
تقول Chainalysis إنها استخدمت ذكاءً اصطناعيًا داخليًا لتقليل مهمة مطابقة الجسر التي تستغرق عادةً أكثر من 20 ساعة بالنسبة للمحققين إلى أقل من 10 دقائق أثناء تتبع مبلغ 387 مليون دولار الذي تم استنزافه من بورصة العملات المشفرة Bitget.
يعود هذا الانهيار إلى تقرير من شركة Chainalysis مؤرخ في 1 أكتوبر، كما ذكرت crypto.news. وقالت شركة تحليلات البلوك تشين إن المحققين لديها قاموا ببناء أتمتة مخصصة لهذه القضية بعد أن اكتشف Bitget عمليات تحويل غير مصرح بها في 24 سبتمبر، وساعدت الأداة في ربط مسارات المعاملات المتجزئة التي كانت ستبدو غير مرتبطة بخلاف ذلك عند عرضها على شبكات منفصلة.
أبرز النقاط
تقول Chainalysis إن ذكاءها الاصطناعي اختصر مهمة مطابقة الجسور عبر السلاسل التي كانت تستغرق 20 ساعة إلى أقل من 10 دقائق خلال التحقيق في اختراق Bitget.
غادر ما يقرب من 387 مليون دولار Bitget عبر Ethereum وXRP وZcash وTron في 23 عملية تحويل.
تربط Chainalysis السرقة بفاعلين من كوريا الشمالية، لتتجاوز سرقاتهم من العملات المشفرة في 2026 الآن حاجز مليار دولار.
قامت Circle وTether بتجميد نحو 318,000 دولار من USDC وUSDT المرتبطة بحلول 26 سبتمبر.
كيف تسارع تتبّع الذكاء الاصطناعي التحقيق في اختراق Bitget
حددت فرق Chainalysis منطق المطابقة بنفسها، ثم تركت للذكاء الاصطناعي التعامل مع الأعمال المتكررة عبر السلاسل المتمثلة في ربط عمليات الإيداع على شبكة واحدة بعمليات الدفع على شبكة أخرى. وقالت الشركة في تقريرها: "ما زال محققونا يحدّدون المنطق ويُراجعون المخرجات ويوجّهون التحقيق". تلقت العناوين التي تم وضع علامات عليها حديثًا والمربوطة بالأموال المسروقة تسميات خلال دقائق، ما وفر بيانات تغذية مباشرة إلى منصة الامتثال التي يستخدمها كلٌّ من البورصات وشركاء إنفاذ القانون.
داخل عملية سرقة بقيمة 387 مليون دولار عبر أربع سلاسل بلوكتشين
خلال أول ثلاث ساعات من الهجوم، تتبّعت شركة Chainalysis 23 تحويلًا منفصلًا استُنزِف من خلالها ما يقرب من 387 مليون دولار من Bitget. ووفقًا لتحليلها، تم توجيه 49.7% إلى Ethereum، و40.8% إلى XRP، و7.6% إلى Zcash، و1.8% إلى Tron.
تتبّع المحققون XRP المسروق عبر بروتوكول سيولة عبر السلاسل قام بدفع Bitcoin بدلًا من توجيه الرموز مباشرةً إلى إحدى البورصات؛ وجرى عبر هذا المسار مرور عشرات الملايين من الدولارات خلال نحو يوم ونصف. ومن ثم تحركت الأموال عبر عدة بروتوكولات أخرى إلى عناوين بيتكوين خاضعة لسيطرة المهاجمين، والتي قالت Chainalysis إنها ما زالت تراقبها.
تتبّعت Bitget نفسها الاختراق إلى ثغرة في منتج أمني تابع لجهة خارجية مكّن المهاجمين من الحصول على بيانات اعتماد وابتداع أوامر السحب. وساعد كلٌّ من Mandiant وSlowMist في العمل الجنائي. ووفقًا لـ Chainalysis، كان الفاعلون من كوريا الشمالية وراء الهجوم، ما دفع السرقة التراكمية للعملات المشفرة للمجموعة في عام 2026 إلى تجاوز مليار دولار، في حين أشارت البداية الرئيسة لمديرة Bitget التنفيذية Gracy Chen إلى أن الأمر يتعلق بأنماط IP وبنية تحتية لشبكات VPN شبيهة بتكتيكات معروفة لكوريا الشمالية، دون أن تقدم نسبًا نهائيًا.
استجابة Bitget: الكشف والمكافآت واستعادة عمليات السحب
وفقًا لـ Bitget، اكتشفت أنظمتها عمليات تحويل غير مصرح بها عند الساعة 18:31 بالتوقيت العالمي المنسق في 24 سبتمبر، صادرة من أجزاء من بنية محافظها الساخنة والدفترية الدافئة. ثم عدّلت البورصة تقديرات خسائرها إلى الأعلى لاحقًا، منتقلةً من 351.6 مليون دولار إلى 387.5 مليون دولار بمجرد احتساب عمليات تحويل إضافية عبر Zcash وTron.
لاسترداد الأموال، عرضت Bitget مكافآت منفصلة بنسبة 5% مقابل المعلومات التي تؤدي إلى تجميد الأصول، ومقابل استرداد ناجح. قامت Circle وTether بتجميد نحو 318,000 دولار في USDC وUSDT مرتبطة ببعضها بحلول 26 سبتمبر. وفي تحديثها بتاريخ 30 سبتمبر، تحققت Bitget من عودة وظائف السحب للعمل على مراحل — Bitcoin في 28 سبتمبر، تلاه Ether في 29 سبتمبر وUSDT في 30 سبتمبر — مع التأكيد أن أموال المستخدمين لم تُمس، وأن أكثر من 300 مليون دولار قد تدفّقت بالفعل إلى صندوق الحماية التابع لها.
رد THORChain وقضية منفصلة تتعلق بكوريا الشمالية
سعى تشين إلى أن تقوم THORChain بحظر عناوين المهاجم بمجرد بدء تحرك الأموال المسروقة عبر البروتوكول، لكن THORChain رفضت. واحتجت الشبكة بأن ضوابط الطوارئ لديها موجودة لحماية أمن الشبكة ككل وليس لتجميد محافظ بعينها، وقالت إن هذا التمييز يختلف جذريًا عن الحظر الانتقائي للعناوين. وناقضت شركة GoPlus الأمنية مقارنة THORChain ببيتكوين وإيثريوم، مشيرةً إلى أن خزائنها تعتمد على تحكم المُصدّقين وآلية توقيع مختلفة تمنح المشغّلين قدرات تتجاوز ما يمتلكه مُصدّقو الطبقة الأساسية.
وعلى نحو منفصل، ورد في قضية قضائية اتحادية في الولايات المتحدة بتاريخ 8 سبتمبر أمرٌ بمصادرة ما يقارب 212,700 دولار في عملات مستقرة مرتبطة بموظفي تكنولوجيا معلومات من كوريا الشمالية. ووفقًا لشكوى وزارة العدل الصادرة في يونيو 2025، زعم المدعون أن العمال أخفوا هوياتهم الحقيقية من أجل الحصول على وظائف في الخارج — بعضها في شركات بلوكتشين — حيث يحصلون عادةً على أجر في USDC أو USDT قبل غسلها عبر مبادلات الرموز وتبادلات عبر السلاسل وحسابات تم إنشاؤها بهويات مزيفة. وبينما وافق القاضي رودولف كونتريراس على مصادرة المحفظة الوحيدة المحددة، رفض الطلب الأوسع دون إخلال، مشيرًا إلى أن الإشعار العام لم يحدد بشكل كافٍ الأصول المتبقية.
تم إنتاج هذه المقالة بمساعدة الذكاء الاصطناعي وتمت مراجعتها بواسطة فريق التحرير.
