
Um pequeno grupo de bitcoins ligado a uma das maiores invasões de corretoras deste ano surgiu dentro de uma ferramenta de privacidade criada para tornar o rastreamento da blockchain quase impossível. De acordo com a empresa de conformidade com a blockchain AMLBot, o esforço de rastrear o hack da Bitget vinculou aproximadamente 4 BTC do roubo de setembro a uma rodada de transações do Wasabi CoinJoin, oferecendo uma visão rara de como cripto roubada se move por várias redes antes que os atacantes tentem apagar seu rastro.
Principais conclusões
A AMLBot rastreou cerca de 4 BTC do hack da Bitget até uma rodada do Wasabi CoinJoin, conectando-os a uma carteira de TRON vinculada à Bitget.
Os ativos roubados foram de TRX para USDT, fizeram ponte para Ethereum via USDT0, foram trocados por cerca de 145 ETH e, em seguida, foram roteados via THORChain para cerca de 4,59 BTC.
O AMLBot afirma ter colocado em blacklist os endereços ligados a esse fluxo e continua monitorando o Bitcoin do atacante para mais atividade de CoinJoin.
A perda confirmada da Bitget com a violação de 24 de setembro foi revisada do valor inicial de US$ 351,6 milhões para aproximadamente US$ 387,5 milhões depois que investigadores identificaram ativos adicionais de Zcash e TRON.
Rastreamento de fundos roubados do hack da Bitget
O rastreamento do AMLBot mostra que os fundos da violação da Bitget não ficaram em um único lugar nem em uma única blockchain. Em vez disso, os ativos saltaram entre redes e trocaram de forma repetidamente, um padrão que a empresa diz ser consistente com uma tentativa de ocultar a origem deles. Esse tipo de movimentação em camadas é comum em roubos grandes de cripto, mas o nível de detalhe que o AMLBot conseguiu reconstruir oferece aos investigadores — e ao público — um retrato mais claro de como as tentativas de lavagem se desenrolam em tempo quase real.
Movimentação multi-chain de ativos
O rastro, segundo o AMLBot, começou na TRON, onde o atacante converteu TRX em USDT. A partir daí, os fundos atravessaram para a Ethereum usando USDT0, uma versão omnichain da Tether criada para transferências entre redes suportadas. Já na Ethereum, o valor roubado foi trocado por aproximadamente 145 ETH antes de dar mais um salto: via THORChain e de volta para o Bitcoin, chegando a cerca de 4,59 BTC.
Essa sequência — TRON para Ethereum para Bitcoin, com várias trocas pelo caminho — ilustra por que o rastreamento de roubos de criptomoedas se tornou cada vez mais complexo para investigadores. Cada salto adiciona atrito para quem tenta seguir o dinheiro, e pontes cross-chain como USDT0 tornam mais fácil para fundos roubados escaparem entre ecossistemas que nem sempre compartilham as mesmas ferramentas de monitoramento.
Uso de Wasabi CoinJoin para Ofuscação
O passo final na cadeia levou os fundos para a Wasabi, um serviço de carteira de Bitcoin criado em torno da técnica de CoinJoin. O CoinJoin combina entradas e saídas de Bitcoin de muitos participantes diferentes em uma única transação, o que torna muito mais difícil para observadores externos associar uma entrada a uma saída específica.
O AMLBot disse que os cerca de 4,59 BTC foram divididos em quantias menores antes de serem enviados para uma rodada de CoinJoin, e sua análise conseguiu vincular cerca de 4 BTC nessa rodada à carteira original de TRON ligada à Bitget. A empresa descreveu a movimentação como uma tentativa aparente de lavagem usando ferramentas de privacidade do Wasabi CoinJoin.
Vale notar que essa atribuição se baseia na própria análise de blockchain do AMLBot. Registros públicos mostram as transferências, trocas e os saltos cross-chain em si, mas a intenção por trás de cada etapa é algo que empresas de analytics inferem a partir de padrões nos dados — não algo escrito diretamente na blockchain.
Ações de conformidade e monitoramento do AMLBot
Além de apenas rastrear os fundos, o AMLBot tomou medidas concretas para sinalizar as carteiras envolvidas, um passo importante porque pode limitar onde e como os ativos roubados serão sacados posteriormente.
Blacklist de endereços
O AMLBot disse que colocou em blacklist os endereços conectados a esse fluxo de transações. A blacklist não apaga os fundos, mas marca esses ativos para outros sistemas de conformidade e exchanges que dependem da análise de blockchain do AMLBot para filtrar transações de entrada, tornando mais difícil para o atacante mover os ativos para plataformas regulamentadas sem disparar alertas.
Monitoramento contínuo da atividade em BTC do atacante
O AMLBot também disse que está continuando a monitorar as holdings em Bitcoin do atacante em busca de sinais de mais atividade de CoinJoin. Esse monitoramento contínuo sugere que a empresa espera que mais dos fundos roubados tentem rotas de ofuscação semelhantes nos próximos dias ou semanas, especialmente se apenas uma fração do total do butim tiver se movido até agora.
Por que a violação da Bitget continua crescendo
A descoberta do CoinJoin é apenas um fio em uma história muito maior. A Bitget inicialmente informou que a violação de 24 de setembro afetou aproximadamente US$ 351,6 milhões em ativos, já que transferências não autorizadas atingiram partes dos sistemas de carteiras hot e warm da exchange. A exchange identificou a atividade às 18:31 UTC, interrompeu as retiradas e informou que suas carteiras frias permaneciam seguras.
Até 25 de setembro, a Bitget havia revisado esse número para cerca de US$ 387,5 milhões, após investigadores identificarem ativos adicionais de Zcash e TRON ligados ao mesmo incidente. A empresa disse que o aumento não refletiu um novo roubo — apenas uma contabilização mais completa do que já havia sido levado. Os ativos afetados teriam incluído ETH, XRP, USDT, USDC, USDT0, ZEC, XAUt, BNB, AVAX e TRX.
O CEO da Bitget, Gracy Chen, afirmou que o atacante comprometeu um sistema de back-end dentro da infraestrutura de carteiras da exchange e que a violação da chave privada havia sido descartada.
O que acontece com o restante dos fundos roubados
O fluxo de Wasabi CoinJoin representa apenas uma fração do valor total ligado à violação. O AMLBot estimou separadamente que, em 25 de setembro, cerca de US$ 343 milhões — aproximadamente 88% dos cerca de US$ 389 milhões que ele estava acompanhando — permaneceram dormentes em treze carteiras controladas pelo atacante. Segundo relatos, essas carteiras mantinham uma mistura de ativos, incluindo saldos grandes de ETH, XRP e ZEC, e nenhuma havia mostrado atividade de saída no momento em que o AMLBot atualizou.
Esse contraste vale ser considerado: embora a grande maioria do valor roubado permaneça intacta, a parte que se moveu mostra um esforço deliberado, em múltiplas etapas, para alcançar uma ferramenta de privacidade. Isso levanta uma questão real para a indústria — se os fundos dormentes estão sendo retidos estrategicamente ou se os atacantes estão testando valores menores por rotas de lavagem como o CoinJoin antes de se comprometer com somas maiores.
A Bitget, por sua vez, disse que a vulnerabilidade por trás da violação já foi identificada e corrigida, e que a exchange apresentou um cronograma de retirada em fases, começando por Bitcoin, seguido por ETH, USDT e outros tokens nos dias seguintes. A empresa disse que seu Fundo de Proteção, reportado em mais de US$ 464 milhões durante a pausa nas retiradas, cobriria a perda e que os saldos dos clientes permaneceriam inalterados.
FAQ
Quanto dos fundos roubados da Bitget o AMLBot conseguiu rastrear?
O AMLBot rastreou cerca de 4 BTC do hack da Bitget que entraram no Wasabi CoinJoin.
Qual foi o caminho feito pelos fundos roubados antes de chegar ao Wasabi CoinJoin?
Depois de convertidos de TRX para USDT, os ativos roubados foram colocados em ponte para a Ethereum via USDT0, trocados por cerca de 145 ETH, direcionados por THORChain e, por fim, transformados em aproximadamente 4,59 BTC antes do CoinJoin.
Quais ações o AMLBot tomou contra os endereços envolvidos no roubo da Bitget?
O AMLBot colocou em blacklist os endereços ligados ao fluxo de transações do roubo e monitora o BTC do atacante para mais atividade de CoinJoin.
Artigo produzido com a assistência de inteligência artificial e revisado pela equipe editorial.
