Bitget: ثغرة صفرية لطرف ثالث تتسبب بسرقة 387.5 مليون دولار

مقدمة تحليلية
أكدت منصة تداول العملات المشفرة Bitget، في الأول من أكتوبر 2026، سرقة 387.5 مليون دولار من محافظها الساخنة والدافئة. جاء هذا التأكيد بعد أسبوع من الكشف الأولي في 24 سبتمبر 2026 عن عمليات نقل غير مصرح بها، مما دفع المنصة إلى تعليق جميع عمليات السحب مؤقتاً. التحقيقات المستمرة من شركتي SlowMist وMandiant كشفت أن الهجوم استغل ثغرة يوم-صفر (zero-day flaw) في منتجات أمنية تابعة لجهات خارجية. تم تجميد ما يقارب 1.1 مليون دولار من الأصول المشفرة بواسطة Circle وTether وNEAR Intents، لكن الحجم الكلي للخسائر يشير إلى اختراق أمني عميق، لا يقتصر على نقطة ضعف بسيطة بل يمتد إلى قلب البنية التحتية الأمنية الخارجية للمنصة.
التحليل التقني
بدأت الأنشطة الخبيثة المرتبطة بالهجوم في 31 أغسطس 2026. وفقاً لتقرير SlowMist، تأثرت خدمة تعمل على إحدى عقد «المنتج أ» بثغرة يوم-صفر. استغل المهاجم هذه الثغرة لتشغيل نص برمجي مخفي ضمن عملية الخدمة، وقام بتنفيذ أمر لقراءة متغير البيئة الذي يحتوي على كلمة مرور قاعدة البيانات، ثم اتصل بقاعدة البيانات. لوحظ نشاط مماثل للنص البرمجي المخفي على عقدتين أخريين في 23 سبتمبر و25 سبتمبر 2026، مما يدل على أن بيئات الخدمة المتأثرة كانت قد تعرضت للاختراق قبل تحويل الأصول.
في 25 سبتمبر 2026، تمكن المهاجم من الوصول إلى منصة إدارة «المنتج ب» باستخدام هوية موظف داخلي. قام بتنفيذ ثلاث محاولات متتالية لحقن أوامر النظام في معلمات مهام المنتج لكتابة ملفات خبيثة. بعد ذلك، أرسل المهاجم رمزاً برمجياً عبر نقطة نهاية تنفيذ الويب بالمنصة، محاولاً تعديل تكوين الخادم، وكتابة ملف ترحيل للاتصال، وتحميل وتجميع ملفات برامج خبيثة على دفعات. أكد تحقيق Mandiant أن المهاجمين حصلوا على وصول غير مصرح به إلى أجهزة الأمن التابعة لجهات خارجية (أي A وB)، ثم استغلوا هذا الوصول للانتقال بشكل جانبي إلى بيئة محفظة Bitget.
- تم نشر web shell على جهاز الأمن B وإنشاء اتصال C2.
- باستخدام الوصول المستمر على جهاز الأمن B، انتقل المهاجم إلى خادم مهام محفظة Bitget وقام بنشر حزم خبيثة.
- البرنامج المخصص المستخدم لسحب الأصول بدأ بالعمل وتنفيذ سرقة العملات المشفرة في تمام الساعة 01:49 صباحاً بتوقيت غرينتش في 25 سبتمبر 2026.
أثر الحادث على 11 سلسلة كتل: Ethereum، XRP Ledger، Zcash، TRON، Arbitrum، Optimism، Base، BNB Smart Chain، Avalanche، Algorand، وCelestia. شملت الأصول المتأثرة XRP، ETH، USDT، ZEC، ATOM، USDC، USD0، XAUt، BNB، AVAX، TRX، ALGO، وTIA. تشير أنماط سلوك IP والتحليل على السلسلة إلى أن الهجوم نفذته جهات تهديد كورية شمالية، مع كشف Elliptic وTRM Labs عن تداخل في المحافظ المستخدمة لغسل عائدات غير مشروعة من اختراقات سابقة.
السياق وتأثير السوق
تضع حادثة Bitget الأخيرة، التي بلغت خسائرها 387.5 مليون دولار، منصات تداول العملات المشفرة أمام تساؤلات جدية حول مدى اعتمادها على حلول أمنية خارجية. بينما تستثمر المنصات الكبرى مثل Coinbase وBinance بشكل مكثف في فرق أمنية داخلية وتطوير أنظمة حماية خاصة، أظهرت Bitget نقطة ضعف حرجة في نموذج الاعتماد على طرف ثالث. هذا التباين يعري أن معايير الأمن ليست متكافئة عبر الصناعة، وأن الاستثمار في الأمن السيبراني يجب أن يتجاوز مجرد دمج حلول جاهزة من شركات خارجية.
قبل هذا الاختراق، كان الاعتقاد السائد أن المنصات الكبيرة، حتى مع اعتمادها على أطراف ثالثة، تتبع بروتوكولات تدقيق صارمة. لكن الكشف عن استغلال ثغرة يوم-صفر في منتجات أمنية، والتي سمحت للمهاجمين بالحصول على بيانات اعتماد داخلية عالية المستوى وتجاوز ضوابط المخاطر الحالية لإصدار أوامر سحب احتيالية، يغير هذا المنظور. الخاسرون المباشرون هم مستخدمو Bitget والمساهمون فيها. أما على نطاق أوسع، فإن الحادث يقوض الثقة في قطاع العملات المشفرة برمته، ويزيد من الضغط التنظيمي الذي يطالب بمعايير أمنية أكثر صرامة وشفافية أكبر حول البنية التحتية الدفاعية.
رؤية Glitch4Techs
الوضع الراهن يؤكد أن Bitget أظهرت قصوراً فادحاً في تقييم المخاطر المرتبطة بمنتجات الأطراف الثالثة. الاعتماد على حلول أمنية خارجية يجب أن يُعامل كأحد أكبر نقاط الضعف المحتملة، لا حصناً منيعاً. إن اختراق المنصة عبر
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.
مقالات قد تهمك

كوريا الشمالية مشتبه بها في اختراق Bitget وسرقة 387 مليون دولار

هجمات "المفتاح العزم" ونقاط ضعف المحافظ الباردة تهدد الأصول المشفرة

Bitget تخسر 351 مليون دولار: قراصنة كوريا الشمالية يستهدفون المحافظ الساخنة
