Siguen apareciendo nuevas pistas de lavado de dinero tras el incidente de seguridad de Bitget del 24 de septiembre. El investigador on-chain ZachXBT señaló recientemente que las direcciones vinculadas al ataque contra Bitget han empezado a transferir aproximadamente 2.700 monedas de Zcash (ZEC) al más reciente pool de privacidad de Zcash, Ironwood (shielded pool). Considerando el valor actual de la ZEC en torno a 1.407 dólares, los fondos involucrados ascienden a aproximadamente entre 3,8 y 3,9 millones de dólares.

Este es un caso de operación de privacidad de ZEC más evidente después de que ocurrió el evento. A diferencia de las direcciones transparentes habituales, una vez que los fondos entran en Ironwood, los remitentes, destinatarios y montos de las transferencias dentro del pool de privacidad ya no quedan directamente expuestos. Esto incrementa considerablemente la dificultad para que las organizaciones de análisis en cadena rastreen el flujo de fondos.

Cerca de 2.700 ZEC entraron en Ironwood, lo que equivale a aproximadamente una séptima parte de las ZEC robadas

Fuente de la imagen: ZachXBT

ZachXBT señaló que estas direcciones han ido transfiriendo aproximadamente 2.700 ZEC a Ironwood. Según la información divulgada actualmente, en el incidente de Bitget se transfirieron alrededor de 18.900 ZEC, con un valor de aproximadamente 28,3 millones de dólares; dicho de otro modo, la parte que ya ingresó en Ironwood equivale aproximadamente al 14% al 15% de las ZEC robadas.

Bitget confirmó el 25 de septiembre, tras corregir las pérdidas del incidente, que el valor total de los activos afectados es de aproximadamente 387,5 millones de dólares, cifra superior a los 351,6 millones de dólares anunciados inicialmente. La nueva estadística incluye principalmente activos como Zcash y Tron que antes no se habían incorporado completamente.

Bitget también publicó la dirección del principal atacante de ZEC: «t1WgMdtND8NF7NDUuYmq8MpMj1NTCXkMDVG». Esta dirección coincide también con la fuente de fondos que ZachXBT rastreó.

¿Por qué es más difícil rastrearlos después de entrar en Ironwood?

Zcash admite tanto transacciones transparentes como transacciones de privacidad. Si ZEC permanece en una dirección transparente, el análisis en cadena es similar al de Bitcoin: el entorno puede ver la dirección de origen, la dirección de destino, el tiempo de la transferencia y el monto. Pero cuando ZEC entra en Ironwood desde una dirección transparente, la transacción se valida mediante la tecnología de pruebas de conocimiento cero, sin necesidad de publicar los detalles reales de la transacción.

Todavía se puede confirmar qué direcciones transparentes enviaron cuántas ZEC a Ironwood y cuándo ingresaron. Pero después de estar dentro del pool, determinar a quién se transfirió un monto específico, en cuántas partes se dividió y finalmente qué dirección lo envió es mucho más difícil. Las trayectorias consecutivas de fondos en una cadena pública quedan interrumpidas tras ingresar en Ironwood.

Las autoridades encargadas de la aplicación de la ley y las empresas de análisis aún pueden supervisar si los fondos salen de nuevo del pool de privacidad en el futuro. En particular, una vez que entren en un exchange centralizado o en otros servicios que requieran verificación de identidad, aún podría volverse a establecer alguna pista.

Ironwood se lanzó oficialmente recién en julio de este año

Ironwood es un pool de privacidad muy nuevo de Zcash. Zcash activó la actualización NU6.3 el 28 de julio de 2026, con la altura de bloque 3.428.143, introduciendo oficialmente Ironwood y reemplazando el pool de privacidad de Orchard, que era el principal que se usaba anteriormente.

El trasfondo del lanzamiento de Ironwood este año es que, a principios de este año, se descubrió que el circuito de Orchard probado por presentaba una vulnerabilidad grave de solidez (soundness). En teoría, esto podría permitir que un atacante genere ZEC adicional sin ser detectado. Por ello, Zcash cerró Orchard para que solo permita la salida de fondos e hizo que las nuevas transacciones de privacidad se migren a Ironwood, al mismo tiempo que añadió el mecanismo «turnstile» para garantizar el total de suministro en los pools de entrada y salida que se pueden verificar.

Al 26 de septiembre, los datos de seguimiento muestran que en el pool de Ironwood había aproximadamente 3,99 millones de ZEC y que Orchard ya había completado la migración del 89,4% de los fondos. El atacante de Bitget no eligió una dirección de privacidad antigua de Zcash, sino el pool shielded más nuevo y, en la actualidad, el principal que usa Zcash.

En el momento en que ocurrió este incidente, ZEC en sí estaba en una posición muy alta. Al 1 de octubre, CoinGecko muestra que ZEC cotiza alrededor de 1.407 dólares; el rango de precio de 24 horas fue aproximadamente de 1.382 a 1.458 dólares, y su ranking de capitalización está cerca del puesto 10 a nivel mundial. En los últimos 7 días, ZEC subió aproximadamente un 13,7%; en los últimos 14 días, un 20,9%; y en los últimos 30 días, un 68,3%. ZEC llegó a subir hasta alrededor de 1.587 dólares el 27 de septiembre, e incluso superó los 1.650 dólares el 26 de septiembre. Aunque recientemente hubo una ligera corrección, todavía se encuentra en niveles máximos de varios años.

¿Por qué el hacker empezó a «shield» ahora?

Lo más destacable de esta operación no es tanto las 2.700 ZEC en sí, sino el cambio en la forma en que se gestionaron los fondos. En el inicio del incidente, el atacante primero dividió varios tipos de activos, realizó intercambios entre cadenas y los convirtió en activos con mayor liquidez; algunas transacciones incluso intentaron usar sistemas entre cadenas como THORChain y NEAR Intents para procesarlas. Pero ahora, al empezar a enviar ZEC desde direcciones transparentes a Ironwood, esto indica que al menos una parte de los fondos ha comenzado a pasar de una «conversión de activos» a una etapa de origen de origen de la cadena de ocultación de forma más clara.

Según lo dicho por ZachXBT, el atacante «recién empezó» (begun) a realizar el shielding; por lo tanto, por ahora, las 2.700 ZEC podrían ser solo la primera tanda. Lo que vale más la pena observar a continuación es si las aproximadamente 1,6万 ZEC restantes seguirán entrando al pool de privacidad desde las direcciones transparentes conocidas. ZachXBT describe al atacante como un grupo presuntamente relacionado con Corea del Norte.

El CEO de Bitget, Gracy Chen, también señaló que la infraestructura de IP y VPN utilizada por el ataque y la forma de gestionar los fondos presentaban características similares a las de actividades de piratería relacionadas con Corea del Norte en el pasado. Pero hasta ahora, no se ha completado oficialmente una atribución pública por parte de ninguna institución gubernamental.

Por otro lado, el trabajo de recuperación en la propia plataforma Bitget sigue en curso. Las pruebas de reservas más recientes publicadas por la parte oficial muestran que, al 29 de septiembre a las 17:00 (UTC+8), el índice de reservas total de Bitget era del 131%, cubriendo 19 tipos de activos; todos ellos estuvieron por encima de la línea de cobertura 1:1 del 100%. En concreto, la tasa de reservas de BTC fue del 142%, la de ETH del 110% y la de USDT y XRP del 107% en ambos casos.

Bitget indicó que la vulnerabilidad del incidente ya ha sido corregida y que, en esta etapa, el enfoque se centra en el seguimiento y la recuperación de los activos; la plataforma también lanzó un plan de recompensas por recuperación: si se ayuda a congelar o recuperar con éxito los fondos, se puede obtener una recompensa del 5% del monto correspondiente.

«【Seguimiento del incidente de Bitget】El hacker transfirió alrededor de 2700 ZEC al pool de privacidad de Ironwood, y la dificultad de rastreo aumentó significativamente»; este artículo se publicó por primera vez en (BlockGeek).