Na het stelen van meer dan een miljard dollar in ETH bij Bybit, is de exploiter bezig met het witwassen van geld om zijn sporen te wissen.
In feite zijn niet alleen de Ethereum-adressen bekend van waaruit de fondsen illegaal zijn ontvreemd, maar het is ook mogelijk om de bewegingen on-chain te traceren.
Om zijn bewegingen te verhullen is de exploiter geld aan het witwassen door tokens uit te geven op Pump.fun en andere tools zoals mixers te gebruiken.
Summary
De gestolen ETH van Bybit en de pogingen tot witwassen van geld
Volgens de gegevens gepubliceerd door Arkham, had de crypto-exchange Bybit meer dan 450.000 ETH. Na de diefstal van zaterdag waren er minder dan 60.000 over.
Aangezien de adressen waarvan de fondsen zijn gestolen bekend zijn, en omdat hun bewegingen on-chain openbaar kunnen worden gevolgd, is ontdekt dat een deel werd witgewassen door bijvoorbeeld tokens uit te geven op Pump.fun.
Het platform heeft echter samengewerkt met de exchange om te voorkomen dat dit gebeurde, zozeer zelfs dat Bybit het openlijk bedankte voor het snel handelen om een op Solana gebaseerde token te blokkeren en te verwijderen waarvan de maker mogelijk verbonden is met de groep hackers die de diefstal heeft gepleegd.
Desalniettemin is het aantal gestolen ETH zodanig dat de exploiteur verschillende oplossingen moet gebruiken om te proberen ze wit te wassen, zodat ze niet meer te traceren zijn.
Inderdaad, Bybit heeft niet alleen Pump.fun bedankt, maar ook veel andere platforms die helpen om de exploiter te verhinderen de gestolen ETH wit te wassen. Onder deze vallen Tether en Circle, namelijk de uitgevers van USDT en USDC, aangezien de beste manier om gestolen crypto-fondsen te gelde te maken is door ze om te zetten in stablecoin.
Het herstel
Vandaag heeft de CEO van Bybit, Ben Zhou, verklaard dat de exchange zijn reserves in ETH al volledig heeft hersteld.
Hij heeft ook de publicatie van een nieuw PoR (Proof of Reserve) rapport beloofd om aan te tonen dat Bybit weer 100% 1:1 op de activa van klanten is.
Questo però non significa che siano riusciti a recuperare parte del bottino.
Om de rekeningen te saneren en volledig solvabel te worden, werd de exchange gedwongen om geld te lenen om de ETH op de markt terug te kopen.
Inderdaad, niet toevallig na de daling van 2.700$ naar 2.600$ op zaterdag, steeg de prijs van Ethereum vervolgens boven de 2.800$ op zondag, juist dankzij de terugkopen van Bybit.
Er moet worden benadrukt dat de exploiter er nog niet in zijn geslaagd om grote hoeveelheden gestolen ETH te verkopen, ook vanwege de moeilijkheden die ze ondervinden bij hun pogingen tot witwassen. In plaats daarvan heeft de exchange in ongeveer twee dagen grote hoeveelheden ETH teruggekocht, waardoor de koopdruk is gestegen.
Nu is echter de prijs van Ethereum terug rond de 2.700$.
De terugkeer naar normaliteit
Gisteren had Bybit verklaard dat de on-chain stortingen en opnames weer normaal waren. Het moet worden toegegeven dat de exchange het probleem zeer goed heeft aangepakt.
Op te merken valt dat het niet alleen de grootste on-chain diefstal aller tijden was wat betreft de tegenwaarde in dollars, maar het lijkt ook de grootste ooit te zijn, zelfs buiten de crypto-wereld.
Toch had de CEO van Bybit al op zaterdag opgemerkt dat het in fiat gestolen bedrag min of meer gelijk is aan de jaarlijkse winsten van de exchange, wat doet vermoeden dat ze binnen ongeveer 12 maanden het gat zouden kunnen dichten.
Ondertussen zijn ze erin geslaagd om niet alleen nooit de opnameverzoeken te onderbreken, maar ook om ze allemaal te voldoen, hoewel niet allemaal onmiddellijk. Bovendien hebben ze binnen slechts twee dagen het systeem weer normaal gemaakt.
De oplossing was om de ontbrekende fondsen te lenen van andere partijen, zelfs concurrerende exchanges, zodat de reserves zo snel mogelijk konden worden hersteld en opnames nooit hoefden te worden onderbroken.
Nu in de loop van de komende maanden zullen ze vermoedelijk de winsten gebruiken om deze schulden af te lossen.
De hackeraanval op Bybit
De aanval op Bybit is hoogstwaarschijnlijk uitgevoerd door de Noord-Koreaanse groep Lazarus.
Het was een aanval die nog nooit eerder was gezien, zeer creatief en beslist verfijnd.
Het is belangrijk te onthouden dat de Lazarus Group feitelijk wordt gesteund door het Noord-Koreaanse dictatoriale regime, en dus beschikt over grote middelen en totale straffeloosheid.
De hypothese is dat de hackers de cold wallet Ethereum van Bybit hebben gemanipuleerd dankzij een vervalste gebruikersinterface en een schadelijke wijziging van het smart contract.
Zoals gesuggereerd door CZ van Binance, en vervolgens bevestigd door Ben Zhou, was het geen aanval die de interne systemen van de exchange heeft binnengedrongen, maar een die de cold wallet Safe heeft geschonden.
Helaas wordt dit type hacker steeds geavanceerder en competenter, en dit dwingt tot een aanzienlijke verhoging van de huidige veiligheidsnormen, vooral door degenen die grote bedragen bezitten.

