تعرضت منصة بيتغيت للعملات المشفرة لهجوم إلكتروني أدى إلى تحويل أصول رقمية بقيمة نحو 387.5 مليون دولار إلى عناوين يسيطر عليها المهاجمون، في حادث وصفته شركة الاستخبارات الأمنية تي آر إم لابس بأنه أكبر سرقة للعملات المشفرة من حيث القيمة خلال هذا العام حتى الآن.
استغلال نظام خلفي لإدارة المحافظ
رفعت بيتغيت تقديرها الأولي للخسائر من 351.6 مليون دولار إلى 387.5 مليون دولار، بعد احتساب أصول إضافية على شبكتي زد كاش وترون. ورصدت أنظمة المنصة تحويلات غير مصرح بها من بعض محافظها عند الساعة 18:31 بالتوقيت العالمي يوم 24 سبتمبر/أيلول، لتفعّل إجراءات الاستجابة الطارئة وتوقف عمليات السحب مؤقتًا.
وقالت الرئيسة التنفيذية للمنصة غرايسي تشين إن الهجوم لم يعتمد على سرقة المفاتيح الخاصة للمحافظ، بل استهدف نظامًا خلفيًا مرتبطًا بالبنية التحتية للمحافظ. وتمكن المهاجمون من التلاعب ببيانات المعاملات التي تصل إلى نظام التفويض، بحيث ظهرت التحويلات الخبيثة كأنها عمليات مشروعة ومرت عبر آلية الموافقة.
وأوضحت الشركة أن الأموال المتأثرة كانت موزعة على طبقات من المحافظ الساخنة والدافئة المستخدمة في معالجة العمليات، بينما بقيت المحافظ الباردة، التي تحتفظ بالجزء الأكبر من الأصول بعيدًا عن الاتصال المباشر بالإنترنت، آمنة. وأضافت في تحديث لاحق أن فريقها حدد مسار الهجوم والثغرة المستغلة وعالج الخلل، بالتوازي مع تحقيق مستقل تجريه شركتا مانديانت وسلو ميست.
تحركات عبر شبكات وأصول متعددة
شملت الأصول المتأثرة إكس آر بي (XRP)، وإيثيريوم (ETH)، وتيثر (USDT)، وزي إي سي (ZEC)، ويو إس دي سي (USDC)، ويو إس دي تي زيرو (USDT0)، وإكس إيه يو تي (XAUt)، وبي إن بي (BNB)، وأفاكس (AVAX)، وترون (TRX). وانتقلت الأموال عبر عدة شبكات، من بينها إيثيريوم وشبكات متوافقة معها، وإكس آر بي ليدجر، وزد كاش، وترون.
وأظهرت تحليلات تي آر إم لابس تقسيم جزء كبير من الأموال على عناوين جديدة خلال فترة قصيرة، فيما تحركت أجزاء أخرى عبر منصات وبروتوكولات مختلفة في محاولة لتعقيد تتبعها واستعادتها. كما رصدت الشركة تحويل بعض الأصول إلى عملات أخرى، بينها أموال انتقلت نحو شبكة بيتكوين عبر خدمات تبادل بين الشبكات.
وقالت تشين إن المؤشرات الأولية، ومنها أنماط عناوين الإنترنت وحركة الأموال على السلسلة، تجعل تورط مهاجمين مرتبطين بكوريا الشمالية احتمالًا قويًا. وأشارت تي آر إم لابس إلى روابط مع أنماط ظهرت في سرقات سابقة نُسبت إلى جهات كورية شمالية، من دون اعتبار هذا الإسناد نهائيًا.
صندوق الحماية وخطة استئناف السحب
أكدت بيتغيت أن أرصدة المستخدمين لم تتأثر، وأن المحافظ الباردة ومنتج بيتغيت وولت، وهو محفظة ذاتية الحفظ تعمل على بنية تحتية منفصلة، لم يتأثرا بالحادث. وقالت إن قيمة الخسارة تقع ضمن تغطية صندوق حماية المستخدمين، الذي تجاوزت قيمته 464 مليون دولار وقت وقوع الهجوم.
وأوضحت الشركة أن تعليق عمليات السحب كان إجراءً احترازيًا لإجراء مراجعة أمنية شاملة، فيما استمرت عمليات التداول والإيداع. كما حددت العناوين المرتبطة بالأموال المسروقة، وأبلغت جهات إنفاذ القانون وشركات متخصصة في أمن سلاسل الكتل، واستعانت بمانديانت وسلو ميست للتحقيق وتتبع حركة الأصول.
وأطلقت بيتغيت برنامج مكافآت يمنح ما يعادل 5% من الأموال التي ينجح أي طرف في تجميدها أو استعادتها وفقًا لشروط البرنامج، وقالت إن بعض الأصول المتأثرة جرى تجميدها بالتعاون مع منصات وشركات ومشروعات في قطاع العملات المشفرة.
وبدأت المنصة استعادة عمليات السحب تدريجيًا، إذ استأنفت سحب بيتكوين في 28 سبتمبر/أيلول، على أن تتبعه إيثيريوم في 29 سبتمبر/أيلول، وتيثر في 30 سبتمبر/أيلول، ثم بقية الأصول والعملات الورقية وعمليات التداول من شخص إلى شخص في 2 أكتوبر/تشرين الأول، بعد استكمال اختبارات الأمان لكل مرحلة.