Theo nhà điều tra blockchain ZachXBT, những người bị nghi rửa tiền từ vụ hack Bitget trị giá 387 triệu USD đã công khai nhắn tin xin hỗ trợ kỹ thuật trong các phòng chat cộng đồng.
Anh cho biết nhóm này là các đối tượng rửa tiền người Trung Quốc làm việc cho những kẻ tấn công được nghi ngờ đến từ Triều Tiên. Họ đã lên tiếng hỏi đáp ngay trên máy chủ Discord và kênh Telegram của các dịch vụ mà họ dùng để di chuyển số tiền đánh cắp.
Bitget bị mất 387.5 triệu USD vào ngày 24/09/2023. CEO Gracy Chen cho biết các hacker đã lừa hệ thống phê duyệt nội bộ để thực hiện chuyển tiền, và rất nhiều khả năng phía Triều Tiên đứng sau vụ việc này. Dòng thời gian vụ hack Bitget của BeInCrypto đã giải thích rõ cách sự việc diễn ra.
ZachXBT đã chỉ ra 5 tài khoản và liên kết mỗi tài khoản với một giao dịch cụ thể. Ảnh chụp màn hình cho thấy họ công khai phàn nàn với bộ phận hỗ trợ của THORChain – một mạng lưới hỗ trợ chuyển đổi coin giữa các blockchain mà không cần tài khoản – về việc chuyển đổi từ XRP sang Bitcoin không thành công.
BREAKING: Chinese illicit actors laundering funds from the $387M Bitget exploit on behalf of the alleged DPRK attackers are openly asking for support with orders in public Discord servers and Telegram channels of services they use. Notably, Alias 4 (below) was also seen… pic.twitter.com/KfdTo51M2o
— ZachXBT (@zachxbt) September 28, 2026
Một người dùng tên “Cc” cho biết đã gửi vào 277,724 XRP nhưng chỉ nhận lại được 431 XRP. Người khác tên “jack” nói rằng mất số tài sản này “sẽ gây ra nhiều rắc rối cho cuộc sống của tôi”. Một quản trị viên bên dịch vụ SwapKit đã đáp lại bằng một bức ảnh Kim Jong Un.
ZachXBT cho biết một tài khoản có tên “lolo” cũng từng rửa tiền liên quan tới vụ Kelp DAO bị tấn công 292 triệu USD hồi tháng 04/2024. Trong phòng chat, “lolo” xác nhận đã từng dùng biệt danh “Marin” trên Telegram.
“Tôi đã quan sát thấy cùng một mô hình lặp lại sau nhiều vụ hack mà nhóm TraderTraitor gây ra, và tôi liên tục theo dõi sát các nhóm này,” nhà phân tích on-chain này cho biết.
TraderTraitor là tên mà FBI đặt cho một nhóm hacker Triều Tiên. Nhóm này bị cáo buộc đứng sau vụ đánh cắp 308 triệu USD từ sàn giao dịch DMM Bitcoin của Nhật trong năm 2024.
Theo ZachXBT, số tiền này hiện được chuyển qua các blockchain nhờ các cầu nối (bridge) rồi rơi vào các nền tảng trộn tiền như Wasabi – một ví giúp ẩn dấu vết các coin bằng cách trộn lẫn chúng lại.
THORChain đã từ chối phong tỏa các ví liên quan đến nhóm tấn công. Bitget cho biết sẽ mở lại rút tiền vào thứ Hai. ZachXBT cũng tiết lộ sẽ công bố thêm dữ liệu liên quan tới các nhóm này trong vài tuần tới.