بیتگت قصد دارد برداشتها را مجدداً آغاز کند: پس از سرقت ۳۸۰ میلیون دلار آمریکا، آزمون واقعی همین حالا آغاز میشود
در ۲۶ سپتامبر، ساعت ۱۲ ظهر، بیتگت به قول روز قبل عمل کرد و زمانبندی مرحلهای بازگشایی برداشتها را اعلام نمود: برداشتهای بیتکوین در ۲۸ سپتامبر ساعت ۱۶:۰۰ (UTC+8)، اتریوم، BSC، Arbitrum، Base و Optimism ETH در ۲۹ سپتامبر ساعت ۱۶:۰۰، USDT روی اتریوم، BSC، سولانا و ترون در ۳۰ سپتامبر ساعت ۱۶:۰۰، و سایر توکنها، ارزهای فیات و معاملات P2P در ۲ اکتبر ساعت ۱۶:۰۰ آغاز میشود. بیانیه رسمی همچنین تأکید کرد که تعلیق برداشتها «اقدام امنیتی است و ارتباطی با موجودی داراییهای کاربران ندارد» و واریز و معاملات هیچگاه قطع نشدهاند؛ ضررهای مالی نیز توسط صندوق حفاظت جبران شدهاند.
از شناسایی اولین انتقال غیرمجاز در ساعت ۱۸:۳۱ (UTC) در ۲۴ سپتامبر تا آغاز اولین دسته برداشتها حدود ۸۶ ساعت طول کشید؛ تا ۲ اکتبر تمامی سرویسها بازگردانده شد که معادل هفت و نیم روز است.
این مدت زمانی نقطه مقایسهای دارد. در فوریه ۲۰۲۵، بایبیت با سرقت ۱٫۵ میلیارد دلاری (چهار برابر این حادثه) هک شد و بن ژو با وامهای پلی توانست برداشتها را در عرض ۷۲ ساعت بازگرداند. حادثه بیتگت از نظر مقیاس کوچکتر بود اما زمان بیشتری طول کشید. شی جیایین، مدیر منطقه چین بیتگت، توضیح داد: «به دلیل تفاوت در روش سرقت، برای حذف کامل تمام ریسکهای بالقوه، روش برخورد نیز با سایر موارد متفاوت است.»
این بیانیه در واقع نکته مهمتری را آشکار میکند: مشکل از خود انباره نیست، بلکه از کل فرآیند است. اصلاح فرآیند بسیار کندتر از تعویض قفل است.
از ۱۸۰ میلیون به ۳۸۷٫۵ میلیون دلار: اعداد هنوز در حال بازنگری هستند، اما متوقف کردن نشتی تقریباً سه ساعت طول کشید.
مبلغ تاکنون دو بار بازنگری شده و احتمالاً دوباره تغییر خواهد کرد.
گزارش اولیه ۳۵۱٫۶ میلیون دلار بود و برآوردهای قبلی مؤسسات زنجیرهای حتی پایینتر بود—اماِت گالیک، تحلیلگر آرکهم، ابتدا ۱۷۸ میلیون دلار و پکشیلد و بابلمپس بین ۱۴۵ تا ۱۹۲ میلیون دلار برآورد کردند که تنها نیمی از رقم نهایی بود. در ۲۵ سپتامبر، بیتگت مبلغ را به حدود ۳۸۷٫۵ میلیون دلار بازبینی کرد و دلیل آن را «محاسبه جامعتر وضعیت انتقالها در زمان حادثه» ذکر کرد و مبالغ ZEC، TRX و XAUt روی زنجیرههای زکش و ترون را که قبلاً محاسبه نشده بودند، اضافه نمود. رسمی تأکید کرد که این نشاندهنده سرقت جدیدی نیست و حادثه تحت کنترل است.
بر اساس تحلیل لوکانچین، بخش عمدهای از وجوه بهصورت غیرعادی متمرکز است: ۱۰۲٬۹۳۰٬۰۰۰ XRP (حدود ۱۵۷٫۴۸ میلیون دلار)، ۳۱٬۸۹۰ اتریوم (حدود ۸۵٫۷۵ میلیون دلار)، ۳۴٫۷۵ میلیون USDT، ۲۱٫۰۵ میلیون USDC، ۱۹٫۶۷ میلیون USDT0، ۳٬۰۰۰ XAUt (حدود ۱۲٫۸۲ میلیون دلار)، ۱۲٬۷۱۹ BNB، ۸۲۱٬۰۱۲ AVAX و ۲۰٫۵۹ میلیون TRX. لیست علامتگذاریشده توسط میستترک از اسلوومیست نشان میدهد که آدرس مهاجم حداقل شامل هفت آدرس ریپل (جمع کل ۱۰۲٬۹۲۶٬۴۷۸ XRP)، ۱۱ آدرس EVM و یک آدرس ترون است.
آنچه واقعاً ارزش بررسی دارد، زمانبندی است. دادههای زنجیرهای مشکل را زودتر از اعلام رسمی شناسایی کردند: پیش از ساعت ۱۹:۰۰، اماِت گالیک (آرکهم)، پکشیلد و بابلمپس قبلاً ناهنجاریها را علامتگذاری کرده بودند. آرکهم بعداً محاسبه کرد که ۲۲۸ میلیون دلار در ۱۸ دقیقه از ۱۸:۵۸ تا ۱۹:۱۶ از کیف پول بیتگت خارج شده است. در عین حال، دادههای زنجیرهای ارجاعدادهشده توسط فوربس نشان میدهد که خروجیها تقریباً سه ساعت ادامه یافت و آخرین انتقال اتریوم ۵۲ دقیقه قبل از اعلام رسمی انجام شد.
به عبارت دیگر، تقریباً سه ساعت طول کشید تا از «تشخیص» به «متوقفکردن نشتی» برسیم. در این سه ساعت، مهاجم بیشتر سود را از سمت EVM به حدود ۶۷٬۹۸۲ اتریوم (حدود ۱۸۳ میلیون دلار) تبدیل کرد — نه برای سرمایهگذاری، بلکه برای «غیرقابلانجماد» شدن خودش.
تناقضی نیز وجود دارد که هنوز حل نشده است: آرکهم ادعا کرد که ۱۵۳ میلیون دلار XRP از آدرسی که آن را بهعنوان انباره سرد بیتگت برچسبگذاری کرده بود، آمده است، در حالی که بیتگت همواره تأکید کرده که انباره سرد کاملاً امن است. تاکنون بیانیههای دو طرف در فضای عمومی همسو نشدهاند.
کلید خصوصی از دست نرفته است: فرآیند اجازهدهی دور زده شده است.
توضیح گراسی چن در ساعات اولیه ۲۵ سپتامبر غیرمعمولترین بخش این حادثه است.
او اعلام کرد که مهاجم سیستم پشتیبان اصلی سرویس کیف پول را نفوذ کرده و «اطلاعات انتقال جعلی تولید کرده و فرآیند امضای بیتگت را فراخوانده»، که اجازه انتقال وجوه از پلتفرم را داده است؛ همچنین توضیح داد که «احتمال نشت کلید خصوصی رد میشود». در جریان پخش زنده سهساعتهای که در شبکه X در آن روز انجام شد، او اشاره بیشتری به نشانههای اولیه حمله زنجیره تأمین داشت — ابزارهای شخص ثالث روزانه صرافی نفوذ کردهاند، نه سیستم اصلی، و در حال حاضر هیچ شکی در مورد مشارکت کارمندان داخلی وجود ندارد. مندیانت و اسلوومیست همچنان در بررسی کمک میکنند و مسیر دقیق نفوذ در گزارش نهایی تأیید خواهد شد.
اهمیت این مسیر فنی در بازتعریف مرزهای امنیت است. سالهاست که روایت امنیت صرافیها تقریباً تماماً حول مدیریت کلید خصوصی میچرخد: جداسازی گرم و سرد، چندامضایی، MPC، HSM. خود بیتگت از این زبان استفاده کرده است — معماری سهلایه کیف پول، جداسازی گرم، ولرم و سرد، با انباره سرد آفلاین. اما این بار نه یک کلید خصوصی از دست رفته و نه یک خط کد در انباره سرد تغییر کرده است؛ مهاجم صرفاً سیستم را وادار کرده تا درخواست برداشت جعلی را مانند درخواست عادی پردازش کند بدون اینکه کسی متوجه شود.
بنابراین سؤال از «پول کجا نگهداری میشود؟» به «چه کسی اختیار جابجایی پول را دارد؟» تغییر کرد.
واکنش صنعت نسبتاً محتاط بوده، اما خفیف نبوده است. اسمه پاو، رئیس بازارهای سرمایه و سیاست در شرکت سرتیک، این حمله را «یکی از جدیترین حملات متمرکز به صرافیها در سال ۲۰۲۶» و «یک هشدار برای صنعت داراییهای دیجیتال» خواند و تأکید کرد که مقیاس دزدی معادل سهچهارم صندوق حفاظت است و «از خطاهای امنیتی معمول فراتر رفته و به یک رویداد بحرانی تبدیل شده است». آنیرین فلین، مدیرعامل شرکت امنیت سایبری فیلسیف، مستقیمتر بیان کرد: اهمیت این دزدی در «نابودی توهمی است که صرافیهای بزرگ امنیت کیفپولهای گرم را حل کردهاند»؛ حتی اگر صندوق حفاظت خسارات را جبران کند، «چنین مقیاسی از نفوذ همچنان اعتماد مؤسساتی به زیرساختهای ارز دیجیتال را بهطور شدیدی لطمه میزند.»
چارلز گیلمه، مدیر فناوری لجر، انگشت اتهام را به خود متغیرها نشان داد—هوش مصنوعی کشف آسیبپذیریها و نوشتن حملات را ارزانتر کرده است: «امنیت همواره چالشی در فضای ارزهای دیجیتال بوده و هوش مصنوعی مزیت را به سمت مهاجمان جابجا کرده است. رفع این شکاف نیازمند نهتنها رفع پیامدهای حمله بعدی، بلکه تغییر اصول و معماری بنیادین امنیت است.»
با بررسی این سه نکته در کنار هم، سطح حمله در سال ۲۰۲۶ از پیش مشخص شده است: سرتیک مشاهده کرده که تمرکز حملات از آسیبپذیریهای قراردادهای هوشمند به نفوذ به زیرساخت، دزدی از کیفپولهای گرم و نشت کلیدها جابجا شده است. تفاوت این است که آسیبپذیریهای قراردادی را میتوان بهصورت جامع بررسی کرد، اما زنجیره دادههای مورد اعتماد در فرآیند تأیید را نمیتوان پیشازوقت بهصورت جامع شمارش کرد تا تعیین شود کدام حلقه جعل میشود.
۰٫۰۸٪: کارایی و سقف بازیابی وجوه دزدیدهشده
میزان وجوه دزدیدهشده که قابل بازیابی است، تقریباً در دقایق اولیه وقوع حادثه مشخص شده بود.
سیرکل و تتر هر دو اقدام کردند. در تاریخ ۲۵ سپتامبر ساعت ۰۵:۰۰ (به وقت UTC)، سیرکل از قابلیت سیاهفهرستسازی داخلی قرارداد USDC استفاده کرد و ۹۹٬۹۹۰ واحد USDC را در آدرسی که اترسکن بهعنوان «بیتگت اکسپلویتر ۸» علامتگذاری کرده بود، مسدود نمود؛ حدود هفت ساعت بعد، تتر هم همان آدرس را به سیاهفهرست USDT اضافه کرد و ۲۱۸٬۰۲۳ واحد USDT را قفل کرد. در مجموع حدود ۳۱۸٬۰۰۰ دلار—معادل تقریبی ۰٫۰۸٪ از کل مبلغ دزدیدهشده—بازیابی شد.
این درصد بسیار پایین است، اما نشاندهنده غفلت سیرکل و تتر نیست؛ بلکه سقف ساختاری این وضعیت را نشان میدهد: استیبلکوینها قراردادهایی هستند که توسط منتشرکننده نوشته شدهاند و منتشرکننده میتواند در سطح قرارداد آنها را مسدود کند؛ اما اِتر (ETH) دارایی بومی شبکه است و قراردادی ندارد، منتشرکنندهای ندارد و هیچکس این اختیار را ندارد. مهاجم این موضوع را بهتر از هرکس دیگری درک کرده بود—در عرض شش دقیقه، یک کیفپول جدید ۱۹٫۶۷ میلیون واحد USDT را از طریق UniswapX و 1inch Fusion به ۷٬۱۱۱ ETH تبدیل کرد و حدود ۵٪ حق کارمزد اضافی پرداخت نمود. برای جلوگیری از قفلشدن، آماده فروش با ضرر بود. تحلیلهای زنجیرهای منتشرشده توسط بیتگت نیز نشان میدهد که در عرض چند ساعت پس از حادثه، حدود ۶٬۳۰۰ ETH (نزدیک به ۱۹ میلیون دلار) وارد تورنادو کش شده است.
توافق نظر ردیابان این است که آدرسهای مرتبط با مهاجم همچنان بیش از ۶۳٬۰۰۰ ETH را در اختیار دارند که خارج از دسترس هر منتشرکنندهای است.
آنچه باقی مانده، یک شبکه بازیابیشونده است که در حال شکلگیری است اما کارایی محدودی دارد. بیتگت برنامه پاداش بازیابی را راهاندازی کرده و ۵٪ پاداش به کسانی اعطا میکند که در مسدودسازی یا بازیابی وجوه کمک کنند؛ همچنین یک داشبورد ردیابی زنده، درگاه ارسال اطلاعات و API آدرس مهاجم را راهاندازی کرده و ارسال نکات اطلاعاتی را از طریق پلتفرم پاداش لازاروس بایبیت نیز پشتیبانی میکند. در سطح segu industry، بن ژو، مدیرعامل بایبیت، آمادگی خود برای کمک را اعلام کرده است—بیتگت پس از دزدی ۱٫۵ میلیارد دلاری از بایبیت در تحقیقات کمک کرده بود؛ ریچارد تنگ، هممدیرعامل باینس، اعلام کرده است که اطلاعات را به اشتراک گذاشته و در ردیابی کمک کرده است؛ ووگار اوسی، مدیرعامل مکس، آمادگی کمک به بیتگت را در هر زمینهای اعلام کرده است؛ و سیزد نیز عموماً از بیتگت حمایت کرده است.
این صحنه «همکاری همسانهای صنعتی پس از دزدی» در دو سال گذشته بهسرعت شکل گرفته است. با این حال، کاری که میتواند انجام دهد همیشه محدود به مسدودسازی بخشی از وجوهی است که بهموقع به ETH تبدیل نشدهاند.
مقدار باقیمانده در صندوق حفاظت
سوال عملیتر این است: آیا صندوق حفاظت ۴۶۴ میلیون دلاری کافی است؟
بر اساس مبلغ اصلاحشده ۳۸۷٫۵ میلیون دلار، نسبت پوشش حدود ۱٫۲ برابر است و تنها حدود ۷۶٫۵ میلیون دلار بهعنوان بافر باقی مانده است—که بیش از یکسوم کمتر از برآورد اولیه ۳۵۱٫۶ میلیون دلار است. گریسی چن سعی کرده این تعهد را با ارقام بیشتری تقویت کند: «علاوه بر این صندوق حفاظت بیش از ۴۶۴ میلیون دلاری که در کیفپولهای قابل تأیید عمومی نگهداری میشود، بیتگت خود نیز دارای داراییهای بیش از ۱ میلیارد دلار است و وجوه کاربران بهنسبة ۱:۱ پوشش داده میشوند.» بیتگت در ۴۵ ماه متوالی اثبات ذخیره را منتشر کرده و نسبت ذخیره اوت ۱۲۲٪ بوده است.
همه اینها در دسته «بیانیههای شرکتی» قرار میگیرند و همه پس از واقعه FTX میدانند این بیانیهها چه معنایی دارند. نقاط آزمون واقعی دو مورد هستند: آیا گزارش کامل رویداد در زمان تعیینشده منتشر میشود و آیا کاربران واقعاً میتوانند پس از ۲۸ سپتامبر وجوه خود را برداشت کنند. تاریخچه نیز نمونههای منفی ارائه کرده است—هنگامی که بیتمارت در سال ۲۰۲۱ به میزان ۱۹۶ میلیون دلار هک شد، بهطور مشابه جبران کامل وجوه را قول داد، اما تا سال ۲۰۲۶ پلتفرم تعطیل شده و کاربران هنوز وجوه خود را بازیابی نکردهاند.
در زمینه نسبتدهی، بیتگت ادعا میکند که الگوهای رفتاری IP و ویژگیهای زنجیرهای به کره شمالی اشاره دارند. الیپتیک این را بزرگترین مورد مشکوک به دزدی ارز دیجیتال توسط کره شمالی در سال ۲۰۲۶ میداند و مجموع دزدیهای ارز دیجیتال این کشور را در این سال به بیش از ۱ میلیارد دلار رسانده است. دادههای چینآلیزیس نشان میدهد که کره شمالی در سال ۲۰۲۵ قبلاً رکورد ۲ میلیارد دلاری دزدی ارز دیجیتال را ثبت کرده و بهطور فزایندهای از اعزام کارشناسان فناوری اطلاعات برای نفوذ به شرکتهای هدف استفاده میکند. سنترلوان تازه موارد تریدرتریتور—بایبیت ۱٫۵ میلیارد دلاری و کلپدو ۲۹۲ میلیون دلاری را به گروهی یکسان پیوند زده که هفته قبل از این حادثه یک شرکت خدمات فناوری اطلاعات هندی را هدف قرار داده بود. با این حال، برخی تحلیلگران در ارتباط مستقیم آن با گروه لازاروس احتیاط میکنند و آن را یک سرنخ تحقیقاتی نه یک نتیجهگیری اجرایی میدانند.
در حال حاضر، توکن پلتفرم بیتگت (BGB) از سطح ۲٫۰۲–۲٫۰۶ دلار قبل از دزدی به حدود ۱٫۹۳ دلار کاهش یافته است که معادل کاهش ۵–۷٪ است و سپس کمی بازگشت داشته است؛ در همین دوره، بازار کل ارزهای دیجیتال در هفته گذشته در واقع رشدی حدود ۱۰٪ داشته است.
نتیجهگیری
در دو سال گذشته، صنعت ارزهای دیجیتال تلاشهای قابل توجهی برای اقناع جهان خارج از اینکه «ما اکنون متفاوت هستیم» انجام داده است—اجازهنامهها، حسابرسیها، اثبات ذخیره، صندوقهای حفاظت، معماری سهلایه کیفپولها؛ بیتگت همه اینها را دارد و اخیراً نسبت ذخیره ۱۲۲٪، ۴۵ ماه اثبات ذخیره بدون وقفه و حتی یک صندوق حفاظت که هنوز برای پرداختها کافی است را اعلام کرده است.
با این حال، مسیر از دست دادن پول این بار در هیچیک از این موارد لیست نیست. مهاجمان هیچ رمزگذاری را نشکستند و هیچ کلید خصوصی را ندزدیدند؛ آنها صرفاً یک درخواست انتقال را که باید بررسی میشد، اجازه دادند بدون هیچ مانعی از کل فرآیند تأیید عبور کند تا به مرحله نهایی برسد. آنچه صنعت تقویت کرده است کلیدهاست، اما آنچه نقض شده است اعتماد است؛ و اعتماد هرگز نمیتواند در حالت سرد نگهداری شود.
بنابراین، دری که در ۲۸ سپتامبر باز شده، فراتر از صرفاً بازگرداندن امکان برداشت اهمیت دارد. این همچنین یک آزمون تنش است: اگر کاربران بتوانند در بازه زمانی تعیینشده تمام وجوه خود را برداشت کنند، بیتگت این بحران را به بازسازی اعتمادی شبیه بایبیت تبدیل خواهد کرد؛ اگر صفبندی، محدودیت یا هرگونه تأخیر در برداشت رخ دهد، آنگاه زمانبندی ۸۶ ساعتهای که ایجاد شده، در نهایت سرعت اصلاحات فنی را نمیسنجد، بلکه توانایی صرافی در انجام تعهدات خود را اندازهگیری میکند.
پس از سرقت، علت مرگ یک صرافی هرگز از دست دادن پول نیست، بلکه این است که کاربران متوجه میشوند نمیتوانند وجوه خود را برداشت کنند.


