اختراق Bitget بقيمة 387.5 مليون دولار: كيف حدث؟

Article author

خسرت Bitget حوالي 387.5 مليون دولار في 24 سبتمبر 2026، بعد استغلال مهاجمين لمنتج أمني من طرف ثالث، والحصول على بيانات اعتماد داخلية عالية المستوى، وتنفيذ أوامر سحب مزورة من خلال بنية محفظة المنصة.

يُعد الحادث أكبر عملية سرقة للعملات الرقمية في عام 2026 حتى الآن وأكبر سرقة فردية تُعزى لكوريا الشمالية في عام 2026، وفقًا لتقييمات التحليلات الأخيرة. كانت التقديرات الأولية لـBitget حوالي 351.6 مليون دولار، لكنه زاد بعد تتبع المحقيقين لعمليات تحويل إضافية لZcash وTRON. كانت التقديرات المبكرة المستقلة على السلسلة قد وضعت الخسارة بين حوالي 174 مليون دولار و183 مليون دولار.

نقطة مهمة: لم تكن ثغرة Bitget انتهاكًا لمفتاح خاص بشكل تقليدي. فالمهاجمون اخترقوا طبقة أمان موثوقة، وأظهروا تعليمات سحب خبيثة على أنها شرعية لإجراءات التفويض، واستخدموا محافظ نشطة ودافئة لنقل حوالي 387.5 مليون دولار قبل أن تتوقف أدوات الرقابة عن التصرف.

كيف تمكنت عملية اختراق Bitget من تجاوز أدوات أمان المنصة؟

تجاوزت عملية اختراق Bitget أدوات الأمان من خلال اختراق نظام خلفي حيوي مرتبط ببنية المحافظ، والحصول على بيانات اعتماد داخلية، والتظاهر ببيانات المعاملات، وإدخال أوامر سحب مزورة. قالت Bitget إن التعليمات تجاوزت أدوات المخاطر الخاصة بالمنصة لأنها تلقت معلومات عن المعاملات بدت وكأنها سحوبات روتينية وشرعية.

وصف المنصة الثغرة الخاصة بطرف ثالث بأنها ثغرة صفر يوم خلال بث مباشر، في حين استخدمت التوضيحات الرسمية لغة أكثر حذرًا. ولم تُسمِّ المنصة الشركة المزودة. وأكدت أنها أخطرت المزود، وشاركت تفاصيل الثغرة، وأوقفت الوظيفة المتأثرة في انتظار إصلاح.

يمكن تمثيل سلسلة الهجوم عبر خمس مراحل مرتبطة:

  1. الاختراق عبر طرف ثالث: استغل المهاجم ثغرة في منتج أمني يُستخدم ضمن بيئة Bitget.
  2. الوصول إلى البيانات الاعتمادية: حصل المهاجم على بيانات اعتماد داخلية عالية المستوى.
  3. التلاعب بالنظام الخلفي: اخترق نظامًا حيويًا داخل بنية المحافظ.
  4. التظاهر بالمعاملة: عدل أو زيف بيانات المعاملة المقدمة لعملية التفويض.
  5. تنفيذ السحب: تجاوزت الأوامر المزورة أدوات المخاطر ونقلت الأصول من المحافظ النشطة والدافئة.

الفرق بين اختراق المفتاح التوقيعي واختراق طبقة التفويض مهم. لم تتعرض المحافظ الباردة، والمفاتيح الخاصة، والأرصدة على الحسابات للمخاطر. استمرت عمليات التداول والإيداعات، رغم حظر عمليات السحب على مستوى المنصة بعد اكتشاف نظام التسوية خلافًا.

وبالتالي، استهدف الهجوم قدرة المنصة على تحديد ما إذا كانت طلبات السحب موثوقة أم لا. يمكن أن يكون الأمر المثير للخطر حتى عندما يبقى التوقيع cryptographically سليمًا. إذا تم اختراق النظام الذي يُعد، ويصف، ويوجه، ويتصادق على المعاملة، يمكن أن يفوض بشكل صحيح أمرًا لم تكن المنصة تنوي إصداره.

“في خبرتنا عندما نقوم بتدقيق العقود الذكية وبنية المحافظ في Soken، فإن سلامة التفويض أوسع من حماية المفاتيح الخاصة. فالنظام يمكن أن يحتفظ بمفاتيحها ومع ذلك يفقد السيطرة على الأموال عندما يُعامل نظام خلفي مخترَق على أنه وصف سلطوي لما يوافق عليه الموقع.”

كما أظهر حادث Bitget أدلة على نشاط مضاد للتحليل الجنائي. فقد حذف المهاجم آثار الأوامر المزورة التي أدخلها، وهو ما وصفته Gracy Chen بأنه أصعب جزء في العملية. وتُبرز هذه السلوكيات ضرورة وجود سجلات مستقلة مقاومة للتلاعب لتوثيق إنشاء الأوامر، والموافقات، والتوقيعات، والبث.

يجب ألا يعتمد تصميم نظام آمن على نظام داخلي واحد يقوم بإنشاء طلب السحب ووصفه للموافقة. إن إعادة بناء المعاملات بشكل مستقل، وفحوصات السياسات خارج القناة، وسجلات التدقيق غير القابلة للتغيير، والفصل الصارم بين أدوات الأمان وعمليات المحفظة، يمكن أن يسهل عملية اكتشاف التعليمات المزورة.

ماذا حدث خلال مدة استغلال Bitget؟

تطورت عملية استغلال Bitget من تحويلات اختبار صغيرة إلى تصريف متعدد السلاسل قبل أن يكتشف نظام التسوية التلقائي وجود خلاف. ظهرت أول عمليات نقل غير مصرح بها في 18:31 بالتوقيت العالمي على 24 سبتمبر 2026. ثم استمر التصريف الرئيسي من 18:58 إلى 20:09 في 17 معاملة عبر 8 سلاسل، بينما لوحظ آخر تحويل من قبل المهاجم في 21:23 بالتوقيت العالمي.

الوقت أو التاريخ حدث حادثة Bitget الأهمية الأمنية
18:31 UTC، 24 سبتمبر اكتشاف أول عمليات نقل غير مصرح بها من المحافظ النشطة والدافئة نقلتين اختباريتين، 0.184 ETH و193 TRX، بقيتا دون عتبات المخاطر
18:58 إلى 20:09 UTC، 24 سبتمبر التصريف الرئيسي في 17 معاملة عبر 8 سلاسل حوالي 361 مليون دولار منقولة خلال التسلسل الرئيسي
19:05 UTC، 24 سبتمبر اكتشاف نظام التسوية وجود خلاف تم حظر عمليات السحب على مستوى المنصة بالكامل
20:40 UTC، 24 سبتمبر بدأ Bitget في نقل الأموال المتبقية إلى التخزين البارد قلّلت من تعرض المحافظ المتبقية
21:23 UTC، 24 سبتمبر لوحظ آخر تحويل من قبل المهاجم عبر السلسلة حدث آخر بعد ساعتين و52 دقيقة من أول اختبار
21:44 UTC، 24 سبتمبر إيقاف خدمات المحافظ والتوقيع توقفت عمليات التوقيع
25 سبتمبر، 08:43 UTC حددت Bitget السبب الجذري انتقلت التحقيقات من الاحتواء نحو الإصلاح
25 سبتمبر، 13:42 UTC أُبلغت السلطات القانونية بدأ التصعيد الخارجي للحادث
28 سبتمبر، 08:00 UTC استؤنفت عمليات سحب BTC بدأ الافتتاح التدريجي للبروتوكول
29 سبتمبر، 08:00 UTC استؤنفت سحوبات ETH تابع المرحلة التالية بعد إعادة فتح BTC
30 سبتمبر، 08:00 UTC استؤنفت سحوبات USDT لم يتأكد التنفيذ في البيانات المتاحة
2 أكتوبر، 08:00 UTC استؤنفت خدمات أخرى، العملة النقدية والتبادلات P2P شمل خطة إعادة الفتح خدمات إضافية

كانت أولى التحويلات في البداية مصممة لتجاوز العتبات الموجودة، إذ لم تثر التحويلات الاختبارية 0.184 ETH و193 TRX أي تنبيهات. وهذا يُظهر ضعف المراقبة على العتبات فقط ضد هجمات مجهزة بشكل تدريجي. إذ يمكن للمهاجم التأكد أولاً من أن مسار التفويض يعمل، ثم زيادة حجم المعاملة بمجرد أن يبدو أن النظام ثابت.

تختلف خطط منصة Bitget وتحقيقات السلسلة الدقيقة عن حدود التصريف الرئيسية بشكل طفيف. وصف المدير التنفيذي لـBitget التسلسل المركزي بأنه من 18:58 إلى 20:09 UTC، في حين أظهرت بيانات السلسلة عن انفجارات خلال 19:01 و19:16 UTC. هذه التفاصيل لا تُغير النتيجة الأساسية: كان للمهاجم مسار سحب فعال لأقل من ثلاث ساعات قبل أن يُلاحظ آخر تحويل.

وفقًا لمدير العمليات، بعد إعادة فتح سحب BTC، خلال الساعة الأولى تم معالجة أكثر من 3,000 BTC، وهو أمر مهم لأنه عند إعادة فتح المنصة بعد حادث محافظ، تنشأ مشكلة تحكم ثانية. يجب أن تستعيد المنصة وصول العملاء دون إعادة إدخال مسار الموافقة المخترق أو السماح بزيارة المبالغ الشرعية التي قد تُخفي النشاط غير المصرح به.

لذا، فإن إعادة الفتح بشكل تدريجي ليست مجرد جدول خدمة للعملاء، إنما استراتيجية احتواء تتيح المراقبة على الأصول، والمصالحة بين المحافظ، وتدوير الاعتمادات، والتحقق التدريجي من أدوات السحب.

ما الأصول المتضررة، وكيف تطور خسارة الـ387.5 مليون دولار؟

كانت التقديرات النهائية لخسارة Bitget حوالي 387.5 مليون دولار عبر 13 أصلًا و11 شبكة، على الرغم من أن متابعات مستقلة عدت ما بين 7 و11 شبكة متأثرة. كان XRP أكبر تعرض فردي، بقيمة تقارب 102.98 مليون XRP، يُقدر بقيمة حوالي 157.8 مليون دولار، فيما شكل ETH حوالي 126.6 مليون دولار في التحليل على السلسلة.

وأفادت الإفصاحات الرسمية والتحقيقات على السلسلة بتفصيل الأصول تقريبًا على النحو التالي:

الأصل الكمية أو القيمة التقريبية التفاصيل الملاحظة
XRP 102.98 مليون XRP، تقريبًا 157.8 مليون دولار أكبر تعرض فردي للأصول
ETH حوالي 126.6 مليون دولار جزء من التصريف متعدد السلاسل
USDT على Arbitrum حوالي 19.7 مليون دولار تعرض العملات المستقرة على Arbitrum
AVAX حوالي 16.8 مليون دولار مدرج ضمن تفاصيل الأصول المتتبعة
BNB حوالي 9.9 مليون دولار مدرج ضمن تفاصيل الأصول المتتبعة
TRX حوالي 7.0 مليون دولار تأكيد من قبل متابعين متعددين
مجمل خسائر Bitget حوالي 387.5 مليون دولار بعد تتبع عمليات Zcash وTRON

تضمنت مجموعة الأصول المسروقة XRP، ETH، USDT، ZEC، ATOM، USDC، BNB، AVAX، TRX، ALGO، TIA، وXAUt. كانت التقديرات العامة الأولى في 24 سبتمبر حوالي 351.6 مليون دولار. زادت التقديرات بعد التعرف على عمليات Zcash وTRON الإضافية.

كان XRP يمثل تحديًا خاصًا في الاسترداد، لأنّ منطقته لا يمكن تجميدها من قبل المُصدر. بحلول 26 سبتمبر، خرج حوالي 83 مليون دولار من XRP المسروق من المحافظ التي يملكها المهاجم. وعند خروج الأصول من عنوان حيازة والدخول في تحويلات أو مسارات عبر السلاسل، يتعين على المحققين تتبع الأموال والخدمات التي تمر عبرها.

اعتمد نمط غسيل الأموال على تحويل سريع للعملات المستقرة إلى ETH، ثم إلى BTC عبر صيرقة THORChain ومرورها عبر خدمات مثل Chainflip، deBridge، SwapKit، وWasabi CoinJoin. في 28 سبتمبر، قام هكر مرتبط بمحفظة بتبادل حوالي 2,390 ETH، بقيمة تقارب 6.3 ملايين دولار، مقابل 75.2 BTC عبر THORChain في دفعات تقريبًا 100 ETH.

اكتشاف الاستجابة كشف عن توتر في السياسات بين البنية التحتية اللامركزية واحتواء الحوادث. رفضت THORChain طلب Bitget بكتم المهاجم، قائلة: “إيقاف مؤقت ليس تجميدًا انتقائيًا لأموال معينة”. ردت Chen قائلة: “اللامركزية مبدأ تصميمي، وليست درعًا لتسهيل انتقال أموال مسروقة معروفة.”

يمثل هذا التبادل مثالًا على أهمية التنسيق قبل وقوع الحادث. قد لا تتمكن البروتوكولات اللامركزية من تحديد أو تجميد تحويل واحد بدون التأثير على مسار أوسع. تمتلك البورصات المركزية، ومصدري العملات المستقرة، ومشغلي الجسور، وأنظمة النوايا، قواعد تدخل مختلفة. البورصة التي تتأخر في فهم تلك القواعد أثناء الاستغلال لديها خيارات أقل خلال الساعات الأولى من غسيل الأموال.

ماذا تكشف عملية اختراق Bitget عن مخاطر الأطراف الثالثة وطبقة الموافقة؟

يكشف حادث Bitget أن أمان المنصة يعتمد على برمجيات الطرف الثالث، وبيانات الاعتماد الداخلية، وعرض المعاملات، وسياسات المخاطر بقدر ما يعتمد على حيازة المفاتيح cryptographic. تظهر نماذج متكررة، مثل هجمات على Bybit، وDMM Bitcoin، وWazirX، أن المهاجمين استغلوا طرفًا ثالثًا أو طبقة توافق مزورة ليبدو المعامل خبيثًا شرعيًا.

الحادث التاريخ الطبقة المخترقة الخسارة أو النطاق المُبلغ عنه الدرس الرئيسي
Bitget 24 سبتمبر 2026 منتج أمان من طرف ثالث والنظام الخلفي للمحفظة حوالي 387.5 مليون دولار أوامر السحب المزورة تجاوزت أدوات المخاطر
Bybit 21 فبراير 2025 جهاز مطور Safe{Wallet} وواجهة التوقيع حوالي 1.46 مليار دولار أزال رمز خبيث بيئة اعتماد المعاملات
DMM Bitcoin مايو 2024 موظف مزود برمجيات المحفظة وسير عمل التوقيع حوالي 305-308 مليون دولار استغل طرف ثالث نشاط محفظة غير مصرح به
WazirX 18 يوليو 2024 عقد محفظة متعددة التوقيع وسير عمل الحفظ حوالي 235 مليون دولار وقع الموقعون على المعاملات بعد تعديل العقد
Coinbase disclosure مايو 2025 وكلاء دعم خارجي وبيانات العملاء مبلغ تعويض يُقدر بين 180 و400 مليون دولار تسريب بيانات العملاء يمكن أن يسبب تعرضًا تشغيليًا كبيرًا بدون سرقة مفاتيح

الخلل المشترك هو ليس تدمير التشفير، بل فقدان السياق الموثوق حول المعاملة. قد يراها الموقع الموقِع طلبًا صالحًا، وتنسيق وجهة مألوف، وسير صلاحية طبيعي، بينما تكون التعليمات الأساسية مُبدلة أو مخادعة.

بالنسبة للبورصات، هذا يتطلب ضوابط عند نقاط مستقلة متعددة:

  • عزل المورد: يجب ألا يكون لمنتجات الأمان من طرف ثالث وصول غير ضروري لإنشاء أوامر المحافظ أو بيانات الاعتماد المميزة.
  • تقسيم البيانات الاعتمادية: يجب أن تكون البيانات الداخلية محدودة بنطاق الوظائف الفردية، وتُدور بعد أن تطالها نشاطات مشبوهة، ويجب عدم تمكينها من تفويض عمليات سحب عبر سلاسل متعددة افتراضيًا.
  • إعادة بناء المعاملة بشكل مستقل: يجب أن تعتمد واجهة الموافقة على تفاصيل المعاملة من مصدر مستقل بدلاً من الاعتماد على النظام الخلفي نفسه.
  • تنويع السياسات: يجب أن تمر عمليات السحب الكبيرة عبر قواعد منفصلة عن النظام الخلفي للمحفظة.
  • السجلات غير القابلة للتغيير: يجب تخزين السجلات خارج البيئة المخترقة ويجب أن تتضمن إنشاء الأوامر، والتعديل، والموافقة، والتوقيع، والبث.
  • نقل تجريبي صغير: ينبغي أن لا تعتبر التحويلات التجريبية آمنة فقط لأنها أقل من عتبة مالية، وإنما يجب أن تخضع لتحليل خاص عند التكرار، والأهداف غير المعتادة، وأنماط المرور عبر السلاسل.
  • إجراءات الطوارئ: يتعين على المنصة أن تكون قادرة على إيقاف التوقيع وعزل خدمات المحافظ دون تعطيل المعاملات والتداول ذات الصلة.

قالت Bitget إنها عزلت الخوادم المتأثرة، وألغت وأعادت إصدار بيانات الاعتماد الداخلية، وأعاد توزيع صلاحية الوصول إلى أنظمة حساسة. وقالت إن الثغرة أُصلحت. تُعالج هذه الخطوات مفهوم الاحتواء، لكن من الضروري اختبار إذا ما كانت البيانات ذاتها يمكن أن تُلاعب قبل الموافقة.

خدمات تدقيق العقود الذكية والأمن السلسلي من Soken ذات صلة بحدود التحكم تلك، لأن بنية المحافظ غالبًا ما تجمع بين العقود الذكية، وخدمات التوقيع، وواجهات برمجة التطبيقات، وأنظمة إدارة المفاتيح، وأدوات الطرف الثالث. تقييم يقتصر على كود Solidity لن يُختبر فيه إمكانية تعديل الخدمة المخترقة للبيانات التي يراها الموقع الموقِع.

مدى فاعلية إجراءات الاسترداد وادعاءات النسب؟

أسفرت إجراءات الاسترداد عن استرجاع محدود حتى 29 سبتمبر 2026، بينما ظلت عملية التحديد هذ احتمالية وليست رسمية. قامت Circle وTether بتجميد حوالي 339,100 دولار، وNEAR Intents قال إن فحصه رفض أكثر من 50 مليون دولار من التحويلات المرتبطة بـBitget، وجمد 503,000 دولار. ولم يُؤكد بعد استرداد الأموال المسروقة لـBitget.

تشمل الإجراءات المُبلغ عنها:

الكيان أو الآلية الإجراء المُبلغ عنه المبلغ
Circle وTether جمد USDC وUSDT حوالي 339,100 دولار كليًا
أرصدة العملات المستقرة تجميد 239,113.50 USDT و99,989.91 USDC ضمن إجمالي 339,100 دولار
NEAR Intents رفض التحويلات المرتبطة بـBitget أكثر من 50 مليون دولار
NEAR Intents جمد 503,000 دولار من التحويلات المرتبطة بـBitget 503,000 دولار
Bitget عرض مكافأة للتدخل والاسترداد 5% على التجميد بالإضافة إلى 5% على الاسترداد

الفرق بين التدفق المُرفوض والأموال المستردة هام جدًا. يمكن لنظام الفحص أن يمنع الأصول من الوصول إلى مسار معين دون إعادة الأموال التي يسيطر عليها المهاجم. وبالمثل، فإن تجميد المصدِرين يغطي أرصدة العملات المستقرة المختارة فقط، وليس XRP أو ETH أو BTC أو الأصول التي تمر عبر بنية بدون إذن.

كما يتطلب التحديد الدقيق للهوية صياغة لغة حذرة. وصفت التقييمات التحليلية أن الهجوم مرجح جدًا أن يكون مرتبطًا بكوريا الشمالية، مع وجود تداخل مع محافظ الاستغلال في hacks على Bybit وAFX Bridge. ووصف تقييم آخر سلسلة من النفاق والاحتيال، لكن لم يُنسب حادث Bitget بشكل قاطع. حتى 29 سبتمبر 2026، لم تُنسب هجمات من قبل أي وكالة حكومية رسميًا.

النمط الأوسع كبير. مع إدراج عملية Bitget، تجاوزت سرقة العملة المرتبطة بكوريا الشمالية عام 2026 مليار دولار عبر أكثر من 50 حادثة. وقدرت صناعة واحدة أن الإجمالي بلغ 1.04 مليار دولار، مما يجعل عام 2026 ثاني أكبر عام بعد 2025، الذي قدره 1.68 مليار دولار.

قال المدير التنفيذي لـBitget إن المهاجم مرجح جدًا أنه مجموعة من كوريا الشمالية. وهذه التصريحات تعتبر إشارة لمخاطر تشغيليّة، وليست بديلة للانتساب الرسمي. يجب على فرق الأمان استخدام تداخل المحافظ وأنماط الغسيل لمساعدتهم في الكشف، مع الاحتفاظ بحالة من عدم اليقين في التصريحات العامة والإجراءات القانونية.

كما قالت Bitget إن 100% من أموال المستخدمين مغطاة بصندوق حماية Bitget، الذي كان يضم 5500 BTC، بقيمة تقريبية تبلغ 464 مليون دولار آنذاك. وأكدت المنصة عزمها على تعزيز الصندوق إلى حد أدنى 300 مليون دولار خلال أسبوع من خلال الاحتياطات المؤسسية التي تتجاوز 1.4 مليار دولار. تُعبر هذه الالتزامات عن ضمان أمان العملاء، لكنها لا تُزيل الحاجة لإصلاح هيكل الموافقة الذي سمح بمرور أوامر السحب.

انخفضت قيمة رمز BGB بحوالي 3% إلى 7% بعد الحادث، وبلغ أدنى سعر حوالي 1.89 إلى 1.93 دولار قبل أن يتعافى إلى نحو 1.97 دولار. وبالتالي، فإن رد الفعل السوقي يعكس مخاطر الثقة بالإضافة إلى خسارة المحفظة المباشرة.

يمكن تتبع استجابة Bitget جنبًا إلى جنب مع أبحاث الحوادث الأوسع من خلال [مركز أبحاث الأمان] من Soken، فيما يمكن للمنظمات التي تراجع حوكمة المنصة استعمال [دعم التدقيق الفني واحتواء الحوادث] لمراجعة حدود الاعتمادات، ونزاهة المعاملات، وخصوصية الطوارئ.

ماذا يجب أن تغيره البورصات بعد استغلال Bitget؟

ينبغي للبورصات أن تعتبر استغلال Bitget فشلًا في سلامة التفويض، وأن تختبر كل نظام يقوم بإنشاء، وتحويل، وعرض، والموافقة، والتوقيع، والبث على سحب. يتطلب الحماية من المحافظ الباردة والمفاتيح الخاصة استمرار تدابير الحماية، لكن الحادث أظهر أن المخاطر على المحافظ النشطة والدافئة تعتمد أيضًا على صحة بيانات المعاملات وطرق الموافقة المستقلة.

يجب أن يسير برنامج ما بعد الحادث عمليًا وفق الخطوات التالية:

  1. إعادة بناء مسار الأمر: تتبع كامل المسار من طلب السحب حتى البث، بما يشمل المنتجات من طرف ثالث، وحسابات الخدمة، والطوابير، وواجهات برمجة التطبيقات، وأنظمة التوقيع، والتسوية.
  2. إلغاء صلاحيات الاعتماد بشكل عام: ألغت Bitget وصدر من جديد الاعتمادات الداخلية، ويجب على المنصات الأخرى تحديد الأذونات الموروثة، وحسابات الخدمة الخاملة، واعتمادات مشتركة بين بيئات مختلفة.
  3. فصل بناء المعاملة عن الموافقة عليها: يجب أن تتحقق واجهة الموافقة بشكل مستقل من الوجهة، والأصل، والمبلغ، والسلسلة، والرقم غير، وتصنيف السياسة.
  4. حفظ الأدلة خارج بيئة الإنتاج: بما أن المهاجم حذف آثار الأوامر المزورة، ينبغي تكرار سجلات التدقيق إلى بيئة لا يمكن للمسؤولين إعادة كتابتها.
  5. إعادة اختبار عتبات المخاطر: تم تجاوز التحويلات التجريبية بقيمة 0.184 ETH و193 TRX العتبات بشكل غير مراقب، ويجب أن تتضمن المراقبة القيمة، والجدة، والوقت، والتكرار، وسلوك المرور عبر السلاسل، وسياق الاعتمادات.
  6. تدريب على عملية الإغلاق: على المنصة أن تتدرب على عزل الخوادم، ونقل الأموال المتبقية إلى التخزين البارد، وإيقاف عمليات التوقيع، ويتم التمرين قبل وقوع الحادث.
  7. تحديد تسلسل تصعيد خارجي مسبق: يجب أن يشارك مزودو العملات المستقرة، والجسور، وأنظمة النوايا، ومقدمو تحليلات البيانات، والسلطات في أدلة الحوادث.
  8. إعادة الفتح بشكل تدريجي ومراقب: يسمح الفتح التدريجي لكل أصل بمراقبة صحة كل مسار محافظ قبل استئناف السحب الأوسع.

هدف التحكم الأساسي بسيط: لا ينبغي لأي نظام خلفي مخترق أن يُنشئ طلب سحب، ويصفه للموافقة، ويستوفي معايير المخاطر، ويشغل التوقيع. ينطبق هذا سواء كانت المنصة تستخدم محافظ متعددة التوقيع، أو أنظمة أمان الأجهزة، أو خزائن العقود الذكية، أو بنية طرف ثالث للحفظ.

كما يدعم حادث Bitget تمييزًا أعمق بين أمان الحفظ و سلامة التفويض. فسلامة الحفظ تتعلق بما إذا كان المهاجم يمكن أن يحصل على المفاتيح، بينما تتعلق سلامة التفويض بما إذا كان النظام يستطيع أن يُجبر على الموافقة على المعاملة الخطأ باستخدام مفاتيح شرعية. البورصات التي تركز على الصنف الأول فقط يمكنها الإبلاغ أن المفاتيح الخاصة لا تزال آمنة، لكنها تفقد السيطرة على الأموال التي تُمكن تلك المفاتيح من التصريح بها.

جدولة الفتح، والتزامات صندوق الحماية، وتصحيح البيانات الاعتمادية تركز على الاستمرارية وحماية العملاء. والسؤال التالي هو: هل يمكن للمنصة إثبات أن البيانات المتعلقة بالمعاملة المعروضة على الموقعين مستقلَّة وتُتحقق منها بشكل مستقل عن النظام الخلفي المخترق؟ ويجب أن يكون هذا الدليل جزءًا من أي تقرير رسمي بعد الحادث.

فقدان Bitget، وتصريف السلسلة المكون من 17 معاملة، والاسترداد المحدود يؤكدون نفس الثغرة في الرقابة: يجب التعامل مع البرامج الموثوقة وسياق المعاملات الموثوق به كمناطق هجوم. والخطوة التالية لمدير المنصة هي تتبع سحب واحد من البداية للنهاية، ثم محاولة تعديل البيانات المعروضة للمعاملة دون تغيير الطلب النهائي.

إذا فشل نظم المراقبة والموافقة في اكتشاف هذا التباين، فإن بنية المحفظة لا تزال معرضة.

يمكن لـSoken دعم هذا العمل عبر [تقييمات أمن المنصات واختبارات الاختراق]، مع التركيز على مسار التفويض الذي يربط أدوات الطرف الثالث إلى عمليات المحافظ النشطة والدافئة.

Article author

الأسئلة الشائعة

ماذا حدث في اختراق Bitget؟

في 24 سبتمبر 2026، تعرضت Bitget للاختراق وفقدت حوالي 387.5 مليون دولار بعدما استغل المهاجمون طبقة أمان موثوقة ووجّهوا أوامر سحب مزورة عبر بنية المحفظة الإلكترونية.

كم خسرت Bitget خلال الاختراق؟

تقديرات الخسارة الأولى كانت 351.6 مليون دولار، ولكن التقديرات النهائية وصلت إلى 387.5 مليون دولار بعد تتبع تحويلات Zcash و TRON، مع تقلبات بين التقديرات خلال التحقيق.

كيف تمكن المهاجمون من تجاوز تفويض المحفظة؟

المهاجمون استغلوا اختراق منتج أمان تابع لجهة خارجية وحصلوا على بيانات اعتماد داخلية عالية المستوى، ثم أرسلوا أوامر مزورة لتصريف الأموال عبر بنيتها التحتية للمحفظة.

هل كان اختراق Bitget أكبر سرقة للعملات الرقمية في 2026؟

حتى 29 سبتمبر 2026، يُعد اختراق Bitget أكبر سرقة للعملات الرقمية خلال العام، وأكبر سرقة فردية تعود لكوريا الشمالية، وذلك بقيمة تقريبية 387.5 مليون دولار بعد احتساب التحويلات.

ماذا تعلمنا من اختراق Bitget عن أمان Hot Wallets؟

يُظهر الحادث ضرورة حماية طبقات الأمان الموثوقة وعمليات التفويض، وليس الاعتماد فقط على المفاتيح الخاصة، خصوصاً بعدما استغل المهاجمون بيانات اعتماد مزورة في سحب مليارات الدولار.

دردشة