بیت‌گت قصد دارد برداشت‌ها را مجدداً آغاز کند: پس از سرقت ۳۸۰ میلیون دلار آمریکا، آزمون واقعی همین حالا آغاز می‌شود

Tapbit Wire - Tapbit NewsTapbit Wire·منبع:ChainCatcher·
اشتراک‌گذاری

در ۲۶ سپتامبر، ساعت ۱۲ ظهر، بیت‌گت به قول روز قبل عمل کرد و زمان‌بندی مرحله‌ای بازگشایی برداشت‌ها را اعلام نمود: برداشت‌های بیت‌کوین در ۲۸ سپتامبر ساعت ۱۶:۰۰ (UTC+8)، اتریوم، BSC، Arbitrum، Base و Optimism ETH در ۲۹ سپتامبر ساعت ۱۶:۰۰، USDT روی اتریوم، BSC، سولانا و ترون در ۳۰ سپتامبر ساعت ۱۶:۰۰، و سایر توکن‌ها، ارزهای فیات و معاملات P2P در ۲ اکتبر ساعت ۱۶:۰۰ آغاز می‌شود. بیانیه رسمی همچنین تأکید کرد که تعلیق برداشت‌ها «اقدام امنیتی است و ارتباطی با موجودی دارایی‌های کاربران ندارد» و واریز و معاملات هیچ‌گاه قطع نشده‌اند؛ ضررهای مالی نیز توسط صندوق حفاظت جبران شده‌اند.

از شناسایی اولین انتقال غیرمجاز در ساعت ۱۸:۳۱ (UTC) در ۲۴ سپتامبر تا آغاز اولین دسته برداشت‌ها حدود ۸۶ ساعت طول کشید؛ تا ۲ اکتبر تمامی سرویس‌ها بازگردانده شد که معادل هفت و نیم روز است.

این مدت زمانی نقطه مقایسه‌ای دارد. در فوریه ۲۰۲۵، بای‌بیت با سرقت ۱٫۵ میلیارد دلاری (چهار برابر این حادثه) هک شد و بن ژو با وام‌های پلی توانست برداشت‌ها را در عرض ۷۲ ساعت بازگرداند. حادثه بیت‌گت از نظر مقیاس کوچک‌تر بود اما زمان بیشتری طول کشید. شی جیایین، مدیر منطقه چین بیت‌گت، توضیح داد: «به دلیل تفاوت در روش سرقت، برای حذف کامل تمام ریسک‌های بالقوه، روش برخورد نیز با سایر موارد متفاوت است.»

این بیانیه در واقع نکته مهم‌تری را آشکار می‌کند: مشکل از خود انباره نیست، بلکه از کل فرآیند است. اصلاح فرآیند بسیار کندتر از تعویض قفل است.

از ۱۸۰ میلیون به ۳۸۷٫۵ میلیون دلار: اعداد هنوز در حال بازنگری هستند، اما متوقف کردن نشتی تقریباً سه ساعت طول کشید.

مبلغ تاکنون دو بار بازنگری شده و احتمالاً دوباره تغییر خواهد کرد.

گزارش اولیه ۳۵۱٫۶ میلیون دلار بود و برآوردهای قبلی مؤسسات زنجیره‌ای حتی پایین‌تر بود—اماِت گالیک، تحلیل‌گر آرکهم، ابتدا ۱۷۸ میلیون دلار و پک‌شیلد و بابل‌مپس بین ۱۴۵ تا ۱۹۲ میلیون دلار برآورد کردند که تنها نیمی از رقم نهایی بود. در ۲۵ سپتامبر، بیت‌گت مبلغ را به حدود ۳۸۷٫۵ میلیون دلار بازبینی کرد و دلیل آن را «محاسبه جامع‌تر وضعیت انتقال‌ها در زمان حادثه» ذکر کرد و مبالغ ZEC، TRX و XAUt روی زنجیره‌های زکش و ترون را که قبلاً محاسبه نشده بودند، اضافه نمود. رسمی تأکید کرد که این نشان‌دهنده سرقت جدیدی نیست و حادثه تحت کنترل است.

بر اساس تحلیل لوکانچین، بخش عمده‌ای از وجوه به‌صورت غیرعادی متمرکز است: ۱۰۲٬۹۳۰٬۰۰۰ XRP (حدود ۱۵۷٫۴۸ میلیون دلار)، ۳۱٬۸۹۰ اتریوم (حدود ۸۵٫۷۵ میلیون دلار)، ۳۴٫۷۵ میلیون USDT، ۲۱٫۰۵ میلیون USDC، ۱۹٫۶۷ میلیون USDT0، ۳٬۰۰۰ XAUt (حدود ۱۲٫۸۲ میلیون دلار)، ۱۲٬۷۱۹ BNB، ۸۲۱٬۰۱۲ AVAX و ۲۰٫۵۹ میلیون TRX. لیست علامت‌گذاری‌شده توسط میست‌ترک از اسلوومیست نشان می‌دهد که آدرس مهاجم حداقل شامل هفت آدرس ریپل (جمع کل ۱۰۲٬۹۲۶٬۴۷۸ XRP)، ۱۱ آدرس EVM و یک آدرس ترون است.

آنچه واقعاً ارزش بررسی دارد، زمان‌بندی است. داده‌های زنجیره‌ای مشکل را زودتر از اعلام رسمی شناسایی کردند: پیش از ساعت ۱۹:۰۰، اماِت گالیک (آرکهم)، پک‌شیلد و بابل‌مپس قبلاً ناهنجاری‌ها را علامت‌گذاری کرده بودند. آرکهم بعداً محاسبه کرد که ۲۲۸ میلیون دلار در ۱۸ دقیقه از ۱۸:۵۸ تا ۱۹:۱۶ از کیف پول بیت‌گت خارج شده است. در عین حال، داده‌های زنجیره‌ای ارجاع‌داده‌شده توسط فوربس نشان می‌دهد که خروجی‌ها تقریباً سه ساعت ادامه یافت و آخرین انتقال اتریوم ۵۲ دقیقه قبل از اعلام رسمی انجام شد.

به عبارت دیگر، تقریباً سه ساعت طول کشید تا از «تشخیص» به «متوقف‌کردن نشتی» برسیم. در این سه ساعت، مهاجم بیشتر سود را از سمت EVM به حدود ۶۷٬۹۸۲ اتریوم (حدود ۱۸۳ میلیون دلار) تبدیل کرد — نه برای سرمایه‌گذاری، بلکه برای «غیرقابل‌انجماد» شدن خودش.

تناقضی نیز وجود دارد که هنوز حل نشده است: آرکهم ادعا کرد که ۱۵۳ میلیون دلار XRP از آدرسی که آن را به‌عنوان انباره سرد بیت‌گت برچسب‌گذاری کرده بود، آمده است، در حالی که بیت‌گت همواره تأکید کرده که انباره سرد کاملاً امن است. تاکنون بیانیه‌های دو طرف در فضای عمومی همسو نشده‌اند.

کلید خصوصی از دست نرفته است: فرآیند اجازه‌دهی دور زده شده است.

توضیح گراسی چن در ساعات اولیه ۲۵ سپتامبر غیرمعمول‌ترین بخش این حادثه است.

او اعلام کرد که مهاجم سیستم پشتیبان اصلی سرویس کیف پول را نفوذ کرده و «اطلاعات انتقال جعلی تولید کرده و فرآیند امضای بیت‌گت را فراخوانده»، که اجازه انتقال وجوه از پلتفرم را داده است؛ همچنین توضیح داد که «احتمال نشت کلید خصوصی رد می‌شود». در جریان پخش زنده سه‌ساعته‌ای که در شبکه X در آن روز انجام شد، او اشاره بیشتری به نشانه‌های اولیه حمله زنجیره تأمین داشت — ابزارهای شخص ثالث روزانه صرافی نفوذ کرده‌اند، نه سیستم اصلی، و در حال حاضر هیچ شکی در مورد مشارکت کارمندان داخلی وجود ندارد. مندیانت و اسلوومیست همچنان در بررسی کمک می‌کنند و مسیر دقیق نفوذ در گزارش نهایی تأیید خواهد شد.

اهمیت این مسیر فنی در بازتعریف مرزهای امنیت است. سال‌هاست که روایت امنیت صرافی‌ها تقریباً تماماً حول مدیریت کلید خصوصی می‌چرخد: جداسازی گرم و سرد، چندامضایی، MPC، HSM. خود بیت‌گت از این زبان استفاده کرده است — معماری سه‌لایه کیف پول، جداسازی گرم، ولرم و سرد، با انباره سرد آفلاین. اما این بار نه یک کلید خصوصی از دست رفته و نه یک خط کد در انباره سرد تغییر کرده است؛ مهاجم صرفاً سیستم را وادار کرده تا درخواست برداشت جعلی را مانند درخواست عادی پردازش کند بدون اینکه کسی متوجه شود.

بنابراین سؤال از «پول کجا نگهداری می‌شود؟» به «چه کسی اختیار جابجایی پول را دارد؟» تغییر کرد.

واکنش صنعت نسبتاً محتاط بوده، اما خفیف نبوده است. اسمه پاو، رئیس بازارهای سرمایه و سیاست در شرکت سرتیک، این حمله را «یکی از جدی‌ترین حملات متمرکز به صرافی‌ها در سال ۲۰۲۶» و «یک هشدار برای صنعت دارایی‌های دیجیتال» خواند و تأکید کرد که مقیاس دزدی معادل سه‌چهارم صندوق حفاظت است و «از خطاهای امنیتی معمول فراتر رفته و به یک رویداد بحرانی تبدیل شده است». آنیرین فلین، مدیرعامل شرکت امنیت سایبری فیل‌سیف، مستقیم‌تر بیان کرد: اهمیت این دزدی در «نابودی توهمی است که صرافی‌های بزرگ امنیت کیف‌پول‌های گرم را حل کرده‌اند»؛ حتی اگر صندوق حفاظت خسارات را جبران کند، «چنین مقیاسی از نفوذ همچنان اعتماد مؤسساتی به زیرساخت‌های ارز دیجیتال را به‌طور شدیدی لطمه می‌زند.»

چارلز گیلمه، مدیر فناوری لجر، انگشت اتهام را به خود متغیرها نشان داد—هوش مصنوعی کشف آسیب‌پذیری‌ها و نوشتن حملات را ارزان‌تر کرده است: «امنیت همواره چالشی در فضای ارزهای دیجیتال بوده و هوش مصنوعی مزیت را به سمت مهاجمان جابجا کرده است. رفع این شکاف نیازمند نه‌تنها رفع پیامدهای حمله بعدی، بلکه تغییر اصول و معماری بنیادین امنیت است.»

با بررسی این سه نکته در کنار هم، سطح حمله در سال ۲۰۲۶ از پیش مشخص شده است: سرتیک مشاهده کرده که تمرکز حملات از آسیب‌پذیری‌های قراردادهای هوشمند به نفوذ به زیرساخت، دزدی از کیف‌پول‌های گرم و نشت کلیدها جابجا شده است. تفاوت این است که آسیب‌پذیری‌های قراردادی را می‌توان به‌صورت جامع بررسی کرد، اما زنجیره داده‌های مورد اعتماد در فرآیند تأیید را نمی‌توان پیش‌ازوقت به‌صورت جامع شمارش کرد تا تعیین شود کدام حلقه جعل می‌شود.

۰٫۰۸٪: کارایی و سقف بازیابی وجوه دزدیده‌شده

میزان وجوه دزدیده‌شده که قابل بازیابی است، تقریباً در دقایق اولیه وقوع حادثه مشخص شده بود.

سیرکل و تتر هر دو اقدام کردند. در تاریخ ۲۵ سپتامبر ساعت ۰۵:۰۰ (به وقت UTC)، سیرکل از قابلیت سیاه‌فهرست‌سازی داخلی قرارداد USDC استفاده کرد و ۹۹٬۹۹۰ واحد USDC را در آدرسی که اترسکن به‌عنوان «بیت‌گت اکسپلویتر ۸» علامت‌گذاری کرده بود، مسدود نمود؛ حدود هفت ساعت بعد، تتر هم همان آدرس را به سیاه‌فهرست USDT اضافه کرد و ۲۱۸٬۰۲۳ واحد USDT را قفل کرد. در مجموع حدود ۳۱۸٬۰۰۰ دلار—معادل تقریبی ۰٫۰۸٪ از کل مبلغ دزدیده‌شده—بازیابی شد.

این درصد بسیار پایین است، اما نشان‌دهنده غفلت سیرکل و تتر نیست؛ بلکه سقف ساختاری این وضعیت را نشان می‌دهد: استیبل‌کوین‌ها قراردادهایی هستند که توسط منتشرکننده نوشته شده‌اند و منتشرکننده می‌تواند در سطح قرارداد آن‌ها را مسدود کند؛ اما اِتر (ETH) دارایی بومی شبکه است و قراردادی ندارد، منتشرکننده‌ای ندارد و هیچ‌کس این اختیار را ندارد. مهاجم این موضوع را بهتر از هرکس دیگری درک کرده بود—در عرض شش دقیقه، یک کیف‌پول جدید ۱۹٫۶۷ میلیون واحد USDT را از طریق UniswapX و 1inch Fusion به ۷٬۱۱۱ ETH تبدیل کرد و حدود ۵٪ حق کارمزد اضافی پرداخت نمود. برای جلوگیری از قفل‌شدن، آماده فروش با ضرر بود. تحلیل‌های زنجیره‌ای منتشرشده توسط بیت‌گت نیز نشان می‌دهد که در عرض چند ساعت پس از حادثه، حدود ۶٬۳۰۰ ETH (نزدیک به ۱۹ میلیون دلار) وارد تورنادو کش شده است.

توافق نظر ردیابان این است که آدرس‌های مرتبط با مهاجم همچنان بیش از ۶۳٬۰۰۰ ETH را در اختیار دارند که خارج از دسترس هر منتشرکننده‌ای است.

آنچه باقی مانده، یک شبکه بازیابی‌شونده است که در حال شکل‌گیری است اما کارایی محدودی دارد. بیت‌گت برنامه پاداش بازیابی را راه‌اندازی کرده و ۵٪ پاداش به کسانی اعطا می‌کند که در مسدودسازی یا بازیابی وجوه کمک کنند؛ همچنین یک داشبورد ردیابی زنده، درگاه ارسال اطلاعات و API آدرس مهاجم را راه‌اندازی کرده و ارسال نکات اطلاعاتی را از طریق پلتفرم پاداش لازاروس بای‌بیت نیز پشتیبانی می‌کند. در سطح segu industry، بن ژو، مدیرعامل بای‌بیت، آمادگی خود برای کمک را اعلام کرده است—بیت‌گت پس از دزدی ۱٫۵ میلیارد دلاری از بای‌بیت در تحقیقات کمک کرده بود؛ ریچارد تنگ، هم‌مدیرعامل باینس، اعلام کرده است که اطلاعات را به اشتراک گذاشته و در ردیابی کمک کرده است؛ ووگار اوسی، مدیرعامل مکس، آمادگی کمک به بیت‌گت را در هر زمینه‌ای اعلام کرده است؛ و سی‌زد نیز عموماً از بیت‌گت حمایت کرده است.

این صحنه «همکاری همسان‌های صنعتی پس از دزدی» در دو سال گذشته به‌سرعت شکل گرفته است. با این حال، کاری که می‌تواند انجام دهد همیشه محدود به مسدودسازی بخشی از وجوهی است که به‌موقع به ETH تبدیل نشده‌اند.

مقدار باقی‌مانده در صندوق حفاظت

سوال عملی‌تر این است: آیا صندوق حفاظت ۴۶۴ میلیون دلاری کافی است؟

بر اساس مبلغ اصلاح‌شده ۳۸۷٫۵ میلیون دلار، نسبت پوشش حدود ۱٫۲ برابر است و تنها حدود ۷۶٫۵ میلیون دلار به‌عنوان بافر باقی مانده است—که بیش از یک‌سوم کمتر از برآورد اولیه ۳۵۱٫۶ میلیون دلار است. گریسی چن سعی کرده این تعهد را با ارقام بیشتری تقویت کند: «علاوه بر این صندوق حفاظت بیش از ۴۶۴ میلیون دلاری که در کیف‌پول‌های قابل تأیید عمومی نگهداری می‌شود، بیت‌گت خود نیز دارای دارایی‌های بیش از ۱ میلیارد دلار است و وجوه کاربران به‌نسبة ۱:۱ پوشش داده می‌شوند.» بیت‌گت در ۴۵ ماه متوالی اثبات ذخیره را منتشر کرده و نسبت ذخیره اوت ۱۲۲٪ بوده است.

همه این‌ها در دسته «بیانیه‌های شرکتی» قرار می‌گیرند و همه پس از واقعه FTX می‌دانند این بیانیه‌ها چه معنایی دارند. نقاط آزمون واقعی دو مورد هستند: آیا گزارش کامل رویداد در زمان تعیین‌شده منتشر می‌شود و آیا کاربران واقعاً می‌توانند پس از ۲۸ سپتامبر وجوه خود را برداشت کنند. تاریخچه نیز نمونه‌های منفی ارائه کرده است—هنگامی که بیت‌مارت در سال ۲۰۲۱ به میزان ۱۹۶ میلیون دلار هک شد، به‌طور مشابه جبران کامل وجوه را قول داد، اما تا سال ۲۰۲۶ پلتفرم تعطیل شده و کاربران هنوز وجوه خود را بازیابی نکرده‌اند.

در زمینه نسبت‌دهی، بیت‌گت ادعا می‌کند که الگوهای رفتاری IP و ویژگی‌های زنجیره‌ای به کره شمالی اشاره دارند. الیپتیک این را بزرگ‌ترین مورد مشکوک به دزدی ارز دیجیتال توسط کره شمالی در سال ۲۰۲۶ می‌داند و مجموع دزدی‌های ارز دیجیتال این کشور را در این سال به بیش از ۱ میلیارد دلار رسانده است. داده‌های چین‌آلیزیس نشان می‌دهد که کره شمالی در سال ۲۰۲۵ قبلاً رکورد ۲ میلیارد دلاری دزدی ارز دیجیتال را ثبت کرده و به‌طور فزاینده‌ای از اعزام کارشناسان فناوری اطلاعات برای نفوذ به شرکت‌های هدف استفاده می‌کند. سنترل‌وان تازه موارد تریدرتریتور—بای‌بیت ۱٫۵ میلیارد دلاری و کلپ‌دو ۲۹۲ میلیون دلاری را به گروهی یکسان پیوند زده که هفته قبل از این حادثه یک شرکت خدمات فناوری اطلاعات هندی را هدف قرار داده بود. با این حال، برخی تحلیل‌گران در ارتباط مستقیم آن با گروه لازاروس احتیاط می‌کنند و آن را یک سرنخ تحقیقاتی نه یک نتیجه‌گیری اجرایی می‌دانند.

در حال حاضر، توکن پلتفرم بیت‌گت (BGB) از سطح ۲٫۰۲–۲٫۰۶ دلار قبل از دزدی به حدود ۱٫۹۳ دلار کاهش یافته است که معادل کاهش ۵–۷٪ است و سپس کمی بازگشت داشته است؛ در همین دوره، بازار کل ارزهای دیجیتال در هفته گذشته در واقع رشدی حدود ۱۰٪ داشته است.

نتیجه‌گیری

در دو سال گذشته، صنعت ارزهای دیجیتال تلاش‌های قابل توجهی برای اقناع جهان خارج از اینکه «ما اکنون متفاوت هستیم» انجام داده است—اجازه‌نامه‌ها، حسابرسی‌ها، اثبات ذخیره، صندوق‌های حفاظت، معماری سه‌لایه کیف‌پول‌ها؛ بیت‌گت همه این‌ها را دارد و اخیراً نسبت ذخیره ۱۲۲٪، ۴۵ ماه اثبات ذخیره بدون وقفه و حتی یک صندوق حفاظت که هنوز برای پرداخت‌ها کافی است را اعلام کرده است.

با این حال، مسیر از دست دادن پول این بار در هیچ‌یک از این موارد لیست نیست. مهاجمان هیچ رمزگذاری را نشکستند و هیچ کلید خصوصی را ندزدیدند؛ آن‌ها صرفاً یک درخواست انتقال را که باید بررسی می‌شد، اجازه دادند بدون هیچ مانعی از کل فرآیند تأیید عبور کند تا به مرحله نهایی برسد. آنچه صنعت تقویت کرده است کلیدهاست، اما آنچه نقض شده است اعتماد است؛ و اعتماد هرگز نمی‌تواند در حالت سرد نگهداری شود.

بنابراین، دری که در ۲۸ سپتامبر باز شده، فراتر از صرفاً بازگرداندن امکان برداشت اهمیت دارد. این همچنین یک آزمون تنش است: اگر کاربران بتوانند در بازه زمانی تعیین‌شده تمام وجوه خود را برداشت کنند، بیت‌گت این بحران را به بازسازی اعتمادی شبیه بای‌بیت تبدیل خواهد کرد؛ اگر صف‌بندی، محدودیت یا هرگونه تأخیر در برداشت رخ دهد، آنگاه زمان‌بندی ۸۶ ساعته‌ای که ایجاد شده، در نهایت سرعت اصلاحات فنی را نمی‌سنجد، بلکه توانایی صرافی در انجام تعهدات خود را اندازه‌گیری می‌کند.

پس از سرقت، علت مرگ یک صرافی هرگز از دست دادن پول نیست، بلکه این است که کاربران متوجه می‌شوند نمی‌توانند وجوه خود را برداشت کنند.