🔬 И ЗДЕСЬ НАЧИНАЕТСЯ BLOCKCHAIN FORENSICS
До CoinJoin расследователь может построить достаточно сильную цепочку:
BITGET
↓
ATTACKER WALLET
↓
TRON
↓
USDT0
↓
ETHEREUM
↓
ETH
↓
THORCHAIN
↓
BTC
↓
WASABI
То есть CoinJoin скрывает дальнейшее распределение средств.
Но он не стирает историю того,
КАК СРЕДСТВА ДО НЕГО ДОШЛИ.
Это принципиальное отличие.
🧠 BLOCKCHAIN ПОМНИТ ВСЁ ДО ТОЧКИ ОБФУСКАЦИИ
В традиционной финансовой системе расследователю приходится запрашивать:
банк → банк-корреспондент → платёжную систему → другой банк → иностранную юрисдикцию.
В blockchain значительная часть первоначального графа уже публична.
Можно анализировать:
🔹 время транзакций;
🔹 суммы;
🔹 funding sources;
🔹 swap;
🔹 bridges;
🔹 взаимодействие с контрактами;
🔹 адреса получателей;
🔹 повторное использование инфраструктуры;
🔹 cross-chain переходы.
А затем накладывать:
KYC
OSINT
EXCHANGE DATA
IP / DEVICE DATA
SEIZED INFRASTRUCTURE
PREVIOUS ATTRIBUTION.
Так blockchain graph постепенно превращается в:
INTELLIGENCE GRAPH
🕵️ 90,5% XRP УЖЕ КОНВЕРТИРОВАНО В BITCOIN
Это ещё один важный момент.
В первые сутки после атаки значительная часть украденного XRP оставалась практически неподвижной.
Но эта картина быстро изменилась.
По данным Bitquery, к 29 сентября остатки на XRP Ledger сократились почти до dust, а около:
90,5% ПОХИЩЕННОГО XRP
было обменено в Bitcoin. The Crypto Times
То есть первоначальный граф:
BITGET → XRP → ATTACKER
трансформируется в:
XRP
↓
SWAP
↓
CROSS-CHAIN
↓
BTC
↓
NEW WALLETS
↓
PRIVACY TECHNIQUES.
🥷 ZCASH — ЕЩЁ ОДИН УРОВЕНЬ
По данным on-chain исследователя ZachXBT, связанные с атакой кошельки переместили примерно:
2 700 ZEC
в shielded pool Zcash. The Crypto Times
Это уже другой механизм.
Если CoinJoin усложняет сопоставление bitcoin inputs и outputs, то shielded transactions Zcash используют криптографические механизмы приватности для сокрытия информации о транзакции.
Поэтому расследователь сталкивается уже не просто с большим графом.
А с:
LOSS OF ON-CHAIN VISIBILITY
на определённом участке маршрута.
🧩 АТАКУЮЩЕГО ТОЖЕ ПЫТАЮТСЯ ОБМАНУТЬ
И здесь появляется неожиданная деталь.
После публикации attacker addresses практически все кошельки кластера начали получать:
ADDRESS POISONING TRANSACTIONS
Мошенники создают адрес, у которого начало и конец похожи на настоящий адрес получателя.
Затем отправляют на кошелёк минимальную сумму.
В transaction history появляется:
настоящий адрес
и
визуально похожий адрес.
Расчёт простой:
атакующий когда-нибудь скопирует адрес из истории и случайно отправит средства мошеннику.
На BNB Chain один из кошельков получил более 100 подобных переводов примерно за два часа. The Crypto Times
Получается почти ироничная ситуация:
SCAMMERS TRYING TO SCAM THE HACKERS
Но для blockchain intelligence это создаёт дополнительную проблему.
Нельзя автоматически считать каждый адрес, взаимодействовавший с exploiter wallet, частью инфраструктуры атакующего.
⚠️ TRANSACTION ≠ RELATIONSHIP
Это фундаментальный принцип blockchain OSINT.
Если адрес отправил средства атакующему:
это ещё не означает,
что он принадлежит атакующему.
Это может быть:
dust attack;
address poisoning;
exchange;
DEX;
bridge;
случайный пользователь;
smart contract;
исследователь;
compliance service.
Поэтому:
EDGE ≠ ATTRIBUTION
Связь в графе необходимо классифицировать.
🏦 THORCHAIN ОТКАЗАЛСЯ БЛОКИРОВАТЬ АДРЕСА
Bitget обратилась к THORChain с просьбой ограничить адреса, связанные с атакой.
Протокол отказался, сославшись на свою permissionless архитектуру. crypto.news
Это демонстрирует ещё одну фундаментальную проблему recovery:
CENTRALIZED STABLECOIN
можно заморозить
↓
CENTRALIZED EXCHANGE
может заблокировать депозит
↓
COMPLIANT BRIDGE/SERVICE
может остановить операцию
↓
PERMISSIONLESS PROTOCOL
может вообще не иметь механизма адресной блокировки.
Поэтому путь средств выбирается не случайно.
🧠 CYBER INTELLIGENCE | ГЛАВНЫЙ УРОК
Отмывание криптовалюты — это не:
Это борьба за уничтожение аналитической связности графа.
Атакующий пытается создать:
SWAP
↓
SPLIT
↓
BRIDGE
↓
CHAIN HOP
↓
ASSET CONVERSION
↓
PRIVACY PROTOCOL
↓
NEW WALLET
Расследователь делает обратное:
ADDRESS
↓
TRANSACTION
↓
CLUSTER
↓
CROSS-CHAIN CORRELATION
↓
SERVICE ATTRIBUTION
↓
OFF-CHAIN DATA
↓
IDENTITY
Поэтому главный вопрос blockchain investigation:
НЕ «КУДА УШЛИ ДЕНЬГИ?»
А:
«В КАКОЙ ТОЧКЕ МЫ ПОТЕРЯЛИ ДОКАЗУЕМУЮ СВЯЗЬ — И КАК ЕЁ ВОССТАНОВИТЬ?»
И кейс Bitget позволяет наблюдать эту борьбу практически в реальном времени.
📅 Кража: 24 сентября 2026
💰 Оценка Bitget: ≈ $387,5 млн
🧊 Circle + Tether: ≈ $318 тыс. заморожено
🚧 NEAR Intents: >$50 млн попыток swaps отклонено; ≈$503 тыс. заморожено
₿ Wasabi: ≈4 BTC прослежены до CoinJoin
🔄 XRP: по данным Bitquery, ≈90,5% похищенного XRP было конвертировано в BTC к соответствующему срезу
🛡 Private keys: Bitget сообщает, что признаков компрометации нет
🔎 Tracing: продолжается
🔗 ИСТОЧНИКИ
Bitget — официальный журнал инцидента и attacker addresses
Crypto Times — MistTrack/AMLBot: DAI → TRON, Wasabi и замороженные средства
AMLBot/Wasabi — независимое описание маршрута примерно 4 BTC
BitOK — cross-chain tracing и средства до/после Wasabi
#CyberIntelligence #Bitget #BlockchainForensics #CryptoOSINT #AML #MistTrack #Wasabi #CoinJoin #Bitcoin #XRP #CryptoCrime #DFIR
До CoinJoin расследователь может построить достаточно сильную цепочку:
BITGET
↓
ATTACKER WALLET
↓
TRON
↓
USDT0
↓
ETHEREUM
↓
ETH
↓
THORCHAIN
↓
BTC
↓
WASABI
То есть CoinJoin скрывает дальнейшее распределение средств.
Но он не стирает историю того,
КАК СРЕДСТВА ДО НЕГО ДОШЛИ.
Это принципиальное отличие.
🧠 BLOCKCHAIN ПОМНИТ ВСЁ ДО ТОЧКИ ОБФУСКАЦИИ
В традиционной финансовой системе расследователю приходится запрашивать:
банк → банк-корреспондент → платёжную систему → другой банк → иностранную юрисдикцию.
В blockchain значительная часть первоначального графа уже публична.
Можно анализировать:
🔹 время транзакций;
🔹 суммы;
🔹 funding sources;
🔹 swap;
🔹 bridges;
🔹 взаимодействие с контрактами;
🔹 адреса получателей;
🔹 повторное использование инфраструктуры;
🔹 cross-chain переходы.
А затем накладывать:
KYC
OSINT
EXCHANGE DATA
IP / DEVICE DATA
SEIZED INFRASTRUCTURE
PREVIOUS ATTRIBUTION.
Так blockchain graph постепенно превращается в:
INTELLIGENCE GRAPH
🕵️ 90,5% XRP УЖЕ КОНВЕРТИРОВАНО В BITCOIN
Это ещё один важный момент.
В первые сутки после атаки значительная часть украденного XRP оставалась практически неподвижной.
Но эта картина быстро изменилась.
По данным Bitquery, к 29 сентября остатки на XRP Ledger сократились почти до dust, а около:
90,5% ПОХИЩЕННОГО XRP
было обменено в Bitcoin. The Crypto Times
То есть первоначальный граф:
BITGET → XRP → ATTACKER
трансформируется в:
XRP
↓
SWAP
↓
CROSS-CHAIN
↓
BTC
↓
NEW WALLETS
↓
PRIVACY TECHNIQUES.
🥷 ZCASH — ЕЩЁ ОДИН УРОВЕНЬ
По данным on-chain исследователя ZachXBT, связанные с атакой кошельки переместили примерно:
2 700 ZEC
в shielded pool Zcash. The Crypto Times
Это уже другой механизм.
Если CoinJoin усложняет сопоставление bitcoin inputs и outputs, то shielded transactions Zcash используют криптографические механизмы приватности для сокрытия информации о транзакции.
Поэтому расследователь сталкивается уже не просто с большим графом.
А с:
LOSS OF ON-CHAIN VISIBILITY
на определённом участке маршрута.
🧩 АТАКУЮЩЕГО ТОЖЕ ПЫТАЮТСЯ ОБМАНУТЬ
И здесь появляется неожиданная деталь.
После публикации attacker addresses практически все кошельки кластера начали получать:
ADDRESS POISONING TRANSACTIONS
Мошенники создают адрес, у которого начало и конец похожи на настоящий адрес получателя.
Затем отправляют на кошелёк минимальную сумму.
В transaction history появляется:
настоящий адрес
и
визуально похожий адрес.
Расчёт простой:
атакующий когда-нибудь скопирует адрес из истории и случайно отправит средства мошеннику.
На BNB Chain один из кошельков получил более 100 подобных переводов примерно за два часа. The Crypto Times
Получается почти ироничная ситуация:
SCAMMERS TRYING TO SCAM THE HACKERS
Но для blockchain intelligence это создаёт дополнительную проблему.
Нельзя автоматически считать каждый адрес, взаимодействовавший с exploiter wallet, частью инфраструктуры атакующего.
⚠️ TRANSACTION ≠ RELATIONSHIP
Это фундаментальный принцип blockchain OSINT.
Если адрес отправил средства атакующему:
это ещё не означает,
что он принадлежит атакующему.
Это может быть:
dust attack;
address poisoning;
exchange;
DEX;
bridge;
случайный пользователь;
smart contract;
исследователь;
compliance service.
Поэтому:
EDGE ≠ ATTRIBUTION
Связь в графе необходимо классифицировать.
🏦 THORCHAIN ОТКАЗАЛСЯ БЛОКИРОВАТЬ АДРЕСА
Bitget обратилась к THORChain с просьбой ограничить адреса, связанные с атакой.
Протокол отказался, сославшись на свою permissionless архитектуру. crypto.news
Это демонстрирует ещё одну фундаментальную проблему recovery:
CENTRALIZED STABLECOIN
можно заморозить
↓
CENTRALIZED EXCHANGE
может заблокировать депозит
↓
COMPLIANT BRIDGE/SERVICE
может остановить операцию
↓
PERMISSIONLESS PROTOCOL
может вообще не иметь механизма адресной блокировки.
Поэтому путь средств выбирается не случайно.
🧠 CYBER INTELLIGENCE | ГЛАВНЫЙ УРОК
Отмывание криптовалюты — это не:
«отправить деньги на другой кошелёк».
Это борьба за уничтожение аналитической связности графа.
Атакующий пытается создать:
SWAP
↓
SPLIT
↓
BRIDGE
↓
CHAIN HOP
↓
ASSET CONVERSION
↓
PRIVACY PROTOCOL
↓
NEW WALLET
Расследователь делает обратное:
ADDRESS
↓
TRANSACTION
↓
CLUSTER
↓
CROSS-CHAIN CORRELATION
↓
SERVICE ATTRIBUTION
↓
OFF-CHAIN DATA
↓
IDENTITY
Поэтому главный вопрос blockchain investigation:
НЕ «КУДА УШЛИ ДЕНЬГИ?»
А:
«В КАКОЙ ТОЧКЕ МЫ ПОТЕРЯЛИ ДОКАЗУЕМУЮ СВЯЗЬ — И КАК ЕЁ ВОССТАНОВИТЬ?»
И кейс Bitget позволяет наблюдать эту борьбу практически в реальном времени.
📅 Кража: 24 сентября 2026
💰 Оценка Bitget: ≈ $387,5 млн
🧊 Circle + Tether: ≈ $318 тыс. заморожено
🚧 NEAR Intents: >$50 млн попыток swaps отклонено; ≈$503 тыс. заморожено
₿ Wasabi: ≈4 BTC прослежены до CoinJoin
🔄 XRP: по данным Bitquery, ≈90,5% похищенного XRP было конвертировано в BTC к соответствующему срезу
🛡 Private keys: Bitget сообщает, что признаков компрометации нет
🔎 Tracing: продолжается
🔗 ИСТОЧНИКИ
Bitget — официальный журнал инцидента и attacker addresses
Crypto Times — MistTrack/AMLBot: DAI → TRON, Wasabi и замороженные средства
AMLBot/Wasabi — независимое описание маршрута примерно 4 BTC
BitOK — cross-chain tracing и средства до/после Wasabi
#CyberIntelligence #Bitget #BlockchainForensics #CryptoOSINT #AML #MistTrack #Wasabi #CoinJoin #Bitcoin #XRP #CryptoCrime #DFIR