Bitget hack tracing

Un puñado de Bitcoin vinculado a una de las mayores brechas de este año en un exchange ha salido a la luz dentro de una herramienta de privacidad diseñada para hacer que el rastreo de blockchain sea casi imposible. Según la firma de cumplimiento de blockchain AMLBot, el esfuerzo de rastreo del hack de Bitget ha vinculado aproximadamente 4 BTC del robo de septiembre a una ronda de transacciones de CoinJoin de Wasabi, ofreciendo una mirada poco común a cómo el cripto robado se mueve a través de múltiples cadenas antes de que los atacantes intenten borrar su rastro.

Conclusiones clave

  • AMLBot rastreó aproximadamente 4 BTC del hack de Bitget hasta una ronda de CoinJoin de Wasabi, vinculándolo de nuevo con una billetera de TRON asociada a Bitget.

  • Los activos robados pasaron de TRX a USDT, se transfirieron a Ethereum mediante USDT0, se cambiaron por aproximadamente 145 ETH y luego se enrutarons a través de THORChain hasta unos 4,59 BTC.

  • AMLBot afirma que ha incluido en la lista negra las direcciones vinculadas a este flujo y continúa monitoreando el Bitcoin del atacante para detectar más actividad de CoinJoin.

  • La pérdida confirmada de Bitget por la brecha del 24 de septiembre se revisó de 351,6 millones de dólares iniciales a aproximadamente 387,5 millones de dólares después de que los investigadores encontraran activos adicionales de Zcash y TRON.

Rastreo de fondos robados del hack de Bitget

El rastreo de AMLBot muestra que los fondos de la brecha de Bitget no se quedaron en un solo lugar ni en una sola blockchain. En cambio, los activos saltaron entre redes y cambiaron de forma repetidamente, un patrón que la firma dice que coincidía con un intento de ocultar su origen. Este tipo de movimiento en capas es común en robos importantes de criptomonedas, pero el nivel de detalle que AMLBot logró reconstruir ofrece a los investigadores —y al público— una imagen más clara de cómo se desarrollan los intentos de lavado en tiempo casi real.

Movimiento de activos entre múltiples cadenas

La pista, según AMLBot, comenzó en TRON, donde el atacante convirtió TRX en USDT. Desde allí, los fondos pasaron a Ethereum usando USDT0, una versión omnichain de Tether creada para transferencias entre redes admitidas. Una vez en Ethereum, el valor robado se intercambió por aproximadamente 145 ETH antes de dar un último salto: pasando por THORChain y de vuelta a Bitcoin, aterrizando en unos 4,59 BTC.

Esa secuencia —TRON a Ethereum a Bitcoin, con múltiples intercambios en el camino— ilustra por qué el rastreo del robo de criptomonedas se ha vuelto cada vez más complejo para los investigadores. Cada salto añade fricción para cualquiera que intente seguir el dinero, y los puentes entre cadenas como USDT0 facilitan que los fondos robados se deslicen entre ecosistemas que no siempre comparten las mismas herramientas de monitoreo.

Uso de Wasabi CoinJoin para la ofuscación

El paso final de la cadena llevó los fondos a Wasabi, un servicio de carteras de Bitcoin construido en torno a la técnica CoinJoin. CoinJoin combina entradas y salidas de Bitcoin de muchos participantes diferentes en una sola transacción, lo que hace mucho más difícil que observadores externos vinculen una entrada con una salida específica.

AMLBot dijo que los aproximadamente 4,59 BTC se dividieron en cantidades más pequeñas antes de enviarse a una ronda de CoinJoin, y su análisis pudo vincular alrededor de 4 BTC de esa ronda con la cartera original de TRON vinculada a Bitget. La firma describió el movimiento como un aparente intento de lavado a través de la herramienta de privacidad de Wasabi CoinJoin.

Vale la pena señalar que esta atribución se basa en el propio análisis de blockchain de AMLBot. Los libros públicos muestran las transferencias, intercambios y saltos entre cadenas por sí mismos, pero la intención detrás de cada paso es algo que las firmas de analítica infieren a partir de patrones en los datos —no algo escrito directamente en la blockchain.

Las acciones de cumplimiento y la supervisión de AMLBot

Más allá de rastrear simplemente los fondos, AMLBot ha tomado medidas concretas para marcar las carteras involucradas, un paso importante porque puede limitar dónde y cómo los activos robados se convierten finalmente en efectivo.

Lista negra de direcciones

AMLBot dijo que ha incluido en la lista negra las direcciones conectadas a este flujo de transacciones. La lista negra no borra los fondos, pero sí los marca para otros sistemas de cumplimiento y para exchanges que dependen del análisis de cadenas de bloques de AMLBot para filtrar transacciones entrantes, lo que dificulta que el atacante mueva los activos a plataformas reguladas sin activar alertas.

Monitoreo continuo de la actividad en BTC del atacante

AMLBot también dijo que continúa monitoreando las tenencias de Bitcoin del atacante en busca de señales de más actividad de CoinJoin. Ese seguimiento continuo sugiere que la firma espera que más de los fondos robados intenten rutas de ofuscación similares en los próximos días o semanas, especialmente si solo una fracción del botín total se ha movido hasta ahora.

Por qué la brecha de Bitget sigue creciendo

El hallazgo de CoinJoin es solo un hilo dentro de una historia mucho más grande. Bitget informó inicialmente que la brecha del 24 de septiembre afectó aproximadamente 351,6 millones de dólares en activos, ya que las transferencias no autorizadas golpearon partes de los sistemas de billeteras calientes y tibias del exchange. El exchange detectó la actividad a las 18:31 UTC, detuvo los retiros y reportó que sus billeteras frías permanecían seguras.

Para el 25 de septiembre, Bitget había revisado esa cifra al alza hasta aproximadamente 387,5 millones de dólares, después de que los investigadores identificaran activos adicionales de Zcash y TRON vinculados al mismo incidente. La empresa dijo que el aumento no reflejaba un nuevo robo: solo un registro más completo de lo que ya se había sustraído. Según se informó, los activos afectados incluyeron ETH, XRP, USDT, USDC, USDT0, ZEC, XAUt, BNB, AVAX y TRX.

El CEO de Bitget, Gracy Chen, dijo que el atacante comprometió un sistema de backend dentro de la infraestructura de carteras del exchange y que se descartó la posibilidad de una filtración de claves privadas.

¿Qué le sucede al resto de los fondos robados?

El flujo de Wasabi CoinJoin representa solo una fracción del monto total vinculado a la brecha. AMLBot estimó por separado que alrededor de 343 millones de dólares —aproximadamente el 88% de los cerca de 389 millones que estaba rastreando— permanecieron inactivos en trece carteras controladas por el atacante al 25 de septiembre. Según se informó, esas carteras contenían una mezcla de activos, incluidos grandes saldos de ETH, XRP y ZEC, y ninguna había mostrado actividad saliente en el momento de la actualización de AMLBot.

Este contraste merece considerarse: mientras que la gran mayoría del valor robado permanece intacto, la porción que sí se movió muestra un esfuerzo deliberado y de varios pasos para llegar a una herramienta de privacidad. Esto plantea una pregunta real para la industria: si los fondos inactivos se retienen estratégicamente, o si los atacantes están probando cantidades más pequeñas mediante rutas de lavado como CoinJoin antes de comprometer sumas mayores.

Por su parte, Bitget dijo que la vulnerabilidad detrás de la brecha ya se identificó y se corrigió, y que el exchange presentó un calendario de retiros por fases que comenzó con Bitcoin, seguido de ETH, USDT y otros tokens en los días posteriores. La empresa señaló que su Fondo de Protección, reportado en más de 464 millones de dólares durante la pausa de retiros, cubriría la pérdida y que los saldos de los clientes permanecen sin cambios.

Preguntas frecuentes

¿Cuánto de los fondos robados de Bitget rastreó AMLBot?

AMLBot rastreó alrededor de 4 BTC del hack de Bitget que entraron en Wasabi CoinJoin.

¿Cuál fue la ruta seguida por los fondos robados antes de llegar a Wasabi CoinJoin?

Después de convertirse de TRX a USDT, los activos robados se transfirieron a Ethereum mediante USDT0, se intercambiaron por aproximadamente 145 ETH, se canalizaron a través de THORChain y, finalmente, se transformaron en aproximadamente 4,59 BTC antes de CoinJoin.

¿Qué acciones ha tomado AMLBot contra las direcciones involucradas en el robo de Bitget?

AMLBot ha incluido en una lista negra las direcciones vinculadas al flujo de transacciones del robo y está monitoreando el BTC del atacante para detectar más actividad de CoinJoin.

Artículo elaborado con la asistencia de inteligencia artificial y revisado por el equipo editorial.