Bitgetのハッカーに関連するウォレットが月曜日にTHORChainを通じて約630万ドル相当のイーサ(ETH)をビットコイン(BTC)に交換したことが明らかになった。同時に、Bitgetは盗難資金を保持するアドレスのサービス停止をTHORChainに要請していた。
CoinDeskがTHORChainの公開取引記録を分析した結果、27件のスワップが成功として記録され、約2,390ETHが75.2BTCに交換されていることを確認した。ビットコインの支払いはすべて一つのアドレスに送金された。また、400ETHを含む4件のスワップは確認したレスポンスで保留中となっていた。
これらの取引は、攻撃者の活動の一部としてブロックチェーントラッカーLookonchainにより特定されたイーサリアムウォレットから、月曜日の03:55から06:23(UTC)頃までに行われたもので、ほとんどが約100ETHずつ、約26万5,000ドル相当の単位で注文されていた。
THORChainはユーザーが中央集権型取引所での口座開設なしに異なるブロックチェーン間で資産を交換できるネットワークである。攻撃者は盗んだイーサを送金し、別のウォレットでビットコインを受け取ることで資金移動を中央取引所を介さずに可能としている。ただし、スワップは公開記録として存在するため、調査担当者はネットワークをまたいだ資金の動きを追跡可能だ。
暗号資産取引所Bitgetは9月24日の侵害により約3億8,800万ドルを失った。攻撃者は同取引所のウォレットのセキュリティ管理を突破したとされる。Bitgetは脆弱性を特定し修正したと発表しているが、侵入経路については明らかにしていない。
同取引所は攻撃者のアドレスを公表し、凍結または回収に成功した場合、最大5%の懸賞金を提供している。攻撃者が他のサービスを通じて資産を移動させる中、BitgetのCEO Gracy Chen氏は週末にTHORChainに対し当該取引を拒否するよう公に要請した。
Chen氏はX上で「攻撃者のアドレスは公にリスト化され監視されている。THORChainにはこれらのアドレスへのサービス停止を正式に要請する。分散化は設計の原則であり、既知の盗難資金を助長する免罪符ではない」と述べている。
これに対しTHORChainは月曜日に公開した声明で、誰もがネットワークを利用できる方針を擁護し、緊急停止機能とアドレスのブラックリスト登録は別物であると説明した。
「THORChainネットワークの停止はプロトコルを保護するための緊急セキュリティ機構であり、停止は特定資金や個別スワップの選択的凍結ではない」と記している。
オペレーターは取引を中断できる制御機能を有しており、文書によるとすべての接続されたブロックチェーンのスワップ停止や、特定チェーンの活動制限も可能とされている。ただしこれらの制御を使用すると影響を受けるルート上の他のユーザーの取引も中断される。
実際に、THORChainは今年5月に自身のバルトから約1,070万ドルが盗まれた際、緊急制御を使用して取引を停止した。オペレーターは開発者と連携し停止措置を実施、脆弱性調査と修復を行った後、6月22日に業務を再開している。
THORChainは5月の攻撃者アドレスがブラックリストに登録されたことはないとし、この介入が侵害されたプロトコル保護のためだったのに対し、Bitgetは外部取引所に対し盗まれた資金の拒否を求めている。
月曜日のスワップ記録は攻撃者が取引制限に直面していたことも示している。100ETHの注文2件は最低価格条件を満たさず、一部が成立しなかったため約114ETHが送信ウォレットに返還されていた。