Исследование независимого аналитика Андрея Сергеенкова показало, что протоколы и сервисы, использованные при перемещении украденных у Bitget средств, получили $761 725 комиссионных. Атака на горячие и тёплые кошельки биржи произошла 24 сентября 2026 года, ущерб оценён в $387,5 млн. Анализ охватывал транзакции до 2 октября 10:22 UTC.
Крупнейшим получателем комиссий стали поставщики ликвидности THORChain — $573 226. MetaMask заработал $149 417, Chainflip — $26 751, CoW EthFlow — $12 332. Ранее BlockSec оценивал, что по состоянию на 29 сентября через THORChain прошло около $269 млн в 7 804 транзакциях, хотя это сквозная стоимость с возможным повторным учётом. Один из связанных с Bitget кошельков позже провёл 27 свопов THORChain, конвертировав примерно 2 390 ETH в 75,2 BTC (около $6,3 млн).
Сергеенков отдельно изучил партнёрские комиссии THORChain: $259 718 ушли на семь адресов с дополнительными финансовыми связями с кошельками, участвовавшими в обмене похищенных активов. Крупнейший связанный адрес получил $177 499; часть этих средств после конвертации RUNE в USDT прошла через два Ethereum-кошелька и достигла адреса, помеченного Etherscan как «OKX Hot Wallet 5». Исследователь подчеркнул, что сам адрес получателя партнёрской комиссии не доказывает принадлежность хакеру, но OKX может проверить внутренние депозитные записи. Ещё $206 196 партнёрских комиссий достались получателям без установленных дополнительных связей: naswap получил $102 344, холдинговый адрес с именами w1, t, vi, ss, dx, ej и symbiosis — $92 438.
Сергеенков отметил, что часть комиссий возвращалась отправителям свопов, а разные свопы с разными партнёрскими получателями выводили основные украденные средства на одни и те же биткоин-адреса. Bitget просила THORChain отказать в обслуживании адресам, связанным со взломом, но THORChain заявила, что её аварийные механизмы не предусматривают выборочную заморозку отдельных транзакций. Тем временем система SHIELD от NEAR Intents заблокировала более $50 млн попыток перевода средств, связанных с кошельками Bitget, и заморозила около $503 тыс. во время исполнения.
Параллельно блокчейн-детектив ZachXBT 5 октября 2026 года раскрыл детали операции по внедрению в сеть отмывания, связанную с северокорейской Lazarus. Он профинансировал новый Ethereum-адрес на 349 700 USDC и выдавал себя за платящего клиента, чтобы войти в доверие к оператору под именем «Джимми Грин». По словам ZachXBT, сеть отмыла более $1 млрд для хакеров, связанных с КНДР. На ордерах он принимал убыток около 5%. Операция началась в конце февраля 2025 года после взлома Bybit на $1,5 млрд.
Три Solana-адреса, полученные в ходе переписки, позволили выявить кластер кошельков с более чем $12 млн средств, связанных с Bybit. Активы перемещались между Bitcoin, Ethereum, Solana и Tron. Позже Tether заморозила 442 000 USDT на связанных кошельках, хотя в публичных релизах эта сумма отдельно не выделялась: T3 Financial Crime Unit 26 марта 2025 года сообщала о заморозке почти $9 млн по делу Bybit, а к 31 октября — о $19 млн. 12 марта оператор прислал скриншот свопа 1,192 BTC на 51,73 ETH, который ZachXBT сопоставил с THORChain-транзакцией, ведущей к средствам Bybit через промежуточные кошельки. По словам детектива, оператор утверждал, что «почти все 1,5 млрд ETH были отмыты нашей командой», однако правоохранительные органы это не подтверждали.
ФБР ранее связало взлом Bybit с северокорейскими структурами TraderTraitor. По оценке Chainalysis, в 2025 году северокорейские хакеры похитили $2,02 млрд, а совокупная добыча достигла как минимум $6,75 млрд. Новый взлом Bitget, который также приписывают северокорейским акторам, увеличил их результат за 2026 год выше $1 млрд. Гендиректор Bybit Бен Чжоу в марте 2025 года говорил, что 77% похищенных средств остаются отслеживаемыми, 20% ушли в тень, 3% заморожены, а 83% конвертированы в биткоин. ZachXBT также сообщил, что следы от того же контакта указывали на 332 000 USDC с взлома Poloniex 2023 года и $3 млн, связанные с кошельком Huione Guarantee, которую Минфин США в 2025 году назвал критическим узлом отмывания доходов северокорейских кибератак.
Непосредственное отношение к сообщению имеют токены RUNE (THORChain), FLIP (Chainflip) и COW (CoW Protocol), чьи протоколы получали комиссии при обмене похищенных активов, а также стейблкоины USDT и USDC, использовавшиеся в расчётах.