أكدت Bitget أن المهاجمين سرقوا 387.5 مليون دولار من محافظ منصتها في 24 سبتمبر. ما زالت عمليات السحب معلّقة، بينما تقول الشركة إن صندوق الحماية لديها يغطي الخسارة.
تقوم Mandiant وSlowMist بالتحقيق. يشتبه الرئيس التنفيذي Gracy Chen في تورط كوريا الشمالية، على الرغم من أن نقطة الدخول الأولية ما زالت غير معلنة.
إذن، كيف يمكن أن يكون الاختراق قد حدث؟ قامت BeInCrypto بإعداد جدول زمني بناءً على معلومات متاحة علنًا.
24 سبتمبر، 18:31 بالتوقيت العالمي: اكتشاف Bitget لعمليات تحويل غير مصرح بها
تقول Bitget إن أنظمة الأمان لديها اكتشفت التحويلات عند 18:31 بتوقيت UTC وفعّلت إجراءات طوارئ خلال دقائق.
أثرت الاختراقات على أجزاء من محافظها الساخنة والدافئة، والتي تدعم عمليات البورصة. وبحسب الشركة، ظلت محافظها الباردة دون اتصال آمنة. ولا يحدد وقت الاكتشاف متى تمكن المهاجمون لأول مرة من الوصول.
تحديث التقدم الأخير: سنقوم بمشاركة المعلومات بشكل متزامن: نحن نتعاون حاليًا مع خبراء طرف ثالث مستقلين @Mandiant و@SlowMist_Team لإجراء تحقيق شامل في هذا الحادث. أما النقاط الأخرى فقد قيلت بالفعل، وسأؤكد مرة أخرى: - أولويتنا القصوى هي ضمان سلامة المستخدمين. يجب أن تظل أرصدة المستخدمين كاملة، وستغطي Bitget صندوق حماية مستخدمي Bitget الأثر الناتج عن هذا الحادث على مستوى المنصة. - محفظة Bitget هي محفظة ذاتية الحفظ، تعمل على ... https://t.co/pZM4XzFolp
— جراسي تشن @Bitget (@GracyBitget) 25 سبتمبر 2026
19:57–21:06 بتوقيت UTC: صفقات غير معتادة تثير الإنذار
عند الساعة 19:57، علّق محلل DCF GOD على إنفاق محفظة جديدة مبلغ 19.67 مليون دولار في USDT0 لشراء 7,111 ETH خلال ست دقائق. ويُقال إنه دفع ما يصل إلى 5% فوق أسعار السوق.
أشارت هذه التصرفات إلى أن شخصًا ما كان يركز على نقل الأموال بسرعة. بقيت دوافعهم غير واضحة.
بحلول الساعة 21:06، ذكرت Bubblemaps أن نحو 180 مليون دولار كانت تتحرك من محافظ Bitget إلى عنوان استقبال مشترك، ثم تتوزع إلى عدة محافظ.
21:30 بتوقيت UTC: تشن يؤكد الاختراق
وضعت إشعار تشن الأمني الخسارة الأولية عند 351.6 مليون دولار وأكدت إيقاف عمليات السحب.
وصل الإشعار بعد قرابة ثلاث ساعات من وقت الاكتشاف الذي ذكرته Bitget. يترك هذا الفارق أسئلة حول استجابتها، لكنه لا يثبت أن الأموال واصلت المغادرة طوال تلك الفترة.
25 سبتمبر، 00:43 بتوقيت UTC: تظهر الطريقة المشتبه بها
قال تشن إن المهاجمين اخترقوا نظامًا حيويًا في الخلفية، أي البرنامج الذي يدير عمليات المحفظة خلف الكواليس.
وفّروا بيانات معاملات مزيفة وفعّلوا عملية تفويض Bitget. وبعبارة بسيطة: تمت الموافقة على التحويلات الاحتيالية عبر نظامها هي نفسه.
قال تشن إن سرقة المفاتيح الخاصة تم استبعادها. ما يزال يتطلب الأمر شرحًا عامًا تفصيليًا لكيفية دخول المهاجمين إلى الخلفية وأي فحوصات فشلت.
يوم صعب على Bitget. أتوقع وأعرف أن @Binance و@BNBCHAIN المنظومة والمجتمع سيبذلون كل ما في وسعهم للمساعدة. ابقَ SAFU! 🙏 pic.twitter.com/cyAEHdSi1S
— سي زد 🔶 بي إن بي (@cz_binance) 25 سبتمبر 2026
14:03 بتوقيت UTC: الخسارة تصل إلى 387.5 مليون دولار
أعادت Bitget تقديرها بعد تضمين الأصول المتأثرة من Zcash وTRON. وقالت إن الزيادة تعكس محاسبة أكثر اكتمالًا للسرقة الأصلية.
تقول الشركة إن الثغرة تم إصلاحها. وعدت بإعلان خطة السحب بحلول 26 سبتمبر الساعة 04:00 بتوقيت UTC، دون الالتزام بإعادة فتح عمليات السحب في ذلك الوقت.
لماذا يشتبه المحققون بوجود تورط كوري شمالي
استشهد تشن بسلوك IP ونشاط البلوك تشين متسقين مع مجموعات كورية شمالية. تتشابه عدة سمات مع سرقة Bybit في فبراير 2025، والتي نسبها مكتب التحقيقات الفيدرالي إلى كوريا الشمالية.
موافقات مُعالَجة: تصف Bitget تعليماتٍ مزيفة وصلت إلى نظام التفويض الخاص بها. وفي Bybit، خدعت واجهة مخترَقة الموقّعين للموافقة على معاملة خبيثة. تختلف الآليات، لكن كليهما استغل عملية الموافقة.
تحويل سريع للأصول: اشترت الأموال المرتبطة بـ Bitget بسرعة ETH. وثّق مكتب التحقيقات الفيدرالي التحويل السريع لأصول Bybit المسروقة إلى عملات مشفرة أخرى.
توزيع الأموال عبر محافظ: حددت Bubblemaps عدة محافظ مستقبلة. وبحسب مكتب التحقيقات الفيدرالي، انتشرت حصيلة Bybit عبر آلاف العناوين.
باستخدام THORChain: أفادت MistTrack بأن عائدات Bitget دخلت البروتوكول وحددت استخدامها السابق لنقل أموال Bybit المسروقة.
تدعم هذه أوجه التشابه مزيدًا من التحقيق. لكنها لا تحدد بشكل مستقل المهاجمين وراء Bitget.
