
دخلت بعض الأصول المرتبطة بالاختراق الأمني الذي تعرضت له Bitget إلى Wasabi CoinJoin بعد انتقالها عبر عدة سلاسل بلوكشين ومسارات مبادلة، وفقًا لشركة الامتثال البلوكتشيني AMLBot.
قالت AMLBot في 27 سبتمبر إن تتبعها ربط نحو 4 BTC في إحدى جولات CoinJoin بأموال مصدرها محفظة TRON مرتبطة بـ Bitget. ووصفت الشركة هذا النشاط بأنه محاولة واضحة لإخفاء حركة الأصول المسروقة.
ويأتي هذا الاكتشاف بعد أن عدّلت Bitget قيمة الأصول المنقولة إلى عناوين يسيطر عليها المهاجم إلى نحو 387.5 مليون دولار. وقال التحديث الرسمي لتحقيقات المنصة إن الإجمالي الجديد يشمل أصول Zcash وTRON التي كانت مفقودة من تقديرها الأولي البالغ 351.6 مليون دولار.
تتبعت AMLBot مسارًا متعدد المراحل بدأ على TRON. ووفقًا لرواية الشركة، قام المهاجم أولًا بتحويل TRX إلى USDT. ثم نُقلت الأموال إلى Ethereum عبر USDT0، وهي نسخة متعددة السلاسل من Tether صُممت لعمليات النقل بين الشبكات المدعومة.
وبمجرد وصول الأصول إلى Ethereum، جرى مبادلتها إلى نحو 145 ETH. وقالت AMLBot إن ETH انتقل لاحقًا عبر THORChain وتم تحويله إلى نحو 4.59 BTC.
ثم جرى تقسيم Bitcoin إلى مبالغ أصغر قبل أن تصل إلى جولة Wasabi CoinJoin. وقالت AMLBot إن تحليلها استطاع ربط نحو 4 BTC في تلك المعاملة بمحفظة TRON التابعة لـ Bitget.
تجمع CoinJoin مدخلات ومخرجات Bitcoin من عدة مشاركين في معاملة واحدة. ويمكن لهذه التقنية أن تجعل تتبع المعاملات أكثر صعوبة لأن مراقبي البلوكشين لا يستطيعون ببساطة ربط كل مدخل بمخرج مقابل له.
وصفت AMLBot هذا النشاط بأنه غسل أموال عبر Wasabi CoinJoin، وقالت إنها أدرجت العناوين المرتبطة به ضمن القائمة السوداء. وتواصل الشركة مراقبة Bitcoin بحثًا عن أي نشاط CoinJoin إضافي.
ويظل هذا الإسناد قائمًا على تحليل AMLBot للبلوكشين. فالسجلات العامة على البلوكشين تُظهر التحويلات بين العناوين وعمليات المبادلة والنشاط العابر للسلاسل، لكن الغرض من كل معاملة يُستنتج من التدفق المرصود وإسناد العناوين.
كما كرر ملخص نشرته Binance News في 27 سبتمبر التسلسل نفسه، مستندًا إلى تقارير مبنية على تتبع AMLBot.
قالت Bitget في البداية إن حادثة 24 سبتمبر أثرت على أصول بقيمة تقارب 351.6 مليون دولار بعد تحويلات غير مصرح بها من أجزاء من بنية محافظها الساخنة والدافئة.
واكتشفت المنصة النشاط عند الساعة 18:31 بالتوقيت العالمي المنسق، وعلّقت السحوبات مع الإبقاء على الإيداعات والتداول قيد التشغيل. ووفقًا للإشعار الأمني الأولي من Bitget، ظلت المحافظ الباردة آمنة.
وبحلول 25 سبتمبر، رفعت عملية تصنيف المعاملات لدى Bitget المبلغ المؤكد إلى نحو 387.5 مليون دولار. وقالت المنصة إن هذه الزيادة لم تنتج عن سرقات جديدة بعد الاختراق، بل إن المحققين حددوا أصول Zcash وTRON إضافية كانت متورطة في الحادث الأصلي.
وشملت الأصول المتأثرة ETH وXRP وUSDT وUSDC وUSDT0 وZEC وXAUt وBNB وAVAX وTRX. ونشرت Bitget العناوين الأساسية التي يسيطر عليها المهاجم على الشبكات المتوافقة مع Ethereum وXRP Ledger وZcash وTRON كجزء من جهودها للاسترداد.
وأشارت النتائج الأولية لـ Bitget إلى اختراق طال البنية الخلفية للمحافظ بدلًا من تسرب للمفاتيح الخاصة. وقالت الرئيسة التنفيذية Gracy Chen إن المفاتيح الخاصة ظلت آمنة بينما عمل المحققون على تحديد مسار التسلل بدقة.
وقالت Bitget لاحقًا إن فريقها الأمني حدّد مسار الهجوم والطريقة المستخدمة لتجاوز الضوابط القائمة. وأضافت الشركة أن الثغرة الأساسية قد أُصلحت، رغم أنها لم تنشر علنًا بعد تقريرًا تقنيًا كاملًا عن السبب الجذري يوضح تفاصيل الاستغلال.
يمثل نشاط CoinJoin جزءًا صغيرًا فقط من الأموال المرتبطة بالاختراق.
وفي تحديث بتاريخ 25 سبتمبر، قالت AMLBot إن نحو 343 مليون دولار، أي ما يمثل نحو 88% من أصل قرابة 389 مليون دولار كانت تتعقبها، لم تتحرك. واستند رقم الشركة إلى العناوين التي نسبتْها إلى المهاجم.
وحددت AMLBot 13 محفظة خاملة تحتفظ بعدة أنواع من الأصول. فقد احتوت ثماني محافظ Ethereum على نحو 68,300 ETH، فيما احتفظت أربعة عناوين XRP بنحو 83 مليون XRP. واحتوت محفظة أخرى على ما يقرب من 18,900 ZEC.
وقالت الشركة إن أيًا من تلك العناوين الـ13 لم يُرسل معاملة منذ تلقي الأموال. أما تحديثها اللاحق بشأن Wasabi فيتعلق بجزء مختلف من الأصول المسروقة كان قد بدأ بالفعل في التحرك بين السلاسل والأصول.
كما تتبع باحثون آخرون نشاط تحويل منفصل. وأفاد crypto.news في 25 سبتمبر بأن الباحثة الأمنية Taylor Monahan حددت تحريك USDC مسروق وتحويله إلى ETH بعد الهجوم.
وأظهرت نتائجها أن الأصول الخاضعة لسيطرة المهاجم جرى تجسيرها ومبادلتها بعد مغادرتها Bitget. وأشار التقرير إلى أن Circle يمكنها تجميد USDC عند عناوين محددة عندما تُستوفى المتطلبات القانونية، رغم أن أثر المعاملات العام لم يثبت ما إذا كان أمر قانوني مستوفٍ للشروط قد وصل إلى Circle في ذلك الوقت.
ويُظهر تتبع AMLBot اللاحق جزءًا آخر من التدفق انتقل من TRON إلى Ethereum ثم إلى Bitcoin عبر THORChain قبل دخوله CoinJoin.
تستعد Bitget لاستعادة خدمات السحب بعد قولها إن الثغرة المسؤولة عن الحادث قد جرى علاجها.
ويبدأ جدول السحوبات في المنصة مع Bitcoin عند الساعة 08:00 بالتوقيت العالمي المنسق في 28 سبتمبر. ومن المقرر استئناف سحوبات ETH على Ethereum وBSC وArbitrum وBase وOptimism في 29 سبتمبر.
ومن المقرر استئناف سحوبات USDT على Ethereum وBSC وSolana وTRON في 30 سبتمبر. ومن المتوقع عودة سحوبات الرموز الأخرى والخدمات الورقية والسحوبات من نظير إلى نظير في 2 أكتوبر.
وقالت Bitget إن Mandiant وSlowMist تواصلان المساعدة في التحقيق الأمني بينما تنفذ فرقها التقنية أعمال تحقق على بنية السحوبات التحتية.
وكما أفاد crypto.news بشأن خطة إعادة الفتح، تقول Bitget إن صندوق الحماية التابع لها سيغطي الخسارة المالية الناتجة عن الحادث، وإن أرصدة حسابات العملاء لم تتغير. وأفادت المنصة بأن الصندوق كان يحتفظ بأكثر من 464 مليون دولار خلال فترة تعليق السحوبات.
وأظهر تحديث إثبات الاحتياطيات لشهر سبتمبر لدى Bitget، والمنشور قبل الاختراق، نسبة احتياطي إجمالية بلغت 135% عبر 19 أصلًا مشمولًا. وتقول المنصة إنها تحافظ على نسبة احتياطي لا تقل عن 1:1 لأصول المستخدمين المشمولة في البرنامج. ومن المقرر أن تستضيف الرئيسة التنفيذية Gracy Chen جلسة AMA مباشرة عند الساعة 07:30 بالتوقيت العالمي المنسق في 28 سبتمبر تتناول الحادث واستعادة السحوبات وخطوات المنصة التالية.





