387 مليون دولار اختفت في لحظات.. كيف تعرضت "بيتغيت" لأكبر سرقة مشفرة هذا العام؟
تعرضت منصة بيتغيت (Bitget) للعملات المشفرة قبل أيام لهجوم إلكتروني أدى إلى تحويل أصول رقمية بقيمة نحو 387.5 مليون دولار إلى عناوين يسيطر عليها المهاجمون، في حادث قالت شركة الاستخبارات الأمنية تي آر إم لابس (TRM Labs) إنه أكبر سرقة للعملات المشفرة من حيث القيمة خلال هذا العام حتى الآن.
ورفعت بيتغيت تقديرها الأولي للخسائر من 351.6 مليون دولار إلى 387.5 مليون دولار بعد احتساب أصول إضافية على شبكتي زد كاش (Zcash) وترون (TRON).
مصدر الصورة
كيف بدأت العملية؟
رصدت أنظمة بيتغيت تحويلات غير مصرح بها من بعض محافظها عند الساعة 18:31 بالتوقيت العالمي يوم 24 سبتمبر/أيلول الحالي، لتفعل المنصة إجراءات الاستجابة الطارئة وتوقف عمليات السحب مؤقتا.
قصص مقترحة
list of 2 items* list 1 of 2 تحديثات آبل الجديدة.. أدوات موسعة لحماية الأطفال في العالم الرقمي
* list 2 of 2 غيتس يرد على ترمب.. الذكاء الاصطناعي قد يتسبب في مليار وفاة end of list
وأوضحت الشركة أن الأموال المتأثرة كانت في طبقات من المحافظ الساخنة والدافئة المستخدمة في معالجة العمليات، بينما بقيت المحافظ الباردة، التي تحتفظ بالجزء الأكبر من الأصول بعيدا عن الاتصال المباشر بالإنترنت، آمنة.
وبحسب ما أعلنته الرئيسة التنفيذية للمنصة غرايسي تشين، لم يعتمد الهجوم على سرقة المفاتيح الخاصة للمحافظ، بل استهدف نظاما خلفيا مرتبطا بالبنية التحتية للمحافظ. وتمكن المهاجمون من التلاعب ببيانات المعاملات التي تصل إلى نظام التفويض، بحيث بدت التحويلات الخبيثة وكأنها عمليات مشروعة، ما أدى إلى تمريرها عبر آلية الموافقة وتحويل الأموال إلى عناوين يسيطرون عليها.
وتشير هذه الآلية إلى أن نقطة الضعف لم تكن بالضرورة في المفتاح الذي يوقع المعاملة، وإنما في الأنظمة التي تحدد ما الذي ينبغي توقيعه والموافقة عليه، وبعبارة أخرى، تمكن المهاجم من خداع طبقة التحكم والتفويض بدلا من امتلاك المفتاح الخاص نفسه.
وفي تحديث لاحق، قالت بيتغيت إن فريقها حدد مسار الهجوم والثغرة التي استغلت، وإنها عالجت الخلل، بينما واصلت شركتا مانديانت (Mandiant) وسلو ميست (SlowMist) التحقيق المستقل في الحادث، ولم تكشف المنصة في تحديثاتها الرسمية جميع التفاصيل التقنية المتعلقة بكيفية الوصول الأول إلى النظام.
مصدر الصورة
ماذا سُرق؟
شملت الأصول المتأثرة مجموعة من العملات والرموز، بينها إكس آر بي (XRP)، وإيثيريوم (ETH)، وتيثر (USDT)، وزي إي سي (ZEC)، ويو إس دي سي (USDC)، ويو إس دي تي زيرو (USDT0)، وإكس إيه يو تي (XAUt)، وبي إن بي (BNB)، وأفاكس (AVAX)، وترون (TRX)، ومع انتقال الأموال عبر عدة شبكات، من بينها إيثيريوم وشبكات متوافقة معها، وإكس آر بي ليدجر (XRP Ledger)، وزد كاش، وترون.
وأظهرت تحليلات تي آر إم لابس أن جزءا كبيرا من الأموال جرى تقسيمه على عناوين جديدة خلال فترة قصيرة، بينما بدأت أجزاء أخرى من الأصول بالتحرك عبر منصات وبروتوكولات مختلفة, في محاولة لتعقيد عملية تتبعها واستعادتها، كما رصدت الشركة مسارات استخدمت فيها بعض الأصول للتحويل إلى عملات أخرى، بما في ذلك انتقال جزء من الأموال نحو شبكة بيتكوين عبر خدمات تبادل بين الشبكات.
أما الادعاءات المتعلقة بوقوف جهات مرتبطة بكوريا الشمالية وراء الهجوم، فما تزال غير محسومة نهائيا، فقد قالت تشين إن المؤشرات الأولية، بما فيها أنماط عناوين الإنترنت وحركة الأموال على السلسلة، تجعل تورط مهاجمين مرتبطين بكوريا الشمالية احتمالا قويا، بينما أشارت تي آر إم لابس إلى وجود روابط مع أنماط مرتبطة بسرقات سابقة نسبت إلى جهات كورية شمالية، لكنها لم تعتبر الإسناد نهائيا.
هل تعرضت أموال المستخدمين للخطر؟
تقول بيتغيت إن أرصدة المستخدمين لم تتأثر، وإن المحافظ الباردة لم تخترق، كما أكدت أن منتج بيتغيت وولت، وهو محفظة ذاتية الحفظ تعمل على بنية تحتية منفصلة، لم يتأثر بالحادث، وقالت الشركة إن قيمة الخسارة تقع ضمن تغطية صندوق حماية المستخدمين، الذي كانت قيمته تتجاوز 464 مليون دولار وقت وقوع الهجوم.
وأكدت الشركة أن تعليق عمليات السحب كان إجراء احترازيا لإتاحة الوقت أمام فرقها لإجراء مراجعة أمنية شاملة، وليس بسبب نقص في الأموال اللازمة لتلبية طلبات المستخدمين، واستمرت عمليات التداول والإيداع خلال فترة تعليق السحب.
مصدر الصورة
كيف استجابت بيتغيت؟
بعد اكتشاف التحويلات، أوقفت المنصة عمليات السحب، وحددت العناوين المرتبطة بالأموال المسروقة، وأبلغت جهات إنفاذ القانون وشركات متخصصة في أمن سلاسل الكتل، كما استعانت بمانديانت (Mandiant) وسلو ميست (SlowMist) للتحقيق في مصدر الهجوم ومساره، وتتبع حركة الأصول عبر الشبكات المختلفة.
وأطلقت بيتغيت أيضا برنامج مكافآت لاستعادة الأموال، يتيح مكافأة تعادل 5% من الأموال التي ينجح طرف ما في تجميدها أو استعادتها، وفقا لشروط البرنامج، وقالت الشركة إن بعض الأصول المتأثرة جرى تجميدها بالفعل من خلال التعاون مع منصات وشركات ومشروعات في قطاع العملات المشفرة.
وعلى صعيد استعادة الخدمات، أعلنت بيتغيت خطة تدريجية لإعادة عمليات السحب، وبدأت عمليات سحب بيتكوين اليوم 28 سبتمبر/أيلول الحالي، على أن تتبعها إيثيريوم غدا 29 سبتمبر/أيلول، وتيثر في 30 سبتمبر/أيلول، ثم بقية الأصول والعملات الورقية وعمليات التداول من شخص إلى شخص في 2 أكتوبر/تشرين الأول، بعد استكمال اختبارات الأمان لكل مرحلة.
مصدر الصورة
ما الذي يكشفه الهجوم؟
تكشف حادثة بيتغيت أن حماية العملات المشفرة لا تتعلق فقط بمنع سرقة المفاتيح الخاصة، فحتى عندما تبقى المفاتيح نفسها محمية، يمكن أن تشكل الأنظمة الخلفية المسؤولة عن إنشاء المعاملات والتحقق منها وتمريرها نقطة هجوم خطرة، ويبرز ذلك أهمية الفصل بين طبقات البنية التحتية، والتحقق المستقل من أوامر التحويل، ومراقبة الأنشطة غير المعتادة، خصوصا في المحافظ الساخنة التي تتعامل مع عمليات السحب اليومية.
كما يبرز الحادث صعوبة استعادة الأصول المشفرة بعد خروجها من محافظ المنصة، إذ يمكن نقلها بسرعة بين شبكات وعناوين مختلفة وتبديلها بأصول أخرى، ما يجعل التتبع على السلسلة والتعاون بين منصات التداول ومصدري العملات المستقرة وشركات الأمن والجهات القانونية جزءا أساسيا من الاستجابة لحوادث من هذا النوع، وتبقى تفاصيل الاختراق الأولية ونسبة الأموال التي يمكن استعادتها قيد التحقيق.