تحرير | وو شو تشين بلوك تشين، Grok وغيرها

أكدت بورصة العملات المشفرة Bitget في ساعات فجر 25 سبتمبر وقوع تحويل غير مصرح به من محفظة ساخنة. وقالت الرئيسة التنفيذية Gracy Chen إن النظام الأمني اكتشف في الساعة 02:31 بتوقيت بكين خروجًا غير طبيعي من بعض المحافظ الساخنة في 25 سبتمبر، وأن الحسابات الأولية تشير إلى أن الأموال المتأثرة تبلغ حوالي 351.6 مليون دولار أمريكي. وذكرت الجهة الرسمية أن المحافظ الباردة لا تزال آمنة، وأن أرصدة حسابات المستخدمين لم تُعدّل، وأن الخسائر يمكن تغطيتها بواسطة صندوق حماية المستخدمين الذي يتجاوز 464 مليون دولار أمريكي. وقد أوقفت المنصة عمليات السحب، بينما ما زالت عمليات الإيداع والتداول متاحة، وتعهدت بنشر تقرير حادث كامل يتضمن تحليل السبب الجذري قبل الساعة 05:30 من 26 سبتمبر.

قبل صدور أي بيان رسمي، كان محللون على السلسلة قد لاحظوا مسبقًا أن محافظ موسومة بوسم Bitget قامت بتحويل أصول بقيمة تتراوح بين حوالي 178 مليون و190 مليون دولار إلى عنوان جديد تم إنشاؤه حديثًا. ويوجد حاليًا مساران رقميان معًا: 351.6 مليون دولار هي حسابات داخلية تخص البورصة، بينما 180 مليون دولار تقريبًا هي إحصاءات على السلسلة لعناوين العَلَميات/الوسوم العامة.

تطابق اضطرابات السلسلة تقريبًا مع وقت الكشف الرسمي. سجّل Unchained نافذة خروج الأموال الممكنة القابلة للمرئية من 25 سبتمبر الساعة 02:31 إلى 04:55. خلال تلك الفترة، قام عنوان جديد تم إنشاؤه بسحب حوالي 19.67 مليون USDT0 من عنوان يحمل وسم محفظة Bitget الساخنة. ثم خلال حوالي 6 دقائق على Arbitrum، تم تبديلها عبر UniswapX و1inch Fusion إلى حوالي 7111 ETH. وكان سعر تنفيذ الصفقة الأعلى أعلى بنحو 5% من سعر السوق. وأول من أشار إلى عملية الاستبدال هذه كان المراقب على السلسلة DCF GOD. توجد احتمالية أن يتم تجميد عملات مستقرة (stablecoins) من قِبل المُصدر؛ لذا عندما تُستبدل إلى ETH يصبح من الأصعب اعتراضها.

بعد ذلك، تم تحويل ETH وUSDT وUSDC وAVAX وBNB وXAUT من عدة محافظ موسومة تابعة لـ Bitget إلى عنوان جديد واحد هو 0x770b10b273fC44Fe9197D6bF20F145c2e98463Ee. ثم قامت Etherscan بتصنيفه كـ Bitget Exploiter 1. وبعد ذلك تم تفكيك/تقسيم الأموال إلى عناوين أخرى، وظهرت أيضًا جسور عبر السلاسل (cross-chain bridging). كما سجلت Unchained أنه خلال نحو 30 دقيقة، استقبل نفس العنوان قرابة 34.75 مليون USDT و12.85 مليون USDC و3000 قطعة XAUT؛ وبعدها بنحو ساعة أخرى، دخل إلى عدة عناوين موسومة قرابة 24373 ETH. وبحلول 04:55 ما زالت هناك معاملة واحدة خرجت من Avalanche.

04:24، نشر محلل من Arkham Intelligence يُدعى Emmett Gallic منشورًا، حيث بدأ بعرض تقدير بنحو 178 مليون دولار، ثم في 04:35 تم التحديث إلى حوالي 183 مليون دولار، وذكر أن الأمر يتعلق بعناوين مُصنّفة فيها 3 محافظ ساخنة و1 محفظة باردة، مع تجميع عبر سلاسل متعددة (multi-chain). هنا تعبير «المحفظة الباردة» جاء من تصنيفات المتصفح والمحلل، ولا يُطابق تلقائيًا التصنيف الداخلي الرسمي على المستويات الثلاثة (ساخن/دافئ/بارد). 05:06، أطلق Bubblemaps تنبيهًا، زاعمًا أن نحو 180 مليون دولار (إجماليًا عبر عدة سلاسل) تم تحويلها إلى العنوان نفسه خلال المعاملات. 05:33، تم التحديث إلى حوالي 190 مليون دولار. ووفقًا لما نقلته CryptoSlate عن إحصاءاته، فإن 15 عملية تحويل شملت قرابة 192 مليون دولار، وبسبعة أصول؛ حيث تمثل ETH نحو 44.4%.

05:30، نشر Gracy Chen إشعارًا أمنيًا كاملًا على X، وتم نشر إعلان على الموقع الرسمي بالتزامن. أكدت الجهة الرسمية أن المبلغ المتأثر يقارب 351.6 مليون دولار، وشددت على أن الحادث طال جزءًا فقط من المحافظ الساخنة والمحافظ الدافئة، وأن المحافظ الباردة آمنة بالكامل؛ وأن أرصدة حسابات المستخدمين دقيقة، وأن الإيداع والتداول يجريان كالمعتاد، مع تعليق عمليات السحب كإجراء احترازي. قالت Bitget إنها بعد الكشف خلال دقائق معدودة قامت بتفعيل فريق الطوارئ، ووضع علامة على عناوين غير طبيعية ورفعها للتبليغ، كما قامت بإخطار جهات إنفاذ القانون وشركات أمن على السلسلة. وذكرت رسميًا أنه قبل اكتمال التحقيق لن تخوض في تخمينات حول مسار الهجوم، وأنها ستقوم بتحديث التطورات كل ساعة عبر القنوات الرسمية.

إذا ثبتت حقيقة مبلغ 351.6 مليون دولار بشكل نهائي، فستدخل Bitget ضمن المواقع الأولى من حيث حجم الأموال في تاريخ سرقات بورصات العملات المركزية، لكن ذلك سيظل أقل بشكل واضح من مبلغ سرقة Bybit في فبراير 2025.

في ذلك الوقت، تم سرقة نحو 400 ألف ETH من محفظة Bybit الباردة على شبكة الإيثيريوم أثناء تحويل روتيني؛ وكانت قيمتها آنذاك تقارب 1.4 إلى 1.5 مليار دولار، وهي أكبر عملية سرقة في بورصة في صفقة واحدة سُجّلت على الإطلاق. وأشارت التحقيقات اللاحقة إلى أن الواجهة (الـ frontend) لمحفظة متعددة التوقيع (Safe) تم حقنها بنص سكريبت خبيث موجّه. كان الموقع الذي يراه مُوقّع الصفقة يعرض عملية تحويل طبيعية، بينما كان ما يتم توقيعه فعليًا هو معاملة تستبدل عقد التنفيذ (implementation contract). لذلك انتقلت السيطرة على المحفظة الباردة. لاحقًا، نسبت جهات منها مكتب التحقيقات الفيدرالي الأمريكي (FBI) الهجوم إلى مجموعة مرتبطة بـ Lazarus في كوريا الشمالية. تعوّض Bybit من أموالها الخاصة، واستمرت عملياتها بشكل طبيعي لاحقًا دون أن تتأثر أموال المستخدمين.

بعد سرقة محفظة Bybit الباردة في فبراير 2025، كانت Bitget واحدة من أوائل البورصات التي مدّت يد العون علنًا. استخدمت المنصة أموالها الخاصة لتحويل 40 ألف ETH إلى Bybit، وكانت قيمتها آنذاك تقارب 105 إلى 106 ملايين دولار، وذلك لتخفيف ضغط طلبات السحب. كان هذا القرض دون ضمانات وبدون فوائد ودون مدة سداد ثابتة؛ وقال الرئيس التنفيذي لـ Bybit Ben Zhou لاحقًا في مقابلة إن Bitget كانت أول من ساعد، وحتى أنهم لم يوقّعوا أي عقد. وفي الوقت نفسه، قامت Bitget أيضًا بإدراج العناوين ذات الصلة في القائمة السوداء، وذكرت أنه يمكنها الاستمرار في تقديم الدعم. بعد نحو ثلاثة أيام، رصد Lookonchain أن Bybit قامت بتحويل 40 ألف ETH إلى الخلف، وكتب Gracy منشورًا أكد فيه أنها تم استعادتها.

تاريخيًا، عندما تقع عمليات سرقة لبورصات العملات المركزية، فإن أكثر الأسباب شيوعًا في عمليات المراجعة/التحليل العلني هو الحصول على مفاتيح المحافظ الساخنة (private keys) أو صلاحيات التوقيع. في Coincheck عام 2018 (حوالي 530 مليون دولار)، وKuCoin عام 2020 (حوالي 280 مليون دولار)، وBitmart عام 2021 (حوالي 150 مليون دولار)، تشير جميعها إلى أن مفاتيح المحافظ الساخنة المتصلة بالإنترنت تم اختراقها/انتهكت. نوع آخر هو الالتفاف على منصات التوقيع متعددة التوقيع (multi-signature) وواجهات التوقيع: ارتبط Bitfinex عام 2016 بمخطط متعدد التوقيع في ذلك الوقت؛ وظهرت لدى WazirX في 2024 عملية تغيير في التحكم متعدد التوقيع؛ كما أن سرقة Bybit في فبراير 2025 تضمنت حالات مماثلة. بالإضافة إلى ذلك توجد نقاط ضعف في سلسلة التوريد وعناصر التشغيل والصيانة (运维)، مثل استغلال جهاز المُوقّع أو مزود خدمة المحفظة أو الأذونات الداخلية.

截至 وقت إصدار هذا التقرير، تفيد Bitget بأنها تتابع التقدم في التحقيق مرة كل ساعة. أما مسار الهجوم المحدد (مثل ما إذا كان يتضمن تسريب المفاتيح الخاصة أو ثغرات في الواجهات/الـ APIs) فما زال بانتظار الكشف عن تقرير رسمي كامل.