Bitget-Hackern haben schätzungsweise 4 Millionen US-Dollar der gestohlenen ZEC in Zcashs privatem Ironwood-Pool platziert, wodurch es für die Börse schwieriger wird, die Gelder zurückzugewinnen. Die Übertragungen fanden am Mittwoch statt und brachten etwa 15 % der bei dem Verstoß vom 24. September gestohlenen ZEC in den geschützten Pool.
Die Maßnahme erfolgt, während Ermittler versuchen, die gestohlenen Vermögenswerte über mehrere Blockchains zu verfolgen. Zcashs geschützter Pool verschleiert den Absender, den Empfänger und den Betrag jeder Übertragung, obwohl Zeitpunkt und Transaktionswerte dennoch Hinweise geben können, wenn Gelder zu öffentlichen Adressen zurückkehren.
Was am Mittwoch geschah
CoinDesk überprüfte Transaktionsaufzeichnungen und stellte fest, dass 2.746 ZEC in Ironwood in drei Übertragungen zwischen 08:15 und 08:46 UTC eintrafen. Der pseudonyme Blockchain-Ermittler ZachXBT meldete die Bewegungen bereits am Mittwoch und wies darauf hin, dass das Geld über zwei Zwischenadressen kam, die von einer Wallet finanziert wurden, die Bitget dem Angreifer zugeordnet hatte.
Diese Angreifer-Wallet erhielt während des Verstoßes vom 24. September fast 18.917 ZEC. Die drei Einzahlungen machen etwa 15 % der gestohlenen ZEC aus.
Zcash unterstützt sowohl öffentliche als auch private Transaktionen. Ermittler können den Betrag sehen, der in Ironwood einfließt, aber sobald Gelder in den geschützten Pool gelangen, werden Absender, Empfänger und Übertragungsbetrag verdeckt.
Warum Ironwood die Wiedererlangung erschwert
Ironwood ist Zcashs neuerster geschützter Pool. Übertragungen innerhalb davon verschleiern Absender, Empfänger und Betrag jeder Transaktion, was bedeutet, dass Ermittler nicht sehen können, wer das Geld geschickt hat, wer es erhalten hat oder wie viel beteiligt war.
Das Design soll die Privatsphäre schützen, indem Transaktionsdetails vor der öffentlichen Meinung verborgen werden. Für einen Hacker, der gestohlene Gelder verschleiern möchte, ist es ein nützliches Werkzeug.
Für eine Börse, die versucht, diese Gelder zurückzugewinnen, ist es ein Problem. Das Geld befindet sich immer noch in der Kette – die Übertragungsaufzeichnungen zeigen den Betrag und den Zeitpunkt – aber die Identitäten hinter den Transaktionen sind versiegelt. Das bedeutet, dass Ermittler die Fähigkeit verlieren, das Geld von Adresse zu Adresse zu verfolgen, was oft die Vorgehensweise bei Wiederherstellungsmaßnahmen ist.
Andere Erlöse über Blockchains
Nicht alle der gestohlenen Gelder flossen in Ironwood. CoinDesk hatte zuvor etwa 6,3 Millionen US-Dollar an Ether-zu-Bitcoin-Swaps über THORChain von einer Wallet verfolgt, die mit einem Angreifer in Verbindung steht. Diese Swaps hinterließen eine öffentliche Aufzeichnung des eingehenden Ethers und des ausgehenden Bitcoins.
„Das Geld kam über zwei Zwischenadressen, die von einer Wallet finanziert wurden, die Bitget dem Angreifer zugeordnet hatte.“
Diese frühere Verfolgung zeigt, wie einige der gestohlenen Gelder offen über Ketten bewegt wurden. Die Ironwood-Einzahlungen liegen nun am anderen Ende des Spektrums – privat, verborgen und schwerer zu verfolgen.
Was Ermittler noch sehen können
Auch wenn das Geld in Ironwood gesperrt ist, sind die Ermittler nicht völlig ohne Werkzeuge. Wenn Gelder zu einer öffentlichen Adresse zurückkehren, wird der Betrag, der den Pool verlässt, wieder sichtbar. Ermittler können diese Ein- und Ausstiegspunkte mithilfe von Timing, Beträgen und anderen Metadaten vergleichen.
Zcash selbst legt keine Transaktionsspur offen, die eine mit der anderen verbindet. Aber Ermittler können einen Zeitstrahl erstellen, indem sie das Timing der Einträge in Ironwood mit dem Timing der Ausgänge zu öffentlichen Adressen vergleichen. Auch Beträge helfen – wenn eine öffentliche Adresse eine Zahlung erhält, die der Größe einer Ironwood-Einzahlung entspricht, verengt dies die Suche.
Das Muster der Bewegung
Die drei Ironwood-Einzahlungen folgen einem erkennbaren Muster:
- Drei Überweisungen zwischen 08:15 und 08:46 UTC am Mittwoch
- Etwa 15 % des gestohlenen ZEC, oder etwa 4 Millionen US-Dollar
- Traten über zwei Zwischenadressen ein
- Finanzierung durch eine Wallet, die Bitget dem Angreifer zugeordnet hatte
Jede einzelne dieser Fakten ist auf ihre eigene Weise von Bedeutung. Die Zahl von 15 % zeigt, dass es sich um einen erheblichen Teil der gestohlenen Gelder handelt, nicht um einen kleinen Testlauf. Und die Verwendung von Zwischenadressen – finanziert aus der Wallet des Angreifers – deutet darauf hin, dass die Hacker genau wussten, was sie taten.
Was das für Bitget bedeutet
Die Börse verfolgt die Gelder nun über zwei sehr unterschiedliche Arten von Kontobüchern. Ein Teil der gestohlenen ZEC bewegte sich offen über THORChain und hinterließ eine Spur, die Ermittler lesen können. Ein anderer Teil bewegte sich privat in Ironwood, wo Ermittler nur raten können.
Das ist eine schwierige Lage. Die Wiederherstellungsoperationen hängen davon ab, den Geldfluss verfolgen zu können, und Ironwood unterbricht diese Kette. Die Gelder sind zwar noch im Netzwerk vorhanden, aber ihre Bewegungen sind nicht mehr sichtbar.
Der Wiederherstellungsaufwand der Börse wird sich wahrscheinlich auf die Überwachung auf Ausgänge aus Ironwood konzentrieren, während gleichzeitig nach anderen Anzeichen von Bewegung im gesamten Ökosystem Ausschau gehalten wird.
Das Fazit
Die Hacker haben die bewusste Entscheidung getroffen, die gestohlenen Gelder in Zcashs privatem Pool zu bewegen. Sie haben dies auf eine Weise getan, die Ermittler zwar teilweise nachverfolgen können – der Betrag ist sichtbar, der Zeitpunkt ist sichtbar, die Quell-Wallet ist bekannt –, aber die eigentlichen Überweisungen bleiben jedoch verschlossen.
Das ist ein cleverer Schachzug, der den Einsatz für die Wiederherstellungsbemühungen von Bitget erhöht. Die Börse steht nun vor einer Situation, in der ein erheblicher Teil der gestohlenen Gelder wirksam vor der öffentlichen Wahrnehmung verborgen ist, während der Rest weiterhin offen über Swap-Dienste umläuft.
Im Moment liegen die Ironwood-Einzahlungen dort, wo die Hacker sie platziert haben. Ob sie jemals wieder auftauchen, ist eine andere Frage.
Quellenmaterial: „Bitget-Hacker bewegen 4 Millionen US-Dollar in Zcashs privatem Pool, wodurch Gelder schwieriger zu verfolgen sind“, CoinDesk.
Das Notizbuch abonnieren.
Die besten Geschichten des Tages und jedes neue Urteil, in klarem Deutsch, um sieben im Postfach. Eine Mail am Tag, nicht mehr.

