شبیخون ۳۵۰‌میلیون‌دلاری به بیت‌گت

پنج‌شنبه برای بیت‌گت مثل هر روز دیگری آغاز شد.‌ میلیون‌ها دلار رمزارز در کیف پول‌های مختلف صرافی قرار داشت و کاربران در حال معامله، واریز و برداشت دارایی‌های خود بودند. اما روی بلاک‌چین اتفاق دیگری در حال رخ دادن بود. یک آدرس تازه‌ایجادشده شروع به دریافت دارایی‌هایی کرد که روی زنجیره به کیف پول‌های بیت‌گت نسبت داده می‌شدند. حرکت پول‌ها ابتدا چندان بزرگ به نظر نمی‌رسید، اما سرعت انتقال‌ها خیلی زود توجه تحلیلگران آنچین را جلب کرد. در فاصله‌ای کوتاه، دارایی‌هایی مانند اتریوم، تتر، USDC، آوالانچ، BNB و توکن با پشتوانه طلا از کیف پول‌های منتسب به بیت‌گت خارج شدند و به یک آدرس واحد رسیدند.

در کمتر از یک ساعت، ارزش دارایی‌های منتقل‌شده از کیف پول‌های برچسب‌خورده بیت‌گت به حدود ۱۸۳‌میلیون دلار رسید. چند ساعت بعد اما تصویر بزرگ‌تری از حمله شکل گرفت. گریسی چن، مدیرعامل بیت‌گت، تایید کرد که مجموع دارایی‌های سرقت‌شده از کیف پول‌های این صرافی از ۳۵۰‌میلیون دلار عبور کرده است.

ردپای مهاجم از ۷۱۱۱ اتریوم شروع شد

یکی از عجیب‌ترین بخش‌های این حمله، نخستین خرید بزرگ مهاجم بود. آدرس تازه‌ای که با «۰xe۴۱۰» آغاز می‌شد، حدود ۱۹.۶۷‌میلیون دلار USDT۰ در اختیار گرفت. این پول تنها چند دقیقه بعد وارد بازار شد و در عرض شش دقیقه برای خرید ۷۱۱۱ اتریوم هزینه شد. این معامله از مسیر UniswapX و ۱inch Fusion انجام شد؛ دو سرویسی که امکان مبادله مستقیم دارایی‌ها روی بلاک‌چین را فراهم می‌کنند. مهاجم برای اجرای سریع سفارش‌ها حاضر شد تا حدود ۵درصد بیشتر از قیمت لحظه‌ای بازار پرداخت کند.

این اختلاف قیمت کوچک در ظاهر فقط یک هزینه سنگین برای معامله بود، اما در دل یک سرقت چندصد‌میلیون‌دلاری معنای دیگری پیدا کرد. وقتی هدف اصلی مهاجم خارج کردن سریع دارایی از دسترس صرافی باشد، قیمت دیگر مهم‌ترین متغیر نیست. سرعت اهمیت بیشتری پیدا می‌کند.

اتریوم نیز در این میان انتخاب معناداری بود. برخلاف استیبل‌کوین‌هایی مانند USDT و USDC که در برخی شرایط امکان مسدودسازی یا فریز شدن دارند، اتریوم یک دارایی غیرمتمرکز محسوب می‌شود و کنترل آن در اختیار یک شرکت صادرکننده نیست. مهاجم با تبدیل بخشی از دارایی به ETH، مسیر ردیابی و کنترل مستقیم پول را پیچیده‌تر کرد. اما انتقال‌ها متوقف نشد. کیف پول‌های دیگری که به بیت‌گت نسبت داده شده بودند، یکی پس از دیگری دارایی‌های خود را به همان آدرس فرستادند. 

ETH ،AVAX ،BNB ،USDC ،USDT و حتی XAUT، توکنی که با طلای فیزیکی پشتیبانی می‌شود، در میان دارایی‌های منتقل‌شده قرار داشتند.

رد این جابه‌جایی‌ها توسط تحلیلگران آنچین از جمله Bubblemaps و Arkham دنبال شد. در همان زمان، پژوهشگر ناشناس حوزه بلاک‌چین با نام DCF GOD نیز انتقال دارایی‌ها را در شبکه‌های مختلف رصد کرد.

الگوی انتقال‌ها نیز سرنخ دیگری در اختیار تحلیلگران قرار داد. خروج دارایی‌ها از کیف پول‌های عمومی منتسب به بیت‌گت حدود شش دقیقه پس از نخستین معامله مشکوک متوقف شد و برای دست‌کم ۲۰دقیقه فعالیت قابل‌توجهی از همان کیف پول‌ها دیده نشد. این توقف می‌تواند با متوقف کردن برداشت‌ها از سوی صرافی برای بررسی حادثه مرتبط باشد.

ماجرا در همین نقطه از یک انتقال مشکوک به یک بحران امنیتی تبدیل شد. بیت‌گت بعدا حمله را تایید کرد و گفت کیف پول‌های گرم صرافی هدف حمله قرار گرفته‌اند. کیف پول گرم به دارایی‌هایی گفته می‌شود که به اینترنت متصل هستند و صرافی‌ها برای انجام معاملات و برداشت‌های روزانه از آنها استفاده می‌کنند. در مقابل، کیف پول‌های سرد به‌صورت آفلاین نگهداری می‌شوند و بخش مهمی از ذخایر بلندمدت صرافی را در خود جای می‌دهند.

گریسی چن اعلام کرد کیف پول‌های سرد بیت‌گت «کاملا امن» باقی مانده‌اند و دارایی‌های کاربران نیز تحت تاثیر قرار نمی‌گیرد. به گفته او، کل زیان این حادثه از محل صندوق حفاظت کاربران بیت‌گت پوشش داده خواهد شد. این صندوق در زمان وقوع حمله بیش از ۴۶۴‌میلیون دلار دارایی داشت. این وعده اما یک سوال قدیمی بازار کریپتو را دوباره به سطح آورد: وقتی دارایی کاربران در کیف پول یک صرافی متمرکز قرار دارد، در لحظه حمله چه چیزی از آنها محافظت می‌کند؟

کاربر هنگام واریز رمزارز به صرافی، در واقع کنترل مستقیم کلید خصوصی دارایی خود را به صرافی می‌سپارد. صرافی نیز مسوول نگهداری و مدیریت کیف پول‌هایی می‌شود که حجم بزرگی از دارایی مشتریان در آنها قرار دارد. همین ساختار، سرعت معامله را بالا می‌برد، اما همزمان یک نقطه تمرکز برای حملات سایبری ایجاد می‌کند. در بازار کریپتو، عبارت «Not your keys, not your coins» دقیقا از همین نگرانی شکل گرفته است. اگر کلید خصوصی دارایی در اختیار کاربر نباشد، کنترل نهایی دارایی نیز در اختیار او قرار ندارد.

حمله به بیت‌گت نخستین آزمایش جدی این اعتماد نیست. در فوریه ۲۰۲۵، صرافی بای‌بیت حدود ۱.۴‌میلیارد دلار رمزارز از دست داد. مهاجمان در آن حمله با دستکاری صفحه امضای تراکنش، انتقالی را که در ظاهر یک جابه‌جایی معمولی از کیف پول سرد بود، به سرقتی تاریخی تبدیل کردند. مقیاس حملات نیز فقط به چند صرافی بزرگ محدود نمی‌شود. بر اساس داده‌های منتشرشده در گزارش مورد استناد، هکرها در سال گذشته در مجموع ۲.۷۲‌میلیارد دلار از صرافی‌ها و پروتکل‌های فعال در صنعت کریپتو سرقت کردند.

بیت‌گت البته از قبل برای چنین روزی سازوکاری طراحی کرده بود. این صرافی در سال ۲۰۲۳ از صندوق حفاظت ۳۰۰‌میلیون دلاری خود رونمایی کرده بود تا در صورت وقوع هک، سرقت یا حوادث مشابه بتواند خسارت کاربران را پوشش دهد. ارزش این صندوق اکنون به بیش از ۴۶۴‌میلیون دلار رسیده است. به این ترتیب، ماجرای بیت‌گت فقط داستان گم‌شدن چند صد‌میلیون دلار در میان هزاران تراکنش بلاک‌چینی نیست. این حادثه بار دیگر مرز باریک میان سرعت و امنیت در صرافی‌های متمرکز را به نمایش گذاشته است.

صرافی برای آنکه بتواند برداشت کاربران را در چند ثانیه انجام دهد، بخشی از دارایی‌ها را در کیف پول‌های متصل به اینترنت نگه می‌دارد. همین دسترسی سریع، همان مسیری را ایجاد می‌کند که مهاجم می‌تواند از آن وارد شود. در بیت‌گت، یک کیف پول تازه ایجادشده در کمتر از یک ساعت توانست به صدها ‌میلیون دلار دسترسی پیدا کند. حالا صرافی باید نه فقط دارایی ازدست‌رفته، بلکه اعتماد کاربران را نیز مدیریت کند. برای بازار کریپتو، این بخش دوم ماجرا شاید از خود سرقت مهم‌تر باشد. قیمت رمزارزها می‌تواند در چند دقیقه تغییر کند، اما اعتماد کاربران به یک صرافی ممکن است با یک تراکنش از بین برود.