شبیخون ۳۵۰میلیوندلاری به بیتگت
پنجشنبه برای بیتگت مثل هر روز دیگری آغاز شد. میلیونها دلار رمزارز در کیف پولهای مختلف صرافی قرار داشت و کاربران در حال معامله، واریز و برداشت داراییهای خود بودند. اما روی بلاکچین اتفاق دیگری در حال رخ دادن بود. یک آدرس تازهایجادشده شروع به دریافت داراییهایی کرد که روی زنجیره به کیف پولهای بیتگت نسبت داده میشدند. حرکت پولها ابتدا چندان بزرگ به نظر نمیرسید، اما سرعت انتقالها خیلی زود توجه تحلیلگران آنچین را جلب کرد. در فاصلهای کوتاه، داراییهایی مانند اتریوم، تتر، USDC، آوالانچ، BNB و توکن با پشتوانه طلا از کیف پولهای منتسب به بیتگت خارج شدند و به یک آدرس واحد رسیدند.
در کمتر از یک ساعت، ارزش داراییهای منتقلشده از کیف پولهای برچسبخورده بیتگت به حدود ۱۸۳میلیون دلار رسید. چند ساعت بعد اما تصویر بزرگتری از حمله شکل گرفت. گریسی چن، مدیرعامل بیتگت، تایید کرد که مجموع داراییهای سرقتشده از کیف پولهای این صرافی از ۳۵۰میلیون دلار عبور کرده است.
ردپای مهاجم از ۷۱۱۱ اتریوم شروع شد
یکی از عجیبترین بخشهای این حمله، نخستین خرید بزرگ مهاجم بود. آدرس تازهای که با «۰xe۴۱۰» آغاز میشد، حدود ۱۹.۶۷میلیون دلار USDT۰ در اختیار گرفت. این پول تنها چند دقیقه بعد وارد بازار شد و در عرض شش دقیقه برای خرید ۷۱۱۱ اتریوم هزینه شد. این معامله از مسیر UniswapX و ۱inch Fusion انجام شد؛ دو سرویسی که امکان مبادله مستقیم داراییها روی بلاکچین را فراهم میکنند. مهاجم برای اجرای سریع سفارشها حاضر شد تا حدود ۵درصد بیشتر از قیمت لحظهای بازار پرداخت کند.
این اختلاف قیمت کوچک در ظاهر فقط یک هزینه سنگین برای معامله بود، اما در دل یک سرقت چندصدمیلیوندلاری معنای دیگری پیدا کرد. وقتی هدف اصلی مهاجم خارج کردن سریع دارایی از دسترس صرافی باشد، قیمت دیگر مهمترین متغیر نیست. سرعت اهمیت بیشتری پیدا میکند.
اتریوم نیز در این میان انتخاب معناداری بود. برخلاف استیبلکوینهایی مانند USDT و USDC که در برخی شرایط امکان مسدودسازی یا فریز شدن دارند، اتریوم یک دارایی غیرمتمرکز محسوب میشود و کنترل آن در اختیار یک شرکت صادرکننده نیست. مهاجم با تبدیل بخشی از دارایی به ETH، مسیر ردیابی و کنترل مستقیم پول را پیچیدهتر کرد. اما انتقالها متوقف نشد. کیف پولهای دیگری که به بیتگت نسبت داده شده بودند، یکی پس از دیگری داراییهای خود را به همان آدرس فرستادند.
ETH ،AVAX ،BNB ،USDC ،USDT و حتی XAUT، توکنی که با طلای فیزیکی پشتیبانی میشود، در میان داراییهای منتقلشده قرار داشتند.
رد این جابهجاییها توسط تحلیلگران آنچین از جمله Bubblemaps و Arkham دنبال شد. در همان زمان، پژوهشگر ناشناس حوزه بلاکچین با نام DCF GOD نیز انتقال داراییها را در شبکههای مختلف رصد کرد.
الگوی انتقالها نیز سرنخ دیگری در اختیار تحلیلگران قرار داد. خروج داراییها از کیف پولهای عمومی منتسب به بیتگت حدود شش دقیقه پس از نخستین معامله مشکوک متوقف شد و برای دستکم ۲۰دقیقه فعالیت قابلتوجهی از همان کیف پولها دیده نشد. این توقف میتواند با متوقف کردن برداشتها از سوی صرافی برای بررسی حادثه مرتبط باشد.
ماجرا در همین نقطه از یک انتقال مشکوک به یک بحران امنیتی تبدیل شد. بیتگت بعدا حمله را تایید کرد و گفت کیف پولهای گرم صرافی هدف حمله قرار گرفتهاند. کیف پول گرم به داراییهایی گفته میشود که به اینترنت متصل هستند و صرافیها برای انجام معاملات و برداشتهای روزانه از آنها استفاده میکنند. در مقابل، کیف پولهای سرد بهصورت آفلاین نگهداری میشوند و بخش مهمی از ذخایر بلندمدت صرافی را در خود جای میدهند.
گریسی چن اعلام کرد کیف پولهای سرد بیتگت «کاملا امن» باقی ماندهاند و داراییهای کاربران نیز تحت تاثیر قرار نمیگیرد. به گفته او، کل زیان این حادثه از محل صندوق حفاظت کاربران بیتگت پوشش داده خواهد شد. این صندوق در زمان وقوع حمله بیش از ۴۶۴میلیون دلار دارایی داشت. این وعده اما یک سوال قدیمی بازار کریپتو را دوباره به سطح آورد: وقتی دارایی کاربران در کیف پول یک صرافی متمرکز قرار دارد، در لحظه حمله چه چیزی از آنها محافظت میکند؟
کاربر هنگام واریز رمزارز به صرافی، در واقع کنترل مستقیم کلید خصوصی دارایی خود را به صرافی میسپارد. صرافی نیز مسوول نگهداری و مدیریت کیف پولهایی میشود که حجم بزرگی از دارایی مشتریان در آنها قرار دارد. همین ساختار، سرعت معامله را بالا میبرد، اما همزمان یک نقطه تمرکز برای حملات سایبری ایجاد میکند. در بازار کریپتو، عبارت «Not your keys, not your coins» دقیقا از همین نگرانی شکل گرفته است. اگر کلید خصوصی دارایی در اختیار کاربر نباشد، کنترل نهایی دارایی نیز در اختیار او قرار ندارد.
حمله به بیتگت نخستین آزمایش جدی این اعتماد نیست. در فوریه ۲۰۲۵، صرافی بایبیت حدود ۱.۴میلیارد دلار رمزارز از دست داد. مهاجمان در آن حمله با دستکاری صفحه امضای تراکنش، انتقالی را که در ظاهر یک جابهجایی معمولی از کیف پول سرد بود، به سرقتی تاریخی تبدیل کردند. مقیاس حملات نیز فقط به چند صرافی بزرگ محدود نمیشود. بر اساس دادههای منتشرشده در گزارش مورد استناد، هکرها در سال گذشته در مجموع ۲.۷۲میلیارد دلار از صرافیها و پروتکلهای فعال در صنعت کریپتو سرقت کردند.
بیتگت البته از قبل برای چنین روزی سازوکاری طراحی کرده بود. این صرافی در سال ۲۰۲۳ از صندوق حفاظت ۳۰۰میلیون دلاری خود رونمایی کرده بود تا در صورت وقوع هک، سرقت یا حوادث مشابه بتواند خسارت کاربران را پوشش دهد. ارزش این صندوق اکنون به بیش از ۴۶۴میلیون دلار رسیده است. به این ترتیب، ماجرای بیتگت فقط داستان گمشدن چند صدمیلیون دلار در میان هزاران تراکنش بلاکچینی نیست. این حادثه بار دیگر مرز باریک میان سرعت و امنیت در صرافیهای متمرکز را به نمایش گذاشته است.
صرافی برای آنکه بتواند برداشت کاربران را در چند ثانیه انجام دهد، بخشی از داراییها را در کیف پولهای متصل به اینترنت نگه میدارد. همین دسترسی سریع، همان مسیری را ایجاد میکند که مهاجم میتواند از آن وارد شود. در بیتگت، یک کیف پول تازه ایجادشده در کمتر از یک ساعت توانست به صدها میلیون دلار دسترسی پیدا کند. حالا صرافی باید نه فقط دارایی ازدسترفته، بلکه اعتماد کاربران را نیز مدیریت کند. برای بازار کریپتو، این بخش دوم ماجرا شاید از خود سرقت مهمتر باشد. قیمت رمزارزها میتواند در چند دقیقه تغییر کند، اما اعتماد کاربران به یک صرافی ممکن است با یک تراکنش از بین برود.