До AIN звернувся користувач криптобіржі Binance, який розповів, що з його акаунта викрали криптоактиви на суму понад $300 тис. За його словами, він не створював і не підтверджував цієї операції.
Наприкінці серпня користувач отримав запит на авторизацію з геолокацією в Москві та відхилив його. Через шість днів він помітив відсутність коштів на акаунті та звернувся до підтримки Binance і кіберполіції України.
حاليًا، يجري التحقيق في ظروف الحادث من قبل جهات إنفاذ القانون وكذلك من قبل شركة Binance نفسها. وبناءً على طلب المستخدم AIN، لا تكشف عن اسمه ولا عن المبلغ الدقيق للأموال التي تم تحويلها، ولا عن عناوين IP وغيرها من البيانات التي قد تساعد في تحديده أو الإضرار بالتحقيق.
AIN відтворив хронологію подій і розібрався, як могла відбутися операція з акаунта, захищеного passkey і двофакторною автентифікацією, як ситуацію пояснює Binance та що радить експерт з кібербезпеки, аби зменшити ризик подібних інцидентів.
طلب تسجيل دخول من موسكو وسحب الأموال. تفاصيل الحادث
Binance هي أكبر بورصة مركزية للعملات المشفرة في العالم من حيث حجم التداول، وتعمل منذ 2017. تتيح المنصة شراء العملات المشفرة وبيعها وتبادلها وتخزين الأصول الرقمية. حاليًا، يوجد بها 300 مليون مستخدم مسجل حول العالم.
بحسب إيفان (تم تغيير الاسم لأسباب تتعلق بالأمان)، كان حسابه في Binance محميًا باستخدام passkey والمصادقة الثنائية. قبل الحادث لم يبدأ أي سحب للأموال ولم يحاول تسجيل الدخول إلى Binance من جهاز جديد. لذلك رفض طلب التفويض—ومن ضمنه الموقع الجغرافي في موسكو—.
في وقت لاحق تبين أنه في حوالي الفترة نفسها تم سحب أصول رقمية من حسابه بقيمة تعادل أكثر من 300 ألف دولار.
«يقول إيفان: دعم Binance يقول إن التفويض تم تحديدًا من جهازي، لكنه يرفض تقديم تفاصيل حول كيفية حدوث السحب. ووفقًا لهم، سيقدمون المعلومات التفصيلية فقط بناءً على طلب جهات إنفاذ القانون».
توجه إلى Cyberpolice في أوكرانيا وملأ الطلب/الشكوى ذات الصلة.
ماذا قالت/أجابت Binance
تواصلت هيئة تحرير AIN مع Binance للحصول على تعليق حول الحادث.
في الشركة أشارت إلى أنها لا تعلق على شؤون مستخدمين بعينهم ولا على التحقيقات الجارية.
«وفقًا لسياسة داخلية، لا تعلق Binance على التحقيقات الجارية بما فيها التحقيقات حتى الآن (حوالي) $، ولا على القضايا المتعلقة بمستخدمين بعينهم، ولا على الطلبات المحددة الصادرة عن جهات إنفاذ القانون، كما أنها لا تكشف معلومات قد تضر بمسار التحقيق. نحن نتعاون مع جهات إنفاذ القانون وفقًا للتشريعات المعمول بها والإجراءات المحددة»، أوضحوا في الشركة ردًا على طلب هيئة التحرير.
كما تواصل إيفان مراسلات مع خدمة الدعم. لم تقدم Binance للمستخدم بيانات تقنية تفصيلية، موضحة أنها قد تنقل المعلومات ذات الصلة إلى جهات إنفاذ القانون ضمن إطار التحقيق الرسمي.
لكن في إحدى الرسائل، اقترح ممثل من Binance أن الشاشة التي تعرض زر Deny قد تكون جزءًا من هجوم تصيد احتيالي.
كما أوضحت المساندة أن الاختلاف في تحديد الموقع الجغرافي قد يكون بسبب استخدام VPN أو بروكسي. وفي الوقت نفسه، يؤكد المستخدم أنه لم يستخدمها وقت وقوع الحادث.
لا تسمح هذه التوضيحات بتحديد الطريقة التي تم من خلالها إنشاء المعاملة وتأكيدها لسحب أصول تزيد عن 300 ألف دولار.
هناك حاجة أيضًا إلى توضيح منفصل بخصوص الموقع الجغرافي الروسي أثناء طلب المصادقة. إذ إن الموقع الجغرافي “موسكو” المذكور في طلب التفويض بحد ذاته لا يثبت أن الشخص الذي حاول الوصول إلى الحساب كان موجودًا فعليًا في روسيا. وقد يؤثر على تحديد الموقع الجغرافي عبر IP، من بين أمور أخرى، استخدام VPN.
لكن قبل ذلك، في سبتمبر 2023، أعلنت الشركة عن الانسحاب الكامل من السوق الروسي وبيع الأعمال المحلية لبورصة العملات المشفرة CommEX. وفي بداية 2024، أوقفت Binance أيضًا دعم الروبلات الروسية في خدمة P2P—أي بين المستخدمين—وقيدت استخدامها لمواطني ومقيمي روسيا الاتحادية.
ما الذي يُعرف عن Binance وأمنها
على مدار ما يقرب من 10 سنوات من عملها، واجهت Binance حوادث كبيرة في مجال الأمن السيبراني، بما في ذلك حوادث منشورة/علنية.
في مايو 2019، أعلنت الشركة عن اختراق نتج عنه سرقة 7 آلاف بيتكوين من «محفظتها الساخنة»—أي مخزن أصول مشفّرة متصل بالإنترنت لإجراء المعاملات الفورية. في ذلك الوقت كانت قيمتها قرابة 40 مليون دولار.
وفقًا لبيان Binance، استخدم المهاجمون التصيد الاحتيالي والبرمجيات الخبيثة وطرقًا أخرى، وحصلوا على بيانات منها مفاتيح API الخاصة بالمستخدمين، ورموز المصادقة الثنائية، وربما معلومات أخرى أيضًا. وأعلنت الشركة أنها تعوض الخسائر من أموالها الخاصة.
في 2022، تعرضت شبكة البلوكشين التابعة والمساندة لـ Binance BNB Chain لهجمات. وبفضل ثغرة في جسر عبر السلاسل، تمكن المهاجم من إنشاء رموز بقيمة مئات الملايين من الدولارات. وقد ارتبط هذا الحادث ببنية البلوكشين التحتية، وليس باختراق حسابات المستخدمين في Binance.
صرحت Binance لـ Reuters بأنها تلتزم بالرد على الطلبات القانونية الصادرة عن جهات إنفاذ القانون وفقًا لإجراءات قانونية معمول بها.
كيف يمكن سحب الأموال إذا كان الحساب يحتوي على passkey و2FA؟
يشرح أنتون كورجينسكي، خبير في الأمن السيبراني ورئيس فريق الـTriage في شركة BugStream، في تعليق لـ AIN أن بورصات العملات المشفرة عادة تحمي الحسابات على عدة مستويات.
ومن بينها: كلمة مرور أو passkey، المصادقة الثنائية، التحقق من الأجهزة الجديدة، التحكم في الجلسات النشطة، تأكيد سحب الأموال، قوائم عناوين مسموح بها، والكشف التلقائي عن النشاط المشبوه.
وفي الوقت نفسه، فإن وجود passkey و2FA لا يعني بعد أن أي عملية مستحيلة دون تأكيد إضافي.
«يعتمد ذلك على الطريقة التي بنَت بها البورصة منطق التفويض، وما إذا كانت إعدادات الأمان مفعلة للحساب المعني»، يوضح كورجينسكي.
ولا ينصح الخبير أيضًا بربط الطلب تلقائيًا الذي ضغط فيه المستخدم Deny مع عملية سحب الأموال.
«في حالة أن شخصًا ضغط “رفض”، وبعد دقيقة رأى سحب الأموال، فأنا لا أنصح بربط الحدثين مباشرة. ربما تم إنشاء العملية في وقت سابق من جلسة أو جهاز آخر أو عبر API. وربما وصل الإشعار ببساطة في التوقيت نفسه تقريبًا»، يقول.
لتحديد ما حدث فعليًا، يلزم الحصول على بيانات من البورصة نفسها.
«الأهم ليس ما يراه المستخدم على الشاشة، بل ما سجّلته البورصة نفسها. من أي جهاز تم إنشاء العملية، وأي جلسة، وبأي طريقة تم تأكيدها، وما عوامل المصادقة التي عملت فعليًا»، يوضح كورجينسكي.
ومن بين الروايات التي ذكرها دعم Binance كانت عملية التصيد الاحتيالي.
وفقًا لكورجينسكي، من الصعب جدًا مجرد تضمين كود طرف ثالث داخل التطبيق الرسمي الحقيقي للبورصة. وعلى iPhone وAndroid تعمل آليات توقيع التطبيقات وعزلها.
في الوقت نفسه، يمكن للبرمجية الخبيثة على الهاتف أن تعمل جنبًا إلى جنب مع التطبيق الشرعي.
«على سبيل المثال، عرض نافذة مزيفة فوق التطبيق، أو الحصول على وصول إلى “إمكانيات خاصة” أو إشعارات، أو استبدال جزء من واجهة المستخدم. وبالنسبة للمستخدم قد يبدو أحيانًا وكأن كل شيء يحدث داخل تطبيق البورصة الحقيقي»، يوضح الخبير.
هل يمكن الحديث عن مشكلة في أمن البورصة
بحسب كورجينسكي، ستكون الأهمية الحاسمة لما سجّلته أنظمة Binance نفسها.
«لكن إذا أكدت البورصة أن الإشعار كان حقيقيًا، وأن المستخدم ضغط على رفض/إلغاء، وأن النظام سجّل ذلك، ومع ذلك سمح بعد ذلك بالسحب دون تأكيد مناسب—فهذه مشكلة خطيرة على جانب البورصة نفسها. في هذه الحالة يمكن الحديث عن خطأ في منطق التفويض أو عن ثغرة حرجة أخرى. لكن إلى أن يتم الحصول على بيانات تقنية، فهذا مجرد أحد الاحتمالات»، يقول الخبير.
بحسب قوله، في مثل هذه الحالات ينبغي للبورصة أن تتعامل مع الحادث كحدث اختراق إلكتروني كامل: الاحتفاظ بالسجلات، والتحقق من جميع عمليات الدخول والجلسات والأجهزة وواجهات API، وتحديد لحظة إنشاء المعاملة وتأكيدها بدقة، وتتبع حركة الأموال.
إذا تبيّن أن السبب كان وجود ثغرة أو خطأ من جانب البورصة، فإن مسألة تعويض المستخدم، حسب رأي الخبير، تبدو منطقية. أما المسؤولية القانونية المحددة فتعتمد على قواعد البورصة والاختصاص القضائي الذي تعمل ضمنه.
«تتعاون أيضًا البورصات الكبيرة مع جهات إنفاذ القانون. فهي ليست ملزمة بتسليم البيانات لأي شخص بمجرد طلب عادي، لكنها ضمن إطار التحقيق الرسمي قد توفر معلومات حول الحسابات وعمليات الدخول وIP والأجهزة والمعاملات. لذا في مثل هذه الحالات من المهم التواصل بسرعة ليس فقط مع دعم البورصة، بل أيضًا مع جهات إنفاذ القانون».
كيف تحمي محافظ العملات المشفرة من السحب غير القانوني للأموال؟
إذا تلقى المستخدم طلبًا غير متوقع لتسجيل الدخول أو عملية مالية حتى من تطبيق يبدو رسميًا، ينصح كورجينسكي في هذه الحالة بعدم التسرع بالتفاعل مع الإشعار، بل بفتح التطبيق بنفسه والانتقال إلى سجل عمليات الدخول والمعاملات والتحقق مما يحدث للحساب.
إذا كانت هناك شبهة على اختراق الحساب، ينصح الخبير بإنهاء جميع الجلسات النشطة، وتغيير بيانات الاعتماد، وفحص واجهات API، وحظر سحب الأموال، والتواصل مع دعم البورصة.
