الأمن · 4 أكتوبر 2026

نُشر أيضًا باللغة ไทย, 中文, हिन्दी, Indonesia, Русский, עברית

منصة Bitget تؤكد سرقة 387.5 مليون دولار من العملات المشفرة بسبب ثغرة أمنية في منتجات طرف ثالث

MacBook Pro on top of brown table
Kari Shea / Unsplash

أكدت منصة تداول العملات المشفرة Bitget يوم الأربعاء أن مهاجمين سرقوا 387.5 مليون دولار في الأسبوع الماضي من خلال استغلال ثغرة من نوع اليوم الصفر في منتجات أمنية تابعة لطرف ثالث، وذلك استناداً إلى نتائج تحقيقات جارية من شركة SlowMist.

كشفت المنصة في 24 سبتمبر 2026 أن جهات تهديد سرقت المبلغ المذكور من محافظها الساخنة والدافئة عبر سلسلة من التحويلات غير المصرح بها، مما دفعها إلى إيقاف جميع عمليات السحب مؤقتاً. وقد تم تجميد أصول من العملات المشفرة بقيمة تقارب 1.1 مليون دولار من قبل Circle وTether وNEAR Intents.

وأوضحت Bitget أن المهاجمين استغلوا الثغرة للحصول على بيانات اعتماد داخلية رفيعة المستوى، واستخدموها لإصدار أوامر سحب احتيالية إلى نظام المحفظة، وبدء تحويلات غير طبيعية تجاوزت ضوابط المخاطر الحالية. وقد قامت المنصة بإخطار المورد المعني من الطرف الثالث وتعطيل الوظيفة المتأثرة حتى يتم إكمال الإصلاح.

أثر الحادث على 11 سلسلة كتل، تشمل Ethereum وXRP Ledger وZcash وTRON وArbitrum وOptimism وBase وBNB Smart Chain وAvalanche وAlgorand وCelestia. وشملت الأصول المتأثرة المحددة حتى الآن XRP وETH وUSDT وZEC وATOM وUSDC وUSD0 وXAUt وBNB وAVAX وTRX وALGO وTIA.

أشار تقرير تقدم من SlowMist إلى أن أقدم نشاط ضار مرتبط بالاختراق يعود إلى 31 أغسطس 2026، حيث تأثرت خدمة تعمل على إحدى عقد المنتج أ بثغرة اليوم الصفر. وقام المهاجم بتشغيل نص برمجي مخفي لقراءة متغير البيئة الذي يحتوي على كلمة مرور قاعدة البيانات والاتصال بها. كما لوحظ نشاط مشابه لنصوص برمجية مخفية على عقدتين أخريين في 23 و25 سبتمبر.

وفي 25 سبتمبر 2026، يُقال إن جهة التهديد وصلت إلى منصة إدارة منتج آخر يسمى المنتج ب باستخدام هوية موظف داخلي، وقامت بثلاث محاولات متتالية لحقن أوامر نظام في معلمات مهام المنتج لكتابة ملفات ضارة. ثم قدم المهاجم رمزاً عبر نقطة تنفيذ الويب الخاصة بالمنصة لمحاولة تعديل تكوين الخادم وكتابة ملف ترحيل اتصالات وتحميل ملفات برامج ضارة.

وجدت تحقيقات شركة Mandiant التابعة لشركة Google أن المهاجمين حصلوا على وصول غير مصرح به إلى أجهزة أمنية معينة تابعة لطرف ثالث، وهي أ و ب، ثم استغلوا ذلك الوصول للانتقال جانبياً إلى بيئة محفظة Bitget. ونشر المهاجم غلاف ويب على الجهاز الأمني ب وأنشأ اتصال تحكم وسيطرة، ومن ثم انتقل إلى خادم مهام محفظة الإنتاج في Bitget ونشر حزماً ضارة.

ذكرت Bitget أن أنماط سلوك عناوين البروتوكول وتحليل السلسلة يشيران إلى أن الهجوم نفذه جهات تهديد من كوريا الشمالية، حيث كشفت Elliptic وTRM Labs عن تداخل في المحافظ المستخدمة لغسل العائدات غير المشروعة من عمليات اختراق سابقة.