رحلة غسل الأموال بعد اختراق منصة Bitget
شهدت الأيام الماضية تطورات مثيرة في قضية اختراق منصة Bitget، حيث كشفت التقارير الأمنية عن تحويل الجزء الأكبر من الأموال المسروقة، والبالغة 387.5 مليون دولار، إلى عملة بيتكوين (Bitcoin). وبالرغم من مرور عدة أيام على الحادثة التي وقعت في 24 سبتمبر، إلا أن الجهات الأمنية لم تنجح سوى في تجميد نحو 840 ألف دولار فقط، وهو ما يمثل نسبة ضئيلة جداً لا تتجاوز 0.2% من إجمالي المبالغ المفقودة.
كيف نفذ القراصنة عملية السطو الكبرى؟
بدأت عملية الاختراق التي استهدفت منصة Bitget من خلال تحويلات غير مصرح بها من المحافظ الساخنة والدافئة التابعة للمنصة. ووفقاً لتحقيقات أجرتها شركة BlockSec الأمنية، فقد بدأ المهاجمون بإجراء عمليات اختبار بمبالغ صغيرة قبل البدء في سحب مبالغ ضخمة. وقد رصد نظام المطابقة في المنصة وجود فجوة في الأرصدة بعد دقائق من بدء الهجوم، مما دفعها لتعليق عمليات السحب العادية للمستخدمين فوراً.
ثغرة أمنية في برامج خارجية
أكدت إدارة منصة Bitget أن الاختراق لم ينتج عن تسريب للمفاتيح الخاصة، بل استغل المهاجمون ثغرة أمنية في منتج أمني تابع لجهة خارجية. مكنت هذه الثغرة القراصنة من الحصول على صلاحيات داخلية رفيعة المستوى، مما سمح لهم بإرسال أوامر سحب مزورة مباشرة إلى نظام المحافظ. وقد أكدت شركات أمنية مستقلة مثل شركة Mandiant وشركة SlowMist أن المحافظ الباردة للمنصة ظلت آمنة ولم تتأثر بالهجوم.
مسار الأموال: لماذا فشلت محاولات التجميد؟
اتبع القراصنة استراتيجية ذكية لتهريب الأموال قبل أن تتمكن الجهات المصدرة للعملات المستقرة من تجميدها. ففي غضون 41 دقيقة فقط من السرقة، قام المهاجمون بتحويل الأصول القابلة للتجميد مثل عملات USDT وUSDC إلى عملات إيثيريوم (Ethereum) وأفالانش (Avalanche) عبر منصات لامركزية مثل منصة Uniswap وخدمة MetaMask.
دور بروتوكول THORChain في إخفاء الأثر
لعب بروتوكول THORChain دوراً محورياً في عملية غسل الأموال، حيث تم استخدامه لتحويل مبالغ ضخمة عابرة للسلاسل. وتُشير التقديرات إلى أن:
- نحو 269 مليون دولار مرت عبر بروتوكول THORChain من خلال آلاف المعاملات.
- تم استخدام بروتوكول Chainflip لمعالجة حوالي 37.27 مليون دولار.
- استقر نحو 83.7% من الرصيد المسروق في النهاية على شكل عملة بيتكوين (3,386 BTC تقريباً).
- بدأ المهاجمون في إرسال البيتكوين تدريجياً إلى معاملات CoinJoin لخلط الأموال وتصعيب تتبعها.
هل تقف كوريا الشمالية وراء الهجوم؟
أشارت السيدة جراسي تشن، الرئيسة التنفيذية لدى منصة Bitget، إلى أن أنماط الهجوم وسلوك عناوين البروتوكول تتوافق مع الأساليب التي تستخدمها مجموعات القراصنة المرتبطة بكوريا الشمالية. ورغم أن شركة BlockSec حذرت من اعتبار هذه التشابهات دليلاً قاطعاً، إلا أن هناك تقاطعات واضحة مع طرق غسل الأموال المستخدمة في هجمات سابقة منسوبة لمجموعة TraderTraitor، خاصة فيما يتعلق بالاعتماد المكثف على بروتوكول THORChain.
خطة منصة Bitget للتعافي وتأمين المستخدمين
تسعى منصة Bitget حالياً لاستعادة الأموال من خلال تقديم مكافآت سخية للمشاركين في عمليات التتبع، حيث عرضت المنصة ما يلي:
- منح 5% من قيمة الأموال لأي طرف يساعد بشكل مباشر في تجميدها.
- منح 5% إضافية في حال استرداد الأموال بنجاح.
وفي الوقت ذاته، طمأنت منصة Bitget مستخدميها بأن أرصدتهم لم تتأثر وأنها قامت بإصلاح الثغرة الأمنية، كما بدأت في استئناف عمليات السحب تدريجياً لعملات البيتكوين والإيثيريوم والعملات المستقرة، مع الالتزام بنشر تحديثات دورية حول نتائج التحقيقات الجنائية الجارية بالتعاون مع وكالات إنفاذ القانون.








