أكدت Bitget أن المهاجمين سرقوا 387.5 مليون دولار من محافظ البورصة الخاصة بها في 24 سبتمبر. لا تزال عمليات السحب معلقة، بينما تقول الشركة إن صندوق الحماية يغطي الخسارة.
تقوم شركة Mandiant وSlowMist بالتحقيق. يشتبه الرئيس التنفيذي غرايسي تشين في تورط كوريا الشمالية، رغم أن نقطة الدخول الأولية لا تزال غير معلنة.
فكيف حدث الاختراق المحتمل؟ قامت BeInCrypto بتنظيم جدول زمني بناء على معلومات متاحة للجمهور.
24 سبتمبر، 18:31 بتوقيت UTC: يكتشف Bitget تحويلات غير مصرح بها
تقول Bitget إن أنظمة الأمان الخاصة بها رصدت عمليات النقل في الساعة 18:31 بالتوقيت العالمي وفعلت إجراءات الطوارئ خلال دقائق.
أثر الاختراق على أجزاء من محافظها الساخنة والدافئة، التي تدعم عمليات التبادل. ظلت محافظها الباردة غير المتصلة آمنة، وفقا للشركة. لا يحدد وقت الكشف متى حصل المهاجمون على أول مرة.
19:57–21:06 بتوقيت UTC: صفقات غير معتادة تثير الإنذار
في الساعة 19:57، أشار المحلل DCF GOD إلى محفظة جديدة أنفقت 19.67 مليون دولار من USDT0 لشراء 7,111 إيثان خلال ست دقائق. أفادت التقارير أنها دفعت حتى 5٪ أعلى من أسعار السوق.
السلوك يشير إلى أن شخصا ما أعطى الأولوية لنقل الأموال بسرعة. دافعهم لا يزال غير واضح.
بحلول الساعة 21:06، أبلغت Bubblemaps عن انتقال حوالي 180 مليون دولار من محافظ Bitget إلى عنوان استقبال مشترك، ثم انقسمت إلى عدة محافظ.
21:30 UTC: تشين يؤكد الاختراق
وقد أظهر إشعار الأمان لتشين أن الخسارة الأولية بلغت 351.6 مليون دولار وأكدت أن عمليات السحب قد توقفت.
جاء الإشعار بعد ما يقارب ثلاث ساعات من وقت الكشف المعلن من Bitget. هذا الفجوة يترك تساؤلات حول رد فعلها، لكنه لا يثبت استمرار الأموال في الخروج طوال تلك الفترة.
25 سبتمبر، 00:43 بالتوقيت العالمي: تظهر الطريقة المشتبه بها
قال تشين إن المهاجمين اخترقوا نظاما خلفي حيويا، أي برمجيات تدير عمليات المحفظة خلف الكواليس.
قدموا بيانات معاملات مزيفة وفعلوا عملية تفويض بيتجيت. بعبارات بسيطة، وافق نظامها الخاص على التحويلات الاحتيالية.
قال تشين إن سرقة المفاتيح الخاصة قد تم استبعادها. كيف دخل المهاجمون إلى الخلفية، وأي الفحوصات فشلت، لا يزال يتطلب شرحا عاما مفصلا.
14:03 بالتوقيت العالمي: تصل الخسارة إلى 387.5 مليون دولار
عدلت بيتجيت تقديراتها بعد تضمين أصول Zcash وTRON المتأثرة. وقالت إن الزيادة تعكس حسابا أكثر شمولا للسرقة الأصلية.
تقول الشركة إن الثغرة قد تم إصلاحها. وعدت بإعلان خطة السحب بحلول 26 سبتمبر الساعة 04:00 بالتوقيت العالمي، دون الالتزام بإعادة فتح عمليات السحب حينها.
لماذا يشتبه المحققون في تورط كوريا الشمالية
استشهد تشين بسلوك الملكية الفكرية ونشاط البلوك تشين بما يتوافق مع الجماعات الكورية الشمالية. تشبه عدة ميزات سرقة بايبيت في فبراير 2025، والتي نسبها مكتب التحقيقات الفيدرالي إلى كوريا الشمالية.
- الموافقات المعدلة: يصف Bitget التعليمات الزائفة التي تصل إلى نظام التفويض الخاص به. في Bybit، خدعت واجهة مخترقة الموقعين للموافقة على معاملة خبيثة. تختلف الآليات، لكن كلاهما استغل عملية الموافقة.
- تحويل الأصول السريع: اشترت صناديق Bitget المرتبطة بسرعة ETH. وثق مكتب التحقيقات الفيدرالي التحويل السريع لأصول Bybit المسروقة إلى عملات رقمية أخرى.
- تقسيم الأموال عبر المحافظ: حددت Bubblemaps عدة محافظ مستقبلة. انتشرت عائدات Bybit عبر آلاف العناوين، وفقا لمكتب التحقيقات الفيدرالي.
- باستخدام THORChain: أبلغت MistTrack عن عائدات Bitget عند الدخول إلى البروتوكول وحددت استخدامها السابق لنقل أموال Bybit المسروقة.
تدعم هذه التشابهات المزيد من التحقيق. لا تحدد بشكل مستقل مهاجمي Bitget.









