Tiền bị đánh cắp từ NEAR Intents (giao thức xuyên chuỗi trong hệ sinh thái NEAR) trước tiên được chuyển đến Kucoin (KuCoin), sau đó được bắc cầu thành BTC; địa chỉ của kẻ tấn công cũng từng tương tác với một địa chỉ được gắn nhãn là của Lazarus Group (nhóm tin tặc Triều Tiên): 0x098B7...E2f96.

Đó là tất cả những gì có thể xác nhận. Số tiền chưa được công bố; Kucoin có chặn được hay không và BTC đã chuyển đến đâu vẫn chưa rõ. Một lần tương tác nhiều nhất chỉ cho thấy hai địa chỉ từng liên hệ với nhau, không thể dựa vào đó để kết luận Lazarus là bên đứng sau.

Tiếp theo cần theo dõi hai điểm: địa chỉ được gắn nhãn Lazarus đó có tiếp tục nhận tiền từ cùng nguồn hay không, và BTC tương ứng với địa chỉ nạp tiền vào Kucoin có tiếp tục được chuyển đi hay không.