В центре истории — ZEC: связанные с взломом Bitget кошельки 30 сентября 2026 года перевели 2 746 ZEC (около $3,9 млн) в приватный пул Ironwood сети Zcash. Средства были отправлены тремя транзакциями в период с 08:15 до 08:46 UTC, что составляет примерно 15% украденных ZEC во время атаки 24 сентября.
Первым движение средств зафиксировал блокчейн-исследователь ZachXBT. По его данным, ZEC прошли через два промежуточных адреса, финансировавшихся кошельком, который Bitget идентифицировала как принадлежащий злоумышленнику. Указанный кошелек получил почти 18 917 ZEC в ходе взлома, общий ущерб от которого оценен в $387,5 млн. Итоговая сумма выросла с первоначальных $351,6 млн после того, как в процессе сверки были добавлены активы в сетях Zcash и Tron.
Пул Ironwood является новым shielded-пулом Zcash. Блокчейн позволяет видеть входящие в него суммы, но после депозита отправитель, получатель и объем последующих приватных переводов не раскрываются. Если монеты вернутся на прозрачный адрес, наблюдатели снова увидят сумму выхода, однако прямого ончейн-следа между входом и выходом протокол не оставляет. Аналитики могут лишь сопоставлять депозиты и выводы по времени, суммам и метаданным.
Атака, по заявлению Bitget, была связана с уязвимостью стороннего продукта безопасности и инфраструктуры подписания транзакций, а не с компрометацией приватных ключей биржи. Среди затронутых сетей — Ethereum и другие EVM-сети, XRP Ledger, Zcash и Tron.
Другие перемещения украденных средств имели разную степень прослеживаемости. Один из связанных с атакующим кошельков ранее конвертировал около $6,3 млн в ETH в биткоин через THORChain — эти операции остались публично отслеживаемыми. Попытку маршрутизации через Chainflip отклонил брокер, а платформа NEAR Intents заблокировала попытки переместить более $50 млн и заморозила еще $503 тыс. активов. В отличие от сервисов-посредников, Zcash обеспечивает приватность на уровне протокола, поэтому транзакцию нельзя просто отклонить до расчёта.
Bitget продолжает сотрудничать с компаниями в сфере безопасности, биржами и инфраструктурными провайдерами, запустила программу вознаграждений за возврат средств и опубликовала адреса, связанные с атакующим. Переход части похищенных ZEC в Ironwood делает восстановление сложнее, но не обязательно необратимым: если злоумышленник в будущем попытается конвертировать или потратить монеты через прозрачные адреса или централизованные сервисы, у исследователей могут появиться новые точки отслеживания.