#bitget黑客盗资转移被拒退回
لم تذهب كل الأموال من Bitget، لكن لا تجعلها مثالًا يحتذى به للأمان
الهاكر 9/24 نقل بالفعل الأموال، وقد تم تحديث الرقم إلى 3.875 مليار دولار. لكن هذا ليس مثل عبارة "المنصة هربت بالأموال ولم يتبق شيء": لم تُسرق المفاتيح الخاصة، ولم تتأثر المحافظ الباردة، وقد أوقف نظام إدارة المخاطر عمليات السحب تلقائيًا بعد 34 دقيقة، وصندوق الحماية (بحسب الشركة أكثر من 4.64 مليار) تكفّل بالتعويض، كما جمدت Tether/Circle جزءًا، وجوائز الاسترداد تُستعاد قيد التنفيذ. لم تذهب الأموال كلها. لكن لا تجعل هذا دليلًا على "أن المنصات آمنة".
البيانات:
المبلغ المسروق يقارب 3.875 مليار (تم التحديث في 9/26 من بلاغ أولي 3.516 مليار، عبر 11 سلسلة)؛ السبب الجذري يُرجّح أن المهاجم استغل ثغرة في منتج أمني تابع لجهة ثالثة للحصول على صلاحيات عالية، ثم زوّر أوامر السحب لتجاوز إدارة المخاطر، دون تسريب المفاتيح الخاصة؛ لم تتأثر المحافظ الباردة على مستوى السلسلة كاملة؛ أول حالة شاذة في 9/24 18:31 UTC، ثم أوقف نظام إدارة المخاطر تلقائيًا السحب عبر المنصة كلها (حوالي 34 دقيقة) في 19:05؛ صندوق الحماية يزيد عن 4.64 مليار لتغطية الخسائر؛ تجميد Tether/Circle لنحو 31.8 مليون دولار (0.09% من المسروق)؛ جوائز الاسترداد ساعدت في تجميد 5% من الأموال، ومساعدة في استرداد جائزة إضافية بنسبة 5%؛ استئناف السحب تدريجيًا بدءًا من 9/28 (BTC→ETH→USDT→الباقي حتى 10/2)؛ تتبع مستقل من Mandiant + SlowMist.

ثلاثة أكواب من الماء البارد.
أولًا، معدل التجميد 0.09% يعني أن استرداد الأموال على السلسلة صعب للغاية. تستطيع Tether/Circle التجميد على مستوى العقود فقط للـ stablecoins التي تصدرها هي، ولا يصل التجميد إلا إلى 31.8 مليون. أما أغلب الأموال فقد تم تحويلها مبكرًا إلى ETH وتفكيكها إلى ستة محافظ لتفلت خارج المسار. ومن المرجّح أن تكون الجائزة قادرة فقط على إرجاع جزء صغير.
ثانيًا، صندوق الحماية كضمان لا يعني أنك بلا مخاطر. 4.64 مليار هي رقم أعلنت عنه الشركة، ولم تؤكد المراجعة الخارجية مقدار ما يمتلكه الصندوق فعليًا حاليًا. الصندوق هو آخر خط دفاع، وليس تأمينًا يُدفع عنه كل يوم.
ثالثًا، عبارة "لم تُسرق المفاتيح الخاصة" مطمئنة، لكنها تغيّر سطح الهجوم. هذه المرة لم تكن المشكلة أن المفتاح سُرق، بل أن نظامًا خلفيًا تم اختراقه وجعل النظام يوقّع تحويلات كان يجب رفضها. فجوة الأمان انتقلت من المفاتيح إلى التشغيل والصيانة والمورّدين. أنت تراقب عبارة الاسترجاع، والهاكر يركّز على ثغرات مورّدي الخدمات.

التوصيات.
لمن لديه أصول في Bitget: تم استئناف عمليات السحب. قرر بنفسك ما إذا كنت ستنقل أموالك، ولا تستسلم لمجرد أن "صندوق الحماية يغطي". أمور عامة ثلاثة: تخزين بارد للأحجام الكبيرة، ألا تعتمد منصة واحدة فقط في كل شيء، وإلغاء صلاحيات العقود المشبوهة عبر المحفظة (عندما حدثت مشكلة في Bitget Wallet، كانت نصيحتهم للمستخدمين سحب الإذن مؤقتًا). لا تعتبر "لم تُسرق المفاتيح الخاصة" أمانًا مطلقًا؛ أمان المنصة يعتمد على البنية الكاملة.