في فبراير 2025، تعرضت منصة تبادل العملات الرقمية Bybit لما يُعد أكبر عملية سرقة للعملات الرقمية المفردة في التاريخ. قام المهاجمون بسحب ما يقارب 1.5 مليار دولار من الإيثيريوم والأصول ذات الصلة من محفظة باردة خلال دقائق معدودة. نَسبت السلطات الأمريكية، بما في ذلك مكتب التحقيقات الفيدرالي (FBI)، إلى جانب عدة شركات لتحليلات السلاسل الكتلية علنًا الهجوم إلى مجموعة لازاروس، وهي جهة فاعلة سيبرانية مرتبطة بكوريا الشمالية. قدمت Bybit لاحقًا دعوى قضائية مدنية ضد كوريا الشمالية، والهيئة العامة للاستطلاع، ومجموعة لازاروس، لتأمين تجميد الأصول مع استعادة جزء صغير فقط من الأموال المسروقة.
بعد مرور أكثر من عام بقليل، في 24 سبتمبر 2026، تعرضت بورصة كبرى أخرى للهجوم. اكتشفت Bitget تحويلات غير مصرح بها بإجمالي يتراوح بين 351.6 مليون و387.5 مليون دولار من محافظها الساخنة والدفترية. وقالت الرئيسة التنفيذية Gracy Chen إن الأساليب بدت «شديدة الاتساق» مع أنماط معروفة مرتبطة بكوريا الشمالية، استنادًا إلى سلوك عنوان IP والتحليل على السلسلة. لم تكن المفاتيح الخاصة مخترَقة؛ بدلًا من ذلك، استغل المهاجمون نظامًا خلفيًا للتلاعب ببيانات التحويل. وأكدت Bitget أن صندوق حماية المستخدمين لديها، الذي يحتجز أكثر من 464 مليون دولار، سيغطي بالكامل خسائر العملاء. تم تعليق عمليات السحب مؤقتًا ومن المتوقع أن تستأنف تدريجيًا بين 28 سبتمبر و2 أكتوبر 2026. ظلت أرصدة العملاء دون تأثر.
ذكر محققون لاحقًا أن المهاجم نقل ما يقرب من 83 مليون دولار من قيمة XRP المسروق من محافظ الحفظ، بينما بقيت حوالي 75 مليون دولار في عناوين لا يمكن تجميدها وفقًا لقواعد سجل XRP. يمكن للبورصات إدراج حسابات الاستلام في القائمة السوداء، لكن محافظ المهاجم نفسها لا يمكن حظرها. وقامت Circle وTether بتجميد مبلغ نسبيًا صغير—حوالي 320 ألف دولار—في عملات مستقرة مرتبطة.
تشكل الحادثتان جزءًا من نمط أوسع. فقد حددت شركات تحليلات مثل Chainalysis وElliptic وTRM Labs مرارًا كوريا الشمالية باعتبارها المصدر المهيمن لقيمة العملات المشفرة المسروقة في السنوات الأخيرة. وحده اختراق Bybit استحوذ على حصة كبيرة من عمليات سرقة العملات المشفرة المبلّغ عنها في الدولة خلال 2025. ودفعت خرق Bitget إجمالي ما حصلت عليه كوريا الشمالية إلى ما يتجاوز مليار دولار لعام 2026، وفقًا لـ Elliptic.
إن حجم هذه الخسائر يثير أسئلة مستمرة حول أمن البورصات المركزية التي تحتفظ بأصول عملاء بمليارات الدولارات. بينما شدد كل من Bybit وBitget على أن أموال المستخدمين محمية من خلال احتياطياتهما أو صناديق شبيهة بالتأمين، فإن تكرار استهداف منصات كبيرة يبرز مخاطر مستمرة. تظل معدلات التعافي منخفضة: لم يتم تجميد أو استرداد سوى نسبة صغيرة من أموال Bybit، ولا يزال تتبع عائدات Bitget مستمرًا مع انتقال الأصول عبر سلاسل مختلفة.
يشير مراقبون في القطاع إلى أن عمليات السرقة عالية القيمة يُنظر إليها على نطاق واسع باعتبارها أنشطة تولّد إيرادات ترتبط بجهات موجَّهة من الدولة. ويعكس تعبير «جين جنرال يتحرك مجددًا»، المتداول في بعض النقاشات على الإنترنت، تعليقات تخمينية تربط هذه الأحداث بقيادة كوريا الشمالية. ومع ذلك، تظل نسبة الاتهام الرسمية تركز على مجموعة Lazarus والعناقيد المرتبطة بها، بدلًا من أي فرد بعينه.
مع استمرار التحقيقات في حادث Bitget وتواصل تتبع البيانات على السلسلة، يواجه قطاع العملات المشفرة ضغطًا متجددًا لتعزيز بنية محافظه، والموافقات متعددة الأطراف، والمراقبة في الوقت الحقيقي. لقد تم التخفيف من الأثر المالي على البورصتين عبر صناديق الحماية الخاصة بهما، لكن الرسالة الأوسع واضحة: عندما يتم اختراق منصات بهذا الحجم، تتجاوز النتائج بكثير مجرد ميزانية واحدة.