من اختبارٍ بدريال صغير إلى نهبٍ بقيمة 388 مليون دولار
تشريح الجريء #hackeo a على Bitget

30 دقيقة عمياء: كيف سمحت ثغرة «يوم الصفر» بسرقة ملايين من Bitget

بدأ الهجوم عند الساعة 18:31 بتوقيت UTC عبر عمليتي تحويل صغيرتين (0,184 ETH و193 TRX). وبما أن هذه المبالغ كانت ضئيلة، لم تُفعِّل بروتوكولات المخاطر في البورصة، مما منح المهاجم الضوء الأخضر للمضي قدمًا.

تفريغٌ هائل: بعد 30 دقيقة فقط من الاختبار، نفّذ #Hacker ej 17 معاملة كبيرة عبر شبكات متعددة ( #Ethereum , #xrp , #Zcash , BNB Chain, Base, Arbitrum, Optimism وAvalanche)، وتمكّن من استخراج 361 مليون دولار خلال أكثر من ساعة بقليل.

هندسة الهجوم (يوم الصفر): لم يتم اختراق المحافظ الباردة (cold wallets) ولا المفاتيح الخاصة الخاصة بـ Bitget. استغل القراصنة ثغرة يوم صفر في منتج أمني تابع لجهة خارجية، ما مكّنه من حقن أوامر سحب احتيالية مباشرة داخل النظام الداخلي ثم محو آثارَه المعلوماتية.

ردٌّ واستباق: كشف نظام التسوية في المنصة عن الشذوذ بعد سبع دقائق فقط من أول سحب كبير، ما أتاح تفعيل الحظر الشامل على عمليات السحب وإيقاف نزيف الأموال.

أثرٌ معدوم على المستخدمين: أكدّت Gracy Chen (المديرة التنفيذية) أن الخسائر سيتم تغطيتها بالكامل بواسطة صندوق حماية المستخدمين، والذي تبلغ قيمته 465 مليون دولار. ستعيد Bitget تمويل هذا الصندوق خلال أقل من أسبوع اعتمادًا على احتياطياتها المؤسسية، التي تتجاوز 1.400 مليون دولار. وقالت Chen: «أمرٌ جسيم، لكنه ليس وجوديًا».

استعادة التشغيل والتحقيق: استؤنفت بالفعل عمليات سحب البيتكوين (معالجة أكثر من 3.000 BTC خلال الساعة الأولى) وستُستأنف عمليات سحب ETH في 29 سبتمبر. تجري جهات شركات الطب الشرعي مثل Mandiant وSlowMist التحقيق، وتؤكد تعليمات Bitget أن الشركة تضع بالفعل المجموعة المشتبه بها تحت المراقبة.
$XRP
$ZEC
$BNB