 UTC de quarta-feira. O ZEC passou por dois endereços intermediários antes de chegar à pool protegida, tendo origem numa carteira que a Bitget atribuiu ao atacante. O montante representa aproximadamente 15% do total de ZEC roubado na violação.

A carteira em questão tinha recebido quase 18.917 ZEC a 24 de setembro, o mesmo dia em que a Bitget divulgou o ataque. Pools protegidas como a Ironwood utilizam técnicas criptográficas para ocultar os detalhes das transações, incluindo remetente, destinatário e montante, tornando muito mais difícil para os investigadores seguir os fundos depois de entrarem na pool.

Um padrão de ofuscação

O movimento para a Zcash segue esforços anteriores do atacante para branquear os proveitos através de outros canais. Cerca de 6,3 milhões de dólares foram convertidos de Ether para Bitcoin através da THORChain. A Bitget tinha previamente pedido à THORChain que bloqueasse os endereços do atacante, um pedido que a rede recusou cumprir.

No conjunto, o encaminhamento através da THORChain e agora para a pool protegida da Zcash aponta para uma estratégia deliberada de dispersar os ativos roubados por protocolos com mecanismos de cooperação limitados para congelar ou rastrear fundos, complicando os esforços de recuperação da Bitget e dos investigadores que acompanham o caso.

Dimensão da violação

As perdas totais da Bitget com o ataque de 24 de setembro subiram para aproximadamente 388 milhões de dólares, tornando-o uma das maiores violações de exchanges do ano. A exchange afirmou que cobrirá integralmente as perdas utilizando o seu próprio fundo de proteção e tem reposto gradualmente os levantamentos para os utilizadores afetados desde o incidente.

Para utilizadores e instituições europeias que acompanham a segurança das exchanges, o episódio sublinha a rapidez com que fundos roubados podem ser dispersos por diferentes cadeias e protocolos de preservação de privacidade assim que ocorre uma violação, independentemente da dimensão das reservas próprias da plataforma ou da sua disponibilidade para ressarcir os clientes.