ZachXBT, 387 Milyon Dolarlık Bitget Saldırısında Takılı Kalan 277.724 XRP'yi İzledi
ZachXBT, 387 milyon dolarlık Bitget saldırısının fonlarını aklayan Çinli çamaşırcıların kamu sohbetlerinde yardım istediğini ve 277.724 XRP'nin takıldığını…
AI ÖzetiAI
- ZachXBT, Bitget saldırısı fonlarında takılı kalan 277.724 XRP'yi belgeledi.
- Saldırganlar Bitget'in onay sistemini kandırarak 387,5 milyon dolar transfer imzalattı.
- Bitget CEO'su Gracy Chen, Kuzey Kore bağlantısının son derece olası olduğunu söyledi.
- “lolo” hesabı Nisan'daki 292 milyon dolarlık Kelp DAO sömürüsünden de fon hareket ettirdi.
Çamaşırcılar Kamu Sohbet Odalarında Yardım Aradı
Bitget'ten çalınan fonları transfer eden ekip, tamamen herkese açık sohbet odalarında müşteri desteğinden yardım istedi ve bu talepler, adeta kendi aklama operasyonunu ifşa etti. Kimse fark etmeden sessizce çalışmak yerine, parayı kaydırmak için kullandıkları hizmetlerin Discord sunucularına ve Telegram kanallarına yazıp takılan emirler için destek talep etti. Zincir üstü (on-chain) araştırmacı ZachXBT, bu davranışı pazar günü belgeledi: beş hesabı tek tek isimlendirdi ve her takma adı belirli bir işlemle eşleştirdi. Araştırmacı, grubun 24 Eylül'deki sızma arkasındaki şüpheli Kuzey Kore'li fail adına çalışan Çinli para aklamacıları olduğunu değerlendiriyor; saldırganlar borsanın dahili onay sistemini kandırarak 387,5 milyon dolarlık giden transfer imzlatmayı başarmıştı. Bitget CEO'su Gracy Chen olayı, çok adımlı onay iş akışının manipülasyonu olarak niteledi ve Kuzey Kore bağlantısının son derece olası olduğunu söyledi. ZachXBT'nin yayımladığı ekran görüntüleri, XRP'den Bitcoin'e (BTC) dönüşümleri bir türlü eline ulaşmayan hesapların THORChain personeline şikâyetini gösteriyor — THORChain, kullanıcı hesabı olmadan varlıkları blokzincirler arasında takas eden, merkezi platformlardaki spot trading işlemlerine bir alternatif olan bir ağ. Takma adı “Cc” olan bir kullanıcı, 277.724 XRP gönderdiği halde yalnızca 431 tanesinin geri döndüğünü bildirdi. “jack” adlı bir başkası ise varlıkları kaybetmenin “hayatımda büyük sıkıntı yaratacağını” yazdı. Takas servisi SwapKit'in moderatörü buna Kim Jong Un'ın fotoğrafıyla yanıt verdi. Araştırmacının zincir üstü thread'i, takma ad–işlem eşleştirmesinin tamamını harita gibi seriyor.
zincir üstü thread'ihttps://x.com/zachxbt/status/2104528688469647700?ref_src=twsrc%5Etfw
Kelp DAO Bağlantısı ve TraderTraitor
Aklama ekibi, büyük ölçekli hırsızlık konusunda ilk kez ortaya çıkmıyor. ZachXBT, beş hesaptan birinin — “lolo” takma adıyla işleyen hesabın — Nisan'daki 292 milyon dolarlık Kelp DAO sömürüsünden (exploit) da fon hareket ettirdiğini; aynı hesabın sohbette Telegram'da “Marin” olarak bilindiğini kendisinin teyit ettiğini aktardı. Bu örtüşme kritik bir ayrıntı: tek seferlik iş için bir araya gelmiş bir ekip değil, tekrar tekrar aynı işi yapan küçük, uzman bir kadro olduğuna işaret ediyor. Araştırmacı, TraderTraitor'a atfedilen birden çok sömürünün ardından aynı davranış kalıbını gözlemlediğini ve bu grupları uzun süredir yakından takip ettiğini yazdı. TraderTraitor, Federal Soruşturma Bürosu'nun (FBI) bir Kuzey Kore siber örgütüne verdiği isim; büro bu örgütü 2024'te Japonya merkezli DMM Bitcoin borsasından çalınan 308 milyon dolardan sorumlu tutuyor — yani Bitget sızması, devlet yönetimindeki borsa yağmalarının serisindeki en güncel halka. ZachXBT'nin izlemesine göre çalınan fonlar şu anda köprüler (bridges) üzerinden blokzincirler arasında sıçrayıp Wasabi gibi mikserlere ulaşıyor; Wasabi, çok sayıda kullanıcının coinlerini harmanlayarak izi bulanıklaştıran ve Mermin tahtası (Mimblewimble) gibi defter düzeyinde gizlilik tasarımlarından farklı bir CoinJoin yaklaşımını temsil eden bir cüzdan. 387,5 milyon dolarlık ganimet, çoğu orta kademe altcoin'in market cap (piyasa değeri) ile kıyaslandığında o kadar büyük ki, iz bırakmadan boşaltmak mümkün değil. THORChain ise saldırganlara bağlı cüzdanları dondurmayı reddetti; Bitget'in açıklamasına göre çekimler pazartesi yeniden açılacak. Araştırmacı önümüzdeki haftalarda gruplara ilişkin daha fazla veri yayımlamayı planlıyor. Piyasayı anlık izlemek isteyen okurlar, spot ve vadeli fiyatları Bitget üzerinden canlı takip edebilir.
COINOTAG açısından bu vaka, endüstriyel ölçekte bile aklamanın operasyonel parmak izi bıraktığını gösteriyor. Birincil kanıt burada iki katmanlı: araştırmacının thread'indeki takma ad–işlem eşleşmeleri ve borsanın kendi ağzından itiraf ettiği kandırılmış onay sistemi. İkisi birlikte sosyal mühendislik kökenli bir zafiyete işaret ediyor ve çözümün odağı da dahili imzalamanın yeniden güven altına alınması ile çekimlerin pazartesi açılması. THORChain saldırgan bağlantılı takaslara hizmet vermeye devam ettiği ve köprüler mikserleri beslediği sürece, izleme para transferinin hep bir adım gerisinde kalacak. Talep tarafı ise yapısal bir mesele: merkezi banka dijital para birimi (CBDC) deneyen ekonomilerin aksine Pyongyang sert para basamıyor; devlet destekli borsa yağmalarının sürmesinin nedeni tam olarak bu. Ek ifşaların haftalar içinde gelmesi bekleniyor.
İlgili Etiketler

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.


