btc→xmr 15.40xmr→btc 0.0642eth→xmr 4.65btc→usdt 8,157ltc→xmr 1.19best offer per pair · tick 60s
الرئيسية / المدونة / bitget-hack-387m-cross-chain

اختراق Bitget: كيف مرّت 387.5 مليون دولار عبر المبادلات العابرة للسلاسل — وماذا يعني ذلك إن كنت تبادل دون KYC

بقلم Milan Voss · نُشر · حُدّث · النص الأصلي بالإنجليزية

أهم النقاط

  • نقل المهاجمون نحو 387.5 مليون دولار من المحافظ الساخنة والدافئة لدى Bitget في 24 سبتمبر 2026، خلال نحو ثلاث ساعات وعبر عدة سلاسل كتل.
  • هم لم يسرقوا المفاتيح الخاصة. وجدت SlowMist وMandiant، وهما الشركتان اللتان استعانت بهما Bitget، أن المهاجمين دخلوا عبر منتجَي أمان من طرف ثالث — أحدهما عبر ثغرة zero-day، وأقدم نشاط خبيث في السجلات يعود إلى 31 أغسطس — ووصلوا إلى بيئة المحافظ الإنتاجية، واستخدموا أداة سحب مصمَّمة خصيصًا، فوقّعت عملية الموافقة الخاصة بالمنصة نفسها على التحويلات.
  • انتقلت الأموال عبر السلاسل. رفضت THORChain طلب Bitget حجب عناوين المهاجم؛ وحجب NEAR Intents أكثر من 50 مليون دولار من محاولات التحويل بطبقة الفحص SHIELD.
  • سمّى المحقق ZachXBT خمسة حسابات قال إنها تغسل الأموال — وارتبط أحدها أيضًا باختراق Kelp DAO بقيمة 292 مليون دولار في أبريل.
  • في 1 أكتوبر أسندت Chainalysis السرقة إلى جهات مرتبطة بكوريا الشمالية، كما كانت Bitget تشتبه منذ البداية. وبقدر ما استطعنا الوصول إليه، لم تنسبها أي حكومة رسميًا. وبحلول 2 أكتوبر لم يُجمَّد سوى نحو 1.1 مليون دولار — أقل من 0.3%.
  • لمن يبادلون دون KYC، الأثر العملي هو مزيد من الفحص: فمعظم منصات التبادل الفوري التي نتابعها تقيّم مخاطر العملات الواردة بعد إيداعك. فيما يلي كيف تبتعد عن العملات الملوّثة وماذا تفعل إن احتُجزت مبادلتك.

ما حدث في Bitget

Bitget منصة تبادل مركزية كبيرة تشترط KYC — وليست خدمة نراجعها. نغطي هذا الاختراق بسبب وجهة الأموال المسروقة لاحقًا: عبر البنية التحتية العابرة للسلاسل نفسها التي يستخدمها قراؤنا كل يوم.

التاريخ (UTC)الحدث
31 أغسطسأقدم نشاط خبيث وجدته SlowMist وMandiant في سجلات Bitget: ثغرة zero-day في خدمة على أحد منتجات الأمان من طرف ثالث (Cointelegraph).
24 سبتمبر، 18:31–21:23تستمر التحويلات غير المصرَّح بها نحو ثلاث ساعات — من 02:31 إلى 05:23 في 25 سبتمبر بتوقيت UTC+8، وهو المنطقة الزمنية في تقرير SlowMist. توقف Bitget السحوبات وتعلن تأثر 351.6 مليون دولار.
25 سبتمبرتعدّل Bitget الإجمالي إلى نحو 387.5 مليون دولار بعد احتساب تحويلات Zcash وTRON، وتطلق مكافأة للاسترداد ولوحة تتبّع مباشرة. ويقول ZachXBT إنه لا يخطط لمتابعة القضية.
26–28 سبتمبرترفض THORChain طلب Bitget عدم خدمة عناوين المهاجم؛ ويعلن NEAR Intents حجب أكثر من 50 مليون دولار من محاولات التحويل.
28 سبتمبرينشر ZachXBT خمسة حسابات قال إنها تغسل الأموال. وتعيد Bitget تشغيل سحوبات Bitcoin.
30 سبتمبرتستعيد Bitget سحوبات BTC وETH وUSDT وتنشر إثبات احتياطيات بنسبة 131% عبر 19 أصلًا. وتقول أيضًا إن صندوق الحماية عاد فوق 300 مليون دولار، بعد ترميمه من رأس مالها الخاص.
1 أكتوبرتنسب Chainalysis السرقة إلى جهات مرتبطة بكوريا الشمالية وتفيد بأن 387 مليون دولار غادرت Bitget في 23 تحويلًا خلال الساعات الثلاث الأولى.
2 أكتوبرتقول الرئيسة التنفيذية لـ Bitget لـ CNBC إن نحو 1.1 مليون دولار جُمّدت وإنها لا تتوقع استرداد الكثير. والمرحلة الأخيرة من استعادة السحوبات — بقية الرموز والعملات الورقية وP2P — مقرَّرة في 08:00 UTC.

شملت الأصول المتأثرة ETH وXRP وBNB وAVAX وUSDT وUSDC على Ethereum وXRP Ledger وArbitrum وAvalanche وOptimism وBNB Chain وBase، بحسب ما قالته الرئيسة التنفيذية Gracy Chen.

كيف دخل المهاجمون

لم يكن هذا اختراقًا بمفاتيح مسروقة. وفق رواية Bitget نفسها، التي نقلتها Fortune وBleepingComputer، ووفق نتائج الشركتين اللتين استعانت بهما، SlowMist وMandiant:

  1. استغلّ المهاجمون ثغرة zero-day في برنامج أمان من طرف ثالث تستخدمه المنصة. ويعود أقدم نشاط خبيث في السجلات إلى 31 أغسطس — أي قبل تحرك أي أموال بأكثر من ثلاثة أسابيع.
  2. وصلوا إلى منصة إدارة منتج أمان ثانٍ عبر انتحال هوية موظف داخلي، وحصلوا على بيانات اعتماد داخلية.
  3. وجدت Mandiant أنه في 24 سبتمبر كان لدى المهاجم وصول مميَّز إلى جهازَي الأمان كليهما، وعبر أحدهما انتقل إلى خادم مهام المحافظ الإنتاجي ونشر حزمًا خبيثة.
  4. بأداة سحب مصمَّمة خصيصًا زوّروا بيانات التحويل حتى تبدو عمليات السحب الاحتيالية مشروعة، ووقّعتها عملية الموافقة في Bitget. ورصدت SlowMist أيضًا محاولات للتلاعب بسجلات السحب وتشغيل عمليات سحب BTC إضافية (Odaily).
  5. جاءت التحويلات من المحافظ الساخنة والدافئة فقط. وتقول Bitget إن محافظها الباردة ومنتج Bitget Wallet المنفصل لم يتأثرا.

تقول Bitget إن الثغرة أُصلحت وإنه لم تقع تحويلات غير مصرَّح بها أخرى (The Block).

الدرس مزعج لكل خدمة تحتفظ بأموال العملاء: نظام الموافقات لا يقوى إلا بقدر البرنامج الذي يثق به. لم تُمسّ المفاتيح — بل العملية التي تقرّر متى تُستخدم.

من يقف وراءه؟

تقول Bitget إنها تشتبه في مهاجمين كوريين شماليين؛ وأشارت رئيستها التنفيذية إلى عناوين IP تطابق بنية VPN لدى جهة مرتبطة بكوريا الشمالية. ومنذ ذلك الحين مضت شركات التحليل أبعد: فقدّرت Elliptic الصلة بأنها مرجَّحة جدًا، مستندةً إلى تداخلات على السلسلة مع سرقات سابقة منسوبة إلى كوريا الشمالية، وفي 1 أكتوبر أسندت Chainalysis السرقة إلى جهات مرتبطة بكوريا الشمالية، قائلةً إنها ترفع مجموع ما سرقته الجهات المرتبطة بكوريا الشمالية في 2026 فوق مليار دولار. هذه تقديرات شركات خاصة. وبقدر ما استطعنا الوصول إليه، لم تنسب أي حكومة الهجوم رسميًا.

ما نُشر يخص غسل الأموال لا الاختراق نفسه. ففي 28 سبتمبر سمّى ZachXBT خمسة حسابات قال إنها تحرّك الأموال المسروقة نيابةً عن المهاجمين المفترضين، وطابق كلًّا منها بمعاملة. ويقول إنها طلبت مساعدة بشأن معاملات عالقة في قنوات Discord وTelegram العامة للخدمات التي استخدمتها. وأحدها — المعروف باسم «lolo» ويُشار إليه أيضًا بـ «Alias 4» — غسل كذلك أموالًا من اختراق Kelp DAO بقيمة 292 مليون دولار في أبريل. ويقول ZachXBT إنه رأى النمط نفسه بعد عدة اختراقات منسوبة إلى المجموعة المرتبطة بكوريا الشمالية المعروفة باسم TraderTraitor، ويعتزم نشر مزيد من البيانات.

وكما يلاحظ أحد التحليلات، فإن هذه الأدلة وحدها لا تثبت من نفّذ الاختراق.

أين ذهبت الأموال

قُسِّمت الأموال المسروقة بين سلاسل وخدمات. ويفيد ZachXBT وآخرون بحركتها عبر جسور عابرة للسلاسل وبروتوكولات مبادلة، منها THORChain، وإلى خلّاط البيتكوين Wasabi.

وقع نوعان من التجميد حتى الآن:

  • مصدرو العملات المستقرة جمّدوا نحو 318,000 دولار: Tether نحو 218,000 USDT وCircle نحو 100,000 USDC.
  • NEAR Intents جمّد نحو 503,000 دولار أثناء التنفيذ ورفض بقية أكثر من 50 مليون دولار علّمها.

وهذا أقل من 0.3% من الإجمالي.

تحديث 30 سبتمبر: يفيد ZachXBT بأن نحو 18,900 ZEC (قرابة 28.3 مليون دولار) من الأموال المسروقة جاءت من محفظة Bitget الساخنة على Zcash، وأن المهاجمين المشتبه بهم بدؤوا نقل نحو 2,700 ZEC إلى مجمّع Zcash المحمي Ironwood. وأفاد متتبّع السلاسل MistTrack في 1 أكتوبر بأن عناوين مرتبطة بالمهاجمين كانت لا تزال تحوّل DAI وتجسّرها إلى TRON.

تحديث 2 أكتوبر — أين ذهبت الأموال. تتبّعت شركة أمن السلاسل BlockSec الأموال باستخدام عناوين المهاجم التي نشرتها Bitget ولقطة بتاريخ 29 سبتمبر (BlockSec، كما نقلتها crypto.news):

  • أول 41 دقيقة: جرى تحويل نحو 75.5 مليون دولار من عملات مستقرة قابلة للتجميد (USDT وUSDC وUSDT0) إلى ETH وAVAX عبر Uniswap وUniswapX و1inch ومبادلة MetaMask المدمجة — قبل أن تعلن Bitget عن الاختراق.
  • عبر السلاسل: مرّت نحو 269 مليون دولار من القيمة العابرة عبر THORChain (7,804 معاملات) ونحو 37.3 مليون دولار عبر Chainflip؛ وشملت المسارات الأخرى USDT0/LayerZero وCCTP من Circle وAcross وStargate. الأرقام متداخلة: فالأموال نفسها قد تمرّ عبر عدة بروتوكولات.
  • ما زال بحوزة المهاجم: نحو 342 مليون دولار (88.3% من الإجمالي) في اليوم الخامس، نحو 83.7% منها في بيتكوين (قرابة 3,386 BTC). ودخلت نحو 3.9 مليون دولار في معاملات CoinJoin.
  • المجمَّد علنًا: نحو 840,000 دولار — 0.2%. عطّلت Tether وCircle نحو 340,000 دولار؛ وأوقف NEAR Intents نحو 503,000 دولار أثناء التنفيذ بينما مرّ نحو 166,000 (ويذكر إفصاحه هامش خطأ يصل إلى 10%).
  • رفضت THORChain طلب Bitget رفض عناوين المهاجم، قائلةً إن توقفاتها الطارئة تحمي البروتوكول وليست تجميدًا انتقائيًا.
  • تنبّه BlockSec إلى أن التداخلات مع هجمات سابقة منسوبة إلى كوريا الشمالية تشير إلى إعادة استخدام مجموعات غسل، لا إلى إثبات هوية المهاجم؛ ولم تنسب أي جهة إنفاذ قانون الاختراق.

لمن يقارنون الخدمات العابرة للسلاسل: تتيح Chainflip للوسطاء والفاحصين المدرجين في القائمة البيضاء رفض الإيداعات المُعلَّمة، ومع ذلك مرّ عبرها نحو 37 مليون دولار — الفحص يضيّق المسار ولا يغلقه. وقالت Gracy Chen إنها غير متفائلة كثيرًا بشأن الاسترداد: فبعد عبور الأموال بين السلاسل يصعب تجميدها.

تحديث 8 أكتوبر. تقول Chainalysis إن الموجة الأولى — 387 مليون دولار في 23 تحويلًا خلال ثلاث ساعات — توزعت على Ethereum (49.7%) وXRP Ledger (40.8%) وZcash (7.6%) وTron (1.8%)، وإن عشرات الملايين من الدولارات من XRP المسروقة أُدخلت في بروتوكولات سيولة عابرة للسلاسل وخرجت بيتكوين خلال نحو يوم ونصف (CoinsPress، ملخّصًا التقرير). وفي التغطية نفسها تتبّعت TRM Labs أموال BNB وTRX عبر THORChain، ومبالغ أصغر عبر Across وBridgers وChainflip وFixedFloat. FixedFloat إحدى الخدمات في كتالوجنا؛ ووقوعها على مسار غسل ليس حكمًا على سلوك الخدمة نفسها، ونذكر ذلك فقط ليرى القراء المسار. وبحسب الرئيسة التنفيذية لـ Bitget جُمّد الآن نحو 1.1 مليون دولار — أقل من 0.3%؛ والمجمَّد لا يعني المُعاد.

NEAR Intents مقابل THORChain: إجابتان عن السؤال نفسه

حوّل اختراق Bitget جدالًا قديمًا إلى اختبار حي. ماذا ينبغي أن يفعل بروتوكول عابر للسلاسل حين تصله أموال مسروقة؟

NEAR IntentsTHORChain
ماذا فعلعلّمت طبقة الفحص SHIELD لديه ورفضت أكثر من 50 مليون دولار من محاولات التحويل؛ وجمّد نحو 503,000 دولار أثناء التنفيذ؛ ومرّ نحو 166,000 دولاررفض طلب Bitget عدم خدمة عناوين المهاجم
موقفه المعلنسيحارب بنشاط غسل الأموال المخترَقة؛ وستُعاد الأموال المجمّدة عبر إجراء قانوني؛ وتنازل عن مكافأة Bitget 5% + 5%إنه «لامركزي وغير مقيَّد بإذن مثل Bitcoin وEthereum وBNB Chain» («decentralized and permissionless like Bitcoin, Ethereum, and BNB Chain»)
أين يقع الفحصعلى تدفقات عروض الأسعار المدمجة، قبل المبادلة؛ وتقول وثائقه إن التغطية قد تختلف بين التدفقاتليس على مستوى البروتوكول؛ وقد تفحص الواجهات المبنية فوقه
المصادرCointelegraph، وثائق NEAR IntentsCointelegraph Magazine

لاحظ ما حدث للأموال التي رفضها NEAR Intents: انتقلت إلى مزوّدين آخرين. الفحص عند باب واحد لا يوقف المال؛ إنه يغيّر الباب الذي يستخدمه.

سبق أن واجهت THORChain هذا الموقف. فقد استُخدمت لمبادلة حصة كبيرة من أموال اختراق Bybit بقيمة 1.46 مليار دولار في 2025. ويتجادل المحامون الآن في ما إذا كانت «اللامركزية» دفاعًا، وفي ما إذا كان حجب NEAR يُظهر أن نظامه يمكن حمله على الحجب في حالات أخرى أيضًا.

ما تُظهره بياناتنا

نضع وسمًا للفحص على كل خدمة في كتالوجنا: ما الذي يُفحص ومتى ومن يفحصه، مقتبسًا من شروط كل خدمة أو وثائقها. حتى 8 أكتوبر 2026:

  • البروتوكولات العابرة للسلاسل: تفحص Relay وNEAR Intents وGarden العناوين قبل بدء المبادلة؛ وتفحص deBridge البلد الذي تتصل منه. أما THORChain وMaya فلا تفحصان على مستوى البروتوكول. وفي Chainflip يمكن للوسطاء — والفاحصين المدرجين في القائمة البيضاء العاملين عبر أي وسيط — رفض الإيداعات المُعلَّمة.
  • منصات التبادل الفوري: من أصل 20 في كتالوجنا، تقيّم 11 مخاطر العملات الواردة بعد وصول إيداعك — وهي كل الثماني المدرجة في القائمة و3 من 12 لا تزال قيد الفحص. اثنتان تفحصان البلد الذي تتصل منه، وواحدة تفحص العناوين، ولخمس لم نجد في شروطها ذكرًا للفحص. وفي واحدة لم نتمكن من قراءة الشروط أصلًا.

بعبارة أخرى، «دون KYC» نادرًا ما تعني «دون فحوص». لقد انتقلت الفحوص: من هويتك إلى عملاتك. راجع الكتالوج (EN) — تعرض كل خدمة وسم الفحص الخاص بها، مع الاقتباس الكامل والمصدر في صفحة مراجعتها.

إن كنت تبادل دون KYC: كيف تتجنّب العملات الملوّثة

بعد اختراق بهذا الحجم تنتشر العملات المسروقة. معظمها لن يصل إليك أبدًا، لكن إليك كيف تضمن ذلك.

قبل المبادلة

  • اعرف مصدر عملاتك. إن أرسل إليك أحدهم أموالًا دون تاريخ واضح فلا تبادلها فورًا.
  • اقرأ وسم الفحص للخدمة. الخدمة التي تفحص قبل المبادلة ترفضك مبكرًا؛ والتي تفحص بعد إيداعك قد تحتجز عملاتك.
  • حدّد دائمًا عنوان استرداد حين تتيح الخدمة ذلك، كي تعود المبادلة المرفوضة إليك لا إلى طابور الدعم.
  • قارن المدفوعات الكبيرة الواردة بالقوائم العامة. نشرت Bitget لوحة وواجهة API لعناوين المهاجم؛ وتسرد منشورات ZachXBT تجزئات المعاملات.

إن احتُجزت مبادلتك

  1. لا ترسل مزيدًا من الأموال لـ«فكّ» الاحتجاز.
  2. اسأل الدعم كتابةً أي بند من شروطه يستند إليه.
  3. احتفظ بمعرّف الطلب وتجزئتَي معاملتَي الإيداع والدفع ولقطات عرض السعر.
  4. اقرأ ما تقوله شروط الخدمة نفسها عن الاحتجاز والاسترداد — نقتبسها مع أرقام البنود في دليل الأموال المجمّدة (EN).
  5. إن لم ترغب في نشر أدلتك فبوسعك لاحقًا إثبات أنها كانت لديك اليوم: أرسل تجزئتها sha256 فقط في نموذج التعليق على صفحة مراجعة الخدمة — ونختمها زمنيًا في Bitcoin.

هل سيستعيد مستخدمو Bitget أموالهم؟

تقول Bitget إن أرصدة المستخدمين لم تتأثر وإن صندوق حماية المستخدمين لديها يغطي الخسارة. كان الصندوق يضم نحو 465 مليون دولار عند الإعلان عن الحادثة. وانخفض إلى ما دون 200 مليون دولار، وفق حساب Bloomberg من العناوين المنشورة للصندوق، وتقول Bitget إنها أعادته منذ ذلك الحين إلى أكثر من 300 مليون دولار (نحو 309 ملايين) من رأس مالها الخاص. والصندوق منفصل عن الاحتياطيات التي تقف خلف أرصدة العملاء، وتذكر Bitget أن نسبتها 131%؛ ويمكن للمستخدمين التحقق من أرصدتهم عبر أداتها القائمة على شجرة ميركل. استُعيدت السحوبات على مراحل منذ 28 سبتمبر. وكانت المرحلة الأخيرة — بقية الرموز والعملات الورقية وP2P — مقرَّرة في 2 أكتوبر، ولم نعثر على تأكيد من Bitget نفسها بأنها اكتملت، فراجع صفحة حالتها.

استرداد الأموال المسروقة نفسها أمر آخر. تدفع مكافأة الاسترداد لدى Bitget 5% للمساعدة في التجميد و5% أخرى للاسترداد. جُمّد حتى الآن نحو 1.1 مليون دولار، وقالت الرئيسة التنفيذية لـ Bitget لـ CNBC في 2 أكتوبر إنها لا تتوقع استرداد الكثير.

أسئلة شائعة

كم سُرق في اختراق Bitget؟ نحو 387.5 مليون دولار. أبلغت Bitget أولًا عن 351.6 مليون دولار في 24 سبتمبر 2026، ثم رفعت الرقم بعد احتساب تحويلات Zcash وTRON التي فاتتها؛ وتقول إن الزيادة تعكس حصرًا أشمل لا سرقة ثانية.

هل ضاعت أموال مستخدمي Bitget؟ تقول Bitget إن أرصدة المستخدمين لم تتأثر وإن صندوق حماية المستخدمين يغطي الخسارة. كان الصندوق يضم نحو 465 مليون دولار عند الإعلان عن الحادثة، وانخفض إلى ما دون 200 مليون وفق حساب Bloomberg، ثم أُعيد إلى أكثر من 300 مليون من رأس مال Bitget الخاص. استُعيدت السحوبات على مراحل منذ 28 سبتمبر؛ وكانت المرحلة الأخيرة مقرَّرة في 2 أكتوبر.

هل كانت كوريا الشمالية وراء اختراق Bitget؟ تشتبه Bitget في مهاجمين كوريين شماليين، وتتفق معها الآن شركات التحليل: تصف Elliptic الصلة بأنها مرجَّحة جدًا، وأسندت Chainalysis في تقرير 1 أكتوبر السرقة إلى جهات مرتبطة بكوريا الشمالية. وبقدر ما استطعنا الوصول إليه، لم تصدر أي حكومة نسبةً رسمية. أما الأدلة التي نشرها ZachXBT فتخص من يغسلون الأموال، لا من نفّذوا الاختراق.

هل استُرد شيء من الأموال المسروقة؟ القليل جدًا. قالت الرئيسة التنفيذية لـ Bitget في 2 أكتوبر إن نحو 1.1 مليون دولار جُمّدت — أي أقل من 0.3% من الإجمالي — وإن الأموال المجمّدة لم تُعَد بالضرورة إلى المنصة. وقالت إنها لا تتوقع استرداد الكثير.

لماذا حجب NEAR Intents الأموال بينما لم تفعل THORChain؟ يشغّل NEAR Intents طبقة فحص تُسمى SHIELD على تدفقات عروض الأسعار، ورفض أكثر من 50 مليون دولار من محاولات التحويل. وتقول THORChain إنها لامركزية وغير مقيَّدة بإذن ولا ترفض المعاملات انتقائيًا.

هل يمكن أن أتلقى عملات Bitget المسروقة في مبادلة دون KYC؟ هذا ممكن إن بادلت مع من تلقّاها. تُقيِّم معظم منصات التبادل الفوري التي نتابعها مخاطر العملات الواردة بعد إيداعك، فقد تؤدي الأموال الملوّثة إلى احتجاز أو إلى طلب معلومات عن مصدر الأموال.

ماذا أفعل إن احتُجزت مبادلتي بعد اختراق كبير؟ لا ترسل مزيدًا من الأموال لفكّ الاحتجاز. اسأل الدعم كتابةً أي بند من شروطه يستند إليه، واحتفظ بمعرّف الطلب وتجزئات المعاملات، واقرأ ما تقوله شروط الخدمة نفسها عن الاحتجاز والاسترداد.

المصادر

يُحدَّث هذا المقال مع استمرار التحقيق؛ آخر تحديث 8 أكتوبر 2026. لا نراجع Bitget، ولا تربطنا علاقة تجارية بها ولا بـ THORChain ولا بـ NEAR Intents.