Bitget הפסידה כ-387.5 מיליון דולר ב-24 בספטמבר 2026, לאחר שהתוקפים ניצלו מוצר אבטחה של צד שלישי, קיבלו פרטי זיהוי פנימיים ברמה גבוהה, ודחפו פקודות משיכת זיוף דרך תשתית הארנק של הבורסה.
האירוע הוא הגניבה הגדולה ביותר במטבעות קריפטוגרפיים בשנת 2026 עד כה, והגניבה הבודדת הגדולה ביותר שיוחסה לצפון קוריאה בשנת 2026, על פי הערכות אנליטיות אחרונות. ההערכה הראשונית של Bitget הייתה 351.6 מיליון דולר, אך המספר גדל לאחר שמחלקים חוקרים מנו הקרנות נוספות של Zcash ו-TRON. הערכות עצמאיות מוקדמות העריכו את ההפסד בין כ-174 מיליון דולר ל-183 מיליון דולר.
תובנה מרכזית: הפרצת ה-Bitget לא הייתה גניבת מפתח פרטי קונבנציונלית. התוקפים פרצו שכבת אבטחה מהימנה, יצרו הוראות משיכה מזויפות שנראות לגיטימיות לתהליך האישור, והשתמשו בארנקים חמים וחמים-חמים כדי להעביר כ-387.5 מיליון דולר לפני שהבקרות עצרו את הזרימה.
איך הותיר באג ה-Bitget את שליטת הביטחון של הבורסה?
הפירצה ב-Bitget עברה על מנגנוני הבטיחות של החלפן על ידי פגיעה במערכת אחורית קריטית המחוברת לתשתית הארנקים, השגת פרטים פנימיים, זיוף נתוני העסקאות, והזרקת פקודות משיכה מזויפות. Bitget טענה שהפקודות עמדו בבקרות הסיכון של החלפן כיוון שתהליך האישור קיבל מידע על העסקאות שנראה שהיה שגרתי ולגיטימי.
Bitget תיארה את הפתרון של צד שלישי כפגיעות zero-day במהלך שידור חי, בעוד שההסבר הרשמי שלה השתמש בשפה שמקדמת נוחות זהירה יותר. לבורסה לא נקראה שם ספק השירות. Bitget ציינה כי הודיעה לספק, שתפה פרטים על הפגיעות, וביטלה את הפונקציונליות הפגועה עד לתיקון.
שרשרת ההתקפה מוצגת בחמש שלבים מקושרים:
- פגיעה בצד שלישי: התוקף ניצל פגיעות במוצר אבטחה של צד שלישי בשימוש ב-Bitget.
- גישה לפרטי זיהוי: התוקף קיבל פרטי זיהוי פנימיים ברמה גבוהה.
- זיוף מערכות אחוריות: התוקף פגע במערכת קריטית בתוך תשתית הארנק.
- זיוף נתוני העסקאות: התוקף שינה או זייף את נתוני העסקאות שהועברו לתהליך האישור.
- ביצוע המשיכות: פקודות משיכה מזויפות פספסו את בקרות הסיכון והעבירו נכסים מארנקים חמים וחמים-חמים.
ההבדל בין פגיעת מפתח החתימה לפגיעת שכבת האישור חשוב. Bitget טענה כי הארנק הקפוא, המפתחות הפרטיים, יתרות החשבונות והארנק ה-self-custodial של Bitget לא נפגעו. המסחר וההפקדות המשיכו לפעול, למרות שהמשיכות הכוללות של הפלטפורמה נחסמו לאחר שהמערכת לאיזון זיהתה בעיה.
לפיכך, הפגיעה התמקדה ביכולתה של החלפן לקבוע אם בקשת משיכה הייתה אמינה. פקודה שנראית תקפה יכולה להיות מסוכנת גם כשהחתימה הקריפטוגרפית נשמרת שלמה. אם המערכת שמכינה, מתארת, מנווטת, ומאשרת עסקה מושפעת, תהליך החתימה יכול באמונה לאשר הוראה שהחלפן לעולם לא התכוון להוציא.
“בנסיוננו לבדוק חוזים חכמים ותשתיות ארנקות ב-Soken, שלמות האישור היא טובה יותר מ-הגנת המפתח הפרטי. מערכת יכולה לשמור על המפתחות שלה ועדיין לאבד שליטה על כספים כשנתוני אחור פנימיים שנפגעו מטופלים כתיאור סמכותי של מה שמאשר החותם.”
המקרה של Bitget גם כלל ראיות לפעילות אנטי-פורנזית. התוקף מחק עקבות של הפקודות שהוזנו, כפי שקראה Gracy Chen לחלק הכי מבלבל בפעולה. התנהגות זו דורשת דרישה ספציפית לתגובה לאירועים: החלפות חייבות לשמור תיעוד עצמאי ועמיד לשינויים על יצירת הפקודה, האישור, החתימה והשידור.
עיצוב מאובטח לא צריך להסתמך על מערכת פנימית אחת בלבד שמבצעת גם את יצירת בקשת המשיכה וגם את תיאור אותה בקשה למאשר. שיקוף עצמאי של העסקה, בדיקות מדיניות מחוץ למערכת, לוגי ביקורת בלתי משתנה והפרדה חדה בין כלי אבטחה לפעילות הארנקים יכולים להקל על זיהוי הוראות מזויפות.
מה קרה במהלך תקופת ההטמעה של פרצת ה-Bitget?
פרצת ה-Bitget התקדמה מ-transfers בניסוי קטן לזרימת עוקץ מרובת שווקי chains לפני שמערכת האיזון האוטומטית זיהתה בעיה. ההעברות הלא מאושרות הראשונות הופיעו ב-18:31 UTC ב-24 בספטמבר 2026. הזרמת הזרימות המרכזית התבצעה מ-18:58 עד ל-20:09 UTC ב-17 עסקאות ב-8 שרשראות, בעוד שההעברה האחרונה של התוקף בוצעה ב-21:23 UTC.
| שעה או תאריך | אירוע בפיגור ה-Bitget | חשיבות אבטחתית |
|---|---|---|
| 18:31 UTC, 24 בספטמבר | ההעברות הלא מורשות הראשונות מארנקים חמים וחמים-חמים התגלו | שני ניסיונות, 0.184 ETH ו-193 TRX, לא עברו את ספי הסיכון |
| 18:58 עד 20:09 UTC, 24 בספטמבר | זרימת הזרימה המרכזית ב-17 עסקאות ב-8 שרשראות | כ-361 מיליון דולר הועברו במהלכה |
| 19:05 UTC, 24 בספטמבר | מערכת האיזון זיהתה בעיה | המשיכות הכולללות נחסמו |
| 20:40 UTC, 24 בספטמבר | Bitget החלה להעביר את הטופו הנותר לאחסון קר | החשיפה הנותרת של הארנקים פחתה |
| 21:23 UTC, 24 בספטמבר | ההעברה האחרונה בשרשרת | ההעברה האחרונה התרחשה תוך שעתיים ו-52 דקות מהניסוי הראשון |
| 21:44 UTC, 24 בספטמבר | שירותי הארנק והחתימה הופסקו | הפעלת החתימה הופסקה |
| 25 בספטמבר, 08:43 UTC | זיהוי הבעיה הראשית על ידי Bitget | החקירה עברה מניתוח להתמודדות פעילה |
| 25 בספטמבר, 13:42 UTC | דיווח על ההתקשרות למשטרה | התחלה של הסלמה חיצונית של האירוע |
| 28 בספטמבר, 08:00 UTC | חזרה על משיכות BTC | פתיחה מדורגת החלה |
| 29 בספטמבר, 08:00 UTC | חזרה על משיכות ETH | שלב ההמשך לאחר פתיחת BTC |
| 30 בספטמבר, 08:00 UTC | תזמון משיכות USDT | ביצוע השלבים הבאים לא אומת במידע הזמין |
| 2 באוקטובר, 08:00 UTC | תזמון שמושקעים אחרים, מטבעות פיאט ו-P2P | תכנית הפתיחה כללה שירותים נוספים |
שתי ההעברות הראשונות תוכננו לעבור מתחת לספים הקיימים. הכמויות שניסו, 0.184 ETH ו-193 TRX, לא היו במצב לעורר התראות. זה מראה עד כמה מעקב המבוסס על ספים בלבד חלש מול התקפות בשלב. שחקן זדוני יכול לאמת תחילה את תפקוד המסלול, ואז להגדיל את גודל העסקה כשהמערכת נראית יציבה.
הזמן של Bitget והחקירה הבלוקצ’ינית משיבים מעט לגבי גבולות הזרימה המרכזית. המנכ”ל תיאר את הרצף המרכזי כשנמשך מ-18:58 עד ל-20:09 UTC, בעוד שהנתונים בשרשרת הציגו פרץ סביב 19:01 ו-19:16 UTC. הפרטים האלה לא משנים את הממצאים המרכזיים: attacker היה עם נתיב משיכה פעיל פחות מ-שלוש שעות לפני שהעברה האחרונה התרחשה.
השעה הראשונה לאחר חידוש ה- BTC התמודדה עם יותר מ-3,000 BTC, לפי המנכ”ל של Bitget. פרטים אלו חשובים כיוון שהפעלה מחדש של בורסה לאחר אירוע ארנק יוצרת בעיה של בקרה שנייה. הפלטפורמה חייבת לשקם את הגישה של הלקוחות מבלי להכניס מחדש את נתיב האישור הפגוע או לאפשר גל של משיכות לגיטימיות שיסתרו פעולות זדוניות נוספות.
פתיחה מדורגת היא יותר מתוכנית שירות לקוחות. זו אסטרטגיית שייכות המאפשרת מעקב אחר נכסים, התאמת הארנק, חילופי זיהוי, ואימות הדרגתי של בקרות משיכה.
אילו נכסים היו מושפעים וכיצד התפתח ההפסד של 387.5 מיליון דולר?
ההערכה הסופית של Bitget על ההפסד הייתה כ-387.5 מיליון דולר ב-13 נכסים ו-11 רשתות, אם כי מנטרים עצמאיים ספגו בין 7 ל-11 רשתות מושפעות. XRP ייצג את החשיפה הגדולה ביותר בנכס ב-כ-102.98 מיליון XRP, בשווי של כ-157.8 מיליון דולר, בעוד ETH מהווה כ-126.6 מיליון דולר בפירוט בשרשרת.
החשיפות בנכסים בלטו כך:
| נכס | כמות או ערך משוער | פירוט שנרשם |
|---|---|---|
| XRP | 102.98 מיליון XRP, כ-157.8 מיליון דולר | החשיפה הגדולה ביותר בנכס יחיד |
| ETH | כ-126.6 מיליון דולר | חלק מזרימת הזרמים בפרוטוקול מרובה שרשראות |
| USDT0 ב-Arbitrum | כ-19.7 מיליון דולר | חשיפת stablecoin ב-Arbitrum |
| AVAX | כ-16.8 מיליון דולר | כלול בפירוט הנכסים המזהים |
| BNB | כ-9.9 מיליון דולר | כלול בפירוט הנכסים המזהים |
| TRX | כ-7 מיליון דולר | מספרות מאומצות על ידי מנטרים מרובים |
| סך ההפסד של Bitget | כ-387.5 מיליון דולר | עודכן לאחר שניתבו Zcash ו-TRON |
הנכסים שנגנבו כללו XRP, ETH, USDT, ZEC, ATOM, USDC, BNB, AVAX, TRX, ALGO, TIA, ו-XAUt. ההערכה הראשונה בפומבי ב-24 בספטמבר הייתה 351.6 מיליון דולר. ההערכה הוגדלה לאחר שזוהו העברות נוספות של Zcash ו-TRON.
XRP יצר אתגר שיקום ספציפי כיוון שה- XRP לא ניתן להקפיא על ידי המנפיק שלה. לקראת ה-26 בספטמבר, כ-83 מיליון דולר מ-XRP הנגנב הועברו מארנקי ההחזקות של התוקף. כשנכסים יוצאים מכתובת החזקות ומגיעים לנתיבי המרה או חוצה שרשראות, החקירה חייבת לעקוב אחר הכספים והשירותים שמעביר אותם.
תבנית ההלבנה התבססה על המרת stablecoins במהירות ל-ETH, ואז עיבודים ההחלפה ל-BTC. החוקרים זיהו את THORChain כנתיב המרכזי ל-BTC, עם Chainflip, deBridge, SwapKit, ו-Wasabi CoinJoin שהופיעו גם הם בנתיב ההלבנה. ב-28 בספטמבר, ארנק שקשור להאקר החליף כ-2,390 ETH בשווי של כ-6.3 מיליון דולר תמורת 75.2 BTC דרך THORChain במנות של כ-100 ETH.
התגובה חשפה מתח במדיניות בין תשתית מבוזרת לבין מגבלת אירועים. THORChain דחה את בקשת Bitget לחסום את ההאקר, במתן ההבהרה ש”עצירה לא שווה להקפאה סלקטיבית של כספים מסוימים.” Chen השיבה כי “מבוזרות היא עיקרון עיצובי, לא מגן להקל על כספים גנובים.”
אותה שיחה ממחישה מדוע תיאום לפני האירוע חשוב. פרוטוקולים מבוזרים עשויים לא להיות בעלי יכולת גלובלית לזהות או להקפיא העברה בודדת בלי להשפיע על מסלול רחב יותר. בורסות מרכזיות, מנפיקי stablecoin, מפעלי גשרים, ומערכות כוונה-מבוססות משתמשות בכללים שונים להתערבות. בורסה שמתמהמהת להבין את הכללים לאחר פריצה יש לה פחות אופציות בשעות הראשונות של ההלבנה.
מה חושף פרצת ה-Bitget לגבי סיכוני צד שלישי ושכבת אישור?
הפרצה ב-Bitget מראה כי ביטחון החלפן תלוי בתוכנה של צד שלישי, פרטי זיהוי פנימיים, הצגת העסקאות, ומדיניות סיכון בדיוק כמו בשמירת מפתחות קריפטוגרפיים. Bitget, Bybit, DMM Bitcoin, ו-WazirX מגלים תבנית חוזרת: התוקפים פגעו בספק מורשה או בשכבת האישור כך שעסקה זדונית נראתה לגיטימית בתהליך החתימה או האישור.
| אירוע | תאריך | שכבת הזרימה שנפגעה | אובדן או היקף שהוערכו | מסר מפתח |
|---|---|---|---|---|
| Bitget | 24 בספטמבר 2026 | מוצר אבטחה צד שלישי ומערכת אחורית של הארנק | כ-387.5 מיליון דולר | פקודות משיכה מזויפות עקפו את בקרות הסיכון |
| Bybit | 21 בפברואר 2025 | מכונת הפיתוח של Safe{Wallet} וממשק החתימה | כ-1.46 מיליארד דולר | קוד זדוני שינה את סביבת אישור העסקאות |
| DMM Bitcoin | מאי 2024 | עובד ספק שירותי הארנק ותהליך החתימה | כ-305 עד 308 מיליון דולר | פגיעה במזמין אפשרה פעילות בלתי מורשית בארנק |
| WazirX | 18 ביולי 2024 | חוזה ארנק מרובה חתימות ותהליך שמירה | כ-235 מיליון דולר | החותמים אישרו עסקאות לאחר שינוי החוזה |
| Coinbase | הודעה במאי 2025 | סוכני תמיכה זרים ונתוני לקוחות | הערכת תיקון של 180-400 מיליון דולר | פגיעה בנתוני לקוחות עלולה ליצור נזק תפעולי גדול בלי גניבת מפתחות |
הכישלון המשותף אינו בפירוק הקריפטוגרפיה עצמה אלא באובדן ההקשר האמין סביב עסקה. חותם עשוי לראות בקשה תקפה, פורמט יעד מוכר וזרימת אישור נורמלית, בעוד שההוראה עצמה הוחלפה או הועלתה.
לבורסות זה דורש בקרות בשתי נקודות עצמאיות:
- בידוד ספק: מוצרי אבטחת צד שלישי אינם צריכים לגישה מיותרת ליצירת פקודות הארנק או פרטי זיהוי מועדפים.
- הפרדה בין תפקידים: פרטי זיהוי פנימיים צריכים להיות מוגדרים לתפקודים ספציפיים בלבד, להתחלף לאחר פעילות חשודה, ולא לאפשר אישור מראש של משיכות מרובות שרשראות ככלל.
- שיקוף עצמאי של העסקה: הממשק לאישור צריך לבנות את פרטי העסקה מתוך מקור עצמאי במקום לסמוך על אותו מערכת אחורית שיצרה את הבקשה.
- שונות במדיניות: משיכות גדולות צריכות לעבור דרך חוקים שנשמרים בנפרד מן המערכת הפנימית של הארנק.
- רישום בלתי משתנה: הלוגים צריכים להיות מוגנים מחוץ לסביבה הפגועה ולכלול יצירת הפקודה, שינויה, אישורה, חתימתה ושידורה.
- העברות “קנריות”: העברות ניסיוניות קטנות לא צריכות להיחשב בטוחות רק כי הן מתחת לסף כספי. מבחן חוזר, יעדים בלתי רגילים, התנהגות בין שרשאות ופרטי זיהוי חייבים להיות מקושרים.
- כיבוי חירום: החלפה חייבת להיות מסוגלת לעצור את החתימה ולבודד שירותי הארנק בלי להשבית מערכות מסחר והפקדה נוספות.
Bitget הודיעה כי היא בידדה שרתים אחראיים, ביטלה והנפיקה מחדש את פרטי הזיהוי הפנימיים, ושינתה את הגישה למערכות הרגישות. גם אמרה כי הפגיעות תוקנה. צעדים אלה מתייחסים להגבלה, אך נדרש בדיקה עמידה שתבדוק האם אותם נתוני עסקה עדיין יכולים להיות נשלטים לפני האישור.
שירותי בדיקות חוזה חכם וביטחון שרשראות בלוק של Soken הם רלוונטיים לגבול הפיקוח הזה שכן תשתית הארנק משולבת לעיתים בחוזים חכמים, שירותי חתימה, API אחורי, מערכות ניהול מפתחות וכלי צד שלישי. הערכה המתמקדת בקוד Solidity בלבד לא תבדוק האם שירות נפגע יכול לשנות את הנתונים שחושף החותם.
איך עשהו אמצעי ההתאוששות והאם ההאשמות בייחוס היו מועילות?
אמצעי ההתאוששות סיפקו שיקום מוגבל עד ל-29 בספטמבר 2026, בעוד שההאשמות נשארו probabilistic ולא רשמיות. Circle ו-Tether קפאו כ-339,100 דולר סך הכל, ו-NEAR Intents אמרו כי הפילטר שלהם דחה יותר מ-50 מיליון דולר בטרנספורים הקשורים ל-Bitget והקפיאו 503,000 דולר. לא אושר בליטו את שיקום הכספים שנגנבו ל-Bitget.
הצעדים שתוקפו הודלו הם:
| גורם או מנגנון | פעולה מדווחת | סכום |
|---|---|---|
| Circle ו-Tether | קפאו USDC ו-USDT | כ-339,100 דולר סך הכל |
| יתרות stablecoin | קפאו USDT 239,113.50 ו-USDC 99,989.91 | כלול ב-339,100 הדולר שהוקפאו |
| NEAR Intents | דחו נסיונות בטרנספורמי ל-Bitget | יותר מ-50 מיליון דולר |
| NEAR Intents | הקפיאו טרנספורמים ב-Bitget | 503,000 דולר |
| Bitget | הציעו בונוס להתערבות ושיקום | 5% להקפאה ועוד 5% לשיקום |
ההבדל בין זרימה הדוחה לכספים ששוקמו הוא קריטי. מערכת סינון יכולה למנוע נכסים מלהיכנס למסלול מסוים מבלי להחזיר את הכספים שנמצאים שליטה בידי התוקף. באופן דומה, הקפאות של המנפיק מכסות את יתרות ה-stablecoins שנבחרו, לא XRP, ETH, BTC או נכסים הנעים בתשתית פתוחה.
ההאשמה דורשת גם ניסוח זהיר. הערכות אנליטיות תיארו את ההתקפה כפוגעת ביותר ב-קשר לצפון קוריאה וזיהו חפיפות עם ארנקים ששמשו בפריצות ה-Bybit וה-AFX Bridge. הערכה אחרת תיארה ארגון דמוי TraderTraitor אך לא ייחסה סופית את אירוע ה-Bitget. עד ל-29 בספטמבר 2026, לא הייתה סוכנות ממשלתית שמיוחסת באופן רשמי להתקפה.
הדפוס הרחב הוא חמור. יחד עם Bitget, סך הגניבות בקריפטו שמיוחסות לצפון קוריאה בשנת 2026 עברו את ה-1 מיליארד דולר ב-50 אירועים ויותר. הערכת תעשייה אחת פ Tobacco:100% completo. זה מבדיל את 2026 כשנה השנייה בגודלה אחרי 2025, שהוערכה ב-1.68 מיליארד דולר.
המנכ”ל של Bitget אמר כי ההאקר כנראה קבוצה מצפון קוריאה. הצהרה זו משדרת אותות של סיכון תפעולי, ולא תחליף לייחוס רשמי. צוותי אבטחה צריכים להשתמש בחפיפות הארנקים ובתבניות ההלבנה כדי לנהל גילוי לצד שמירת אי-הוודאות בהצהרות ציבוריות ושלבים משפטיים.
Bitget גם אמרה כי 100% של כספי המשתמשים מכוסים על ידי קרן ההגנה של Bitget, שהחזיקה ב-5,500 BTC בשווי של כ-464 מיליון דולר בזמן זה. הבורסה התחייבה לשחזר את הקרן לפחות ל-300 מיליון דולר בתוך שבוע מהעתודות של יותר מ-1.4 מיליארד דולר. התחייבויות אלה משרתות את הביטחון של הלקוחות, אך לא נפטרות מצורך לתקן את ארכיטקטורת האישור שאפשרה לפקודות המשיכה לעבור.
מטבע BGB ירד בכ-3% עד ל-7% לאחר האירוע, ועמד על שפל כ-1.89 עד ל-1.93 דולר לפני שהתאושש ל-1.97 דולר. התגובה 시장ית משקפת גם סיכון אמון וגם את ההפסד הישיר בארנק.
התשובה של Bitget ניתנת למעקב יחד עם מחקר אירועים נרחב באמצעות מרכז המחקר הביטחוני של Soken, בעוד שארגונים שבודקים את ממשל הבורסה יכולים להשתמש בבדיקות אבטחה נושאיות ותמיכה באירועי חירום לבחון את גבולות ההזדהות, שלמות העסקה, ובקרות חירום.
מה על הבורסות לשנות אחרי פרצת ה-Bitget?
הבורסות צריכות להתייחס לפרצת ה-Bitget ככישלון באינטגריטי של האישור ולבדוק כל מערכת שמייצרת, משנה, מציגה, מאשרת, חותמת, או משדרת משיכה. שמירה על הארנקים הקפואים והמפתחות הפרטיים עדיין חיונית, אך הפרצה של Bitget מראה שגם סיכון בארנקים חמים וחמים-חמים תלוי בנתוני העסקה האמינים ובנתיבים עצמאיים לאישור.
תכנית טיפול לאחר האירוע צריכה להתקדם בסדר הבא:
- שיחזור נתיב הפקודה. מיפוי המסלול המלא מבקשת המשיכה עד לשידור, כולל מוצרי צד שלישי, חשבונות שירות, תורים, API, מערכות חתימה, ואיזון מחדש.
- בטול ההרשאות באופן כללי. Bitget ביטלה והנפיקה מחדש את ההרשאות הפנימיות. בורסות אחרות צריכות לזהות הרשאות נרשות, חשבונות שירות לא פעילים ופרטי זיהוי משותפים בין סביבות.
- הפרדה בין בניית העסקה לאישור העסקה. ממשק האישור צריך לאמת באופן עצמאי את יעד, נכס, כמות, שרשרת, nonce, וסיווג מדיניות.
- שמירת ראיות מחוץ לסביבת הייצור. מכיוון שהתוקף מחק עקבות של פקודות שהוזנו, הלוגים חייבים להיות משוכפלים לסביבה שלא ניתן למחוק בהן.
- בדיקת ספי סיכון מחדש. ההעברות של 0.184 ETH ו-193 TRX שעברו מתחת לספים, אך יש לשלב את הערך, המקור הבלתי שגרתי, הזמן, החזרה, התנהגות בין שרשאות והקשר הפרטי.
- בדיקת תהליך הכיבוי. Bitget בידדה שרתים, העבירה את הכספים שנותרו לאחסון קר, והפסיקה את החתימה. פעולות אלה צריכות להיות מתורגלות מראש ולא באירוע עצמו.
- הגדרת סנכרון חיצוני מראש. המנפיקים, הגשרים, מערכות הכוונה, ספקי הלוגיקה והמשטרה צריכים להיות חלק מצוותי שיקום.
- פתיחה מחדש בשלבים מבוקרים. פתיחה של נכס אחר נכס מאפשרת מעקב לוודא שכל נתיב ארנק תקין לפני שחרור רחב יותר.
עקרון בקרה פשוט הוא שאין מערכת אחורית אחת בלבד שיכולה ליצור בקשת משיכה, לתאר אותה למאשר, לספק את דרישת הסיכון, ולאפשר חתימה. עיקרון זה תקף בכל סוגי הארנקים, מערכות ההבטחה, ושירותי ההמשך.
הפרק של Bitget תומך בהבחנה רחבה יותר בין אבטחת שמירה ל-אבטחת אישור. אבטחת שמירה שואלת אם תוקף יכול להשיג מפתחות, ואבטחת אישור שואלת אם מערכת יכולה להיגרם לאשר עסקה שגויה באמצעות מפתחות לגיטימיים. בורסות שמודעות רק לסוג הראשון יכולות לדווח שמפתחות פרטיים נשמרים בטוחים בעוד שהשליטה על הכספים נפגעה.
המערכת של Bitget גם מייצגת את ההבדל בין שמירה על הכספים ל-“אישור” (authorization). העתקת הכספים תעודד הדרגתית ושקופה, אך תהליך אישור נקי יותר יאפשר בקרה נפרדת, מונעת הלבנות ומתן תוקף הממוקד על סמך תהליכים ותנאים.
ההצעה של Bitget לאפשרות תיקון ותיקון מצב נותנת מענה לדרישות כאלה וגם מחזקת את העתידיות של מערכות הביטחון המקיפות.
רפרוף לפעולות שיסייעו לבורסות לשפר את האבטחה בעקבות האירוע: מדריך שיקום ואבטחת סחר בורסות זמינות ומיועדות לסייע בבניית גבולות הזדהות, בדיקת שלמות עסקאות ובקרה על מצב חירום.
לקוח יקר,
למידע על שירותי בדיקת חוזים חכמים, ביקורות אבטחה וסקירות סיכונים, בקר ב-מרכז המחקר הביטחוני של Soken.
אם אתה מעוניין בייעוץ ייחודי לארגון שלך, פנה ל-שירותי אבטחה וחקירת אירועים.