كشفت منصة تداول العملات المشفرة Bitget عن تفاصيل جديدة حول واحدة من أكبر حوادث سرقة الأصول الرقمية خلال عام 2026، مؤكدة أن المهاجم الذي استولى على نحو 388 مليون دولار نجح في اختراق أنظمتها عبر استغلال ثغرة أمنية في منتج حماية تابع لجهة خارجية كانت المنصة تستخدمه ضمن بنيتها الأمنية. وأوضحت الشركة أن الحادث لم يكن نتيجة تسريب للمفاتيح الخاصة أو اختراق مباشر للمحافظ الباردة، بل جاء نتيجة استغلال ثغرة مكنت المهاجم من الحصول على بيانات اعتماد داخلية عالية الصلاحية واستخدامها لتنفيذ أوامر سحب احتيالية من البنية التحتية للمحافظ الرقمية.
وتسلط الحادثة الضوء على تحدٍ متزايد في قطاع العملات المشفرة يتمثل في المخاطر المرتبطة بسلسلة التوريد الأمنية، حيث قد تتحول منتجات الحماية التابعة لجهات خارجية إلى نقطة ضعف خطيرة تسمح للمهاجمين بتجاوز طبقات الدفاع التقليدية والوصول إلى الأنظمة الحساسة.
كيف بدأ الهجوم على Bitget؟
بحسب ما أعلنته Bitget، استغل المهاجم ثغرة أمنية في أحد المنتجات الأمنية المستخدمة داخل المؤسسة للحصول على بيانات اعتماد داخلية تمنحه مستويات وصول مرتفعة. وبعد ذلك استخدم هذه الصلاحيات في 24 سبتمبر 2026 لإرسال أوامر سحب مزورة إلى نظام إدارة المحافظ التابع للمنصة.
وأوضحت الرئيسة التنفيذية للمنصة أن الثغرة منحت المهاجم إمكانية الوصول إلى نظام إداري داخلي، ومن خلاله تمكن من حقن أوامر سحب خبيثة داخل خدمات البنية الخلفية المسؤولة عن المحافظ الرقمية، لتُعامل هذه الأوامر على أنها عمليات شرعية ومعتمدة.
وتعتمد منصات تداول العملات الرقمية عادة على مزيج من المحافظ الباردة والساخنة والدافئة. وتُحفظ غالبية أموال العملاء في محافظ باردة غير متصلة بالإنترنت، بينما تستخدم المحافظ الساخنة والدافئة لمعالجة عمليات السحب اليومية. ووفقًا للشركة، فإن الأموال المسروقة جاءت من المحافظ الساخنة والدافئة فقط، في حين بقيت المحافظ الباردة بمنأى عن الاختراق.
اختبار أنظمة الحماية قبل تنفيذ السرقة الكبرى
أظهرت التحقيقات أن المهاجم لم يبدأ مباشرة بتنفيذ التحويلات الضخمة، بل أجرى أولًا عمليتي تحويل صغيرتين في الساعة 18:31 بالتوقيت العالمي يوم 24 سبتمبر بهدف اختبار ضوابط الحماية والإنذار. وبسبب بقاء تلك العمليات دون العتبات المحددة لأنظمة التحكم بالمخاطر، لم تُطلق أي تنبيهات أمنية.
وبعد نحو ثلاثين دقيقة فقط بدأت التحويلات الكبرى، حيث نجح المهاجم في تجاوز آليات الرقابة وتنفيذ عمليات السحب الاحتيالية من خلال الأوامر المزورة التي بدت لأنظمة المنصة وكأنها أوامر إدارية طبيعية وصادرة عن مستخدم يمتلك صلاحيات مشروعة.
وأشارت إلى أن المهاجم استخدم بيانات اعتماد صحيحة ونجح في إخفاء نشاطه داخل العمليات الإدارية الروتينية، كما عمل على إزالة آثار تحركاته خلال تنفيذ الهجوم.
ومن اللافت أن التحقيقات الأولية لم تكشف عن أي اختراق للمفاتيح الخاصة المستخدمة لتوقيع المعاملات، وهو ما تعتبره الشركة دليلًا على أن الهجوم استهدف بيئة الإدارة والتشغيل بدلاً من البنية التشفيرية الأساسية للمحافظ الرقمية.
ثغرة صفرية ومخاوف من هجمات سلسلة التوريد
بحسب التصريحات الرسمية، تعتقد Bitget أن الثغرة المستخدمة كانت من نوع “اليوم الصفري” أو Zero-Day، وهو المصطلح الذي يطلق على الثغرات التي تُستغل قبل أن تتمكن الشركة المطورة من إصدار تصحيح أمني لمعالجتها. إلا أن المنصة لم تكشف بعد عن اسم المنتج الأمني المتأثر أو الشركة المطورة له.
وأكدت الشركة أنها أخطرت الجهة المصنعة للمنتج، وعزلت الأنظمة المتأثرة، وألغت بيانات الاعتماد الداخلية السابقة وأعادت إصدارها، كما عطلت الوظائف المتأثرة مؤقتًا لحين الانتهاء من معالجة الثغرة. وحتى الآن لم توضح الشركة ما إذا كان المورد قد أصدر تصحيحًا أمنيًا نهائيًا أم لا.
وتحظى القضية باهتمام واسع داخل مجتمع الأمن السيبراني، خاصة أن شركتي Mandiant وSlowMist تشاركان في دعم التحقيقات الجارية، بينما تعهدت Bitget بنشر تقرير فني شامل بشأن الحادث خلال الأيام المقبلة.
شبهات حول تورط قراصنة كوريا الشمالية
كانت Bitget قد ألمحت في وقت سابق إلى احتمال وقوف جهات قرصنة مرتبطة بكوريا الشمالية خلف العملية، وهو التقييم الذي لا يزال قائمًا وفق تصريحات الإدارة التنفيذية. غير أن الشركة فضلت عدم تسمية المجموعة المشتبه بها حتى صدور التقرير النهائي للتحقيقات.
وفي السياق نفسه، أشارت شركة تحليلات البلوك تشين TRM Labs إلى وجود تداخلات بين الأموال المسروقة ومحافظ رقمية استُخدمت سابقًا في عمليات غسل أموال مرتبطة بسرقات نُسبت إلى جهات كورية شمالية. كما أوضحت التحقيقات أن هذه المؤشرات تقود إلى مجموعة تعرف باسم TraderTraitor، إلا أن الشركة لم تصدر إسنادًا نهائيًا للهجوم في هذه المرحلة.
وعقب الحادث مباشرة، شددت Bitget إجراءاتها الأمنية عبر فرض قيود إضافية على الوصول الداخلي، وإضافة مستويات تحقق مستقلة لعمليات السحب، وتعزيز آليات مراقبة السلوكيات غير المعتادة داخل الأنظمة. كما أعلنت الشركة أنها ستعيد تقييم آليات اعتماد ونشر المنتجات الأمنية التابعة لجهات خارجية ضمن بنيتها التشغيلية.
وأكدت المنصة أن أرصدة العملاء لم تتأثر بشكل مباشر بالحادث، وأن الخسائر سيتم تعويضها عبر صندوق الحماية التابع للشركة والمخصص للتعامل مع الحوادث الأمنية الكبرى. كما أعيد فتح عمليات سحب عملة بيتكوين، على أن تُستأنف عمليات سحب الأصول الأخرى تدريجيًا حتى الثاني من أكتوبر 2026.
وفي إطار جهود التتبع والاسترداد، نشرت Bitget عناوين المحافظ الرئيسية التي استقبلت الأموال المسروقة، وطلبت من منصات التداول ومزودي خدمات الحفظ والإصدار والجسور العابرة للشبكات مراقبة تلك العناوين والإبلاغ عن أي تحركات مرتبطة بها. كما حذرت TRM Labs من الاكتفاء بفحص التحويلات المباشرة فقط، مشيرة إلى أن الأموال المسروقة بدأت بالفعل بالانتقال عبر الجسور وخدمات المبادلة متعددة الشبكات، وهو ما يزيد تعقيد عمليات التعقب والاسترداد.




























