مهاجم پشت نقض امنیتی عظیم Bitget شروع به جابجایی پول از طریق Binance کرده است و ۱.۲۳ میلیون دلار از این صرافی برداشت کرده و آن را به کیف پولی مرتبط با هک هدایت کرده است. این تراکنش مرحله جدیدی را در یکی از بزرگترین سرقتهای ارز دیجیتال سال ۲۰۲۶ رقم میزند و اکنون کارآگاهان در تلاشند تا وجوه را در شبکههای بلاکچین متعدد ردیابی کنند.
جزئیات اولیه هک
اولین نقض امنیتی که در تاریخ ۲۴ سپتامبر ساعت ۱۸:۳۱ UTC شناسایی شد، منجر به انتقالهای غیرمجاز به ارزش ۳۸۷.۵ میلیون دلار از کیف پولهای داغ و گرم Bitget شد.
در ۲۵ سپتامبر، تنها یک روز پس از سرقت اولیه، تحلیلهای آنچین پنج برداشت جداگانه از کیف پولهای داغ Binance را آشکار کرد. این برداشتها شامل حدود ۸۸.۳۵ ETH، ۸۹.۳۶ ETH، ۷۹.۹۳ ETH و تقریباً ۵۴۵ هزار دلار USDT بود.
تا ۲۶ سپتامبر، مجموعاً ۴۵۷.۹ ETH به کیف پولی که گمان میرود تحت کنترل مهاجم باشد، منتقل شده بود. آخرین برداشت ۱.۲۳ میلیون دلاری نیز از همین الگو پیروی میکند: برداشت وجوه از یک صرافی بزرگ و سپس تجمیع آنها در کیف پولی خارج از دسترس قابلیت مسدودسازی هر پلتفرم واحد.
ردیابی وجوه سرقت شده
شرکتهای تحلیل بلاکچین، از جمله Bitquery، وجوه سرقت شده را در شبکههای Ethereum، BNB Chain و TRON ردیابی کردهاند. Bitget و Binance تأیید کردهاند که در ردیابی وجوه سرقت شده با یکدیگر همکاری میکنند. همچنین به نهادهای اجرای قانون اطلاعرسانی شده و شرکتهای امنیت سایبری Mandiant و SlowMist در حال کمک به تحقیقات هستند.
روش حمله پیچیده
این حمله به طور غیرمعمولی پیچیده بود. به جای سرقت کلیدهای خصوصی یا نفوذ به ذخیرهسازی سرد، مهاجم سیستم پشتیبان Bitget را به گونهای به خطر انداخت که توانست دادههای تراکنش را جعل کند و سیستم را فریب دهد تا انتقالهایی را که در ظاهر قانونی بودند، اما در واقع وجوه را به سمت مهاجم هدایت میکردند، تأیید کند.
برآوردهای اولیه خسارت، زیان را ۳۵۱.۶ میلیون دلار تخمین زده بود، اما این رقم بعداً به ۳۸۷.۵ میلیون دلار افزایش یافت، زیرا کارآگاهان انتقالهای غیرمجاز بیشتری را شناسایی کردند. Bitget مدت کوتاهی پس از شناسایی نقض امنیتی، برداشتها را متوقف کرد و متعهد شد که زیان مشتریان را از طریق صندوق حفاظت از کاربر خود که بیش از ۴۶۴ میلیون دلار دارایی دارد، جبران کند.
گمانهزنیها درباره عاملان حمله
الگوهای آدرس IP شناسایی شده در طول تحقیقات، برخی تحلیلگران را به این گمان سوق داده است که عوامل مرتبط با کره شمالی ممکن است پشت این نقض امنیتی باشند. این نسبتدهی هنوز توسط مقامات تأیید نشده است، اما با الگوی مستند شدهای مطابقت دارد. گروههای هکری کره شمالی، به ویژه گروه Lazarus، در سالهای اخیر به سرقت میلیاردها دلار ارز دیجیتال مرتبط بودهاند و اغلب از تکنیکهای مشابه پیچیده پولشویی چند زنجیرهای استفاده میکنند.



