اضغط على ESC للإغلاق

اختراق Bitget سبتمبر 2026: تحليل ثغرة 351M$

كنت قاعد أمس بليل أعدل في إعدادات Endpoint جديد للـ Internal Testnet حقنا، وأشرب القهوة اللي كانت أصلاً بردت من زمان، وفجأة الشاشات في قنوات الـ Security بدت تشعلل باللون الأحمر. جاني مغص في بطني من الهول — نفس الشعور القديم أيام ما كنت أقضي الليالي وأنا أشارك في مسابقات الـ CTF.

بدت الـ Dumps الأولى تطلع على الـ Blockchain، وربعنا في Arkham رفعوا حالة الإنذار، والأرقام على شاشات الـ Terminals بدت تتغير بسرعة جنونية. منصة Bitget، وهي من الحيتان الكبار في السوق، أكلت ضربة قوية واختراق ضخم بحدود 351.6 مليون دولار. وتعرفون شو أول شيء طرى على بالي؟ مو "أوف، راحت الفلوس"، بل تفكير تقني سيريس: شو هو الـ Attack Vector اللي قدروا يخترقونه هالمرة؟ لأن بنيان وتكستشر بذا الحجم ما يطيح كذا فجأة وبدون مقدمات.

متجه الهجوم (Attack Vector) والتفاصيل التقنية للثغرة في الـ Infra

بناءً على الـ Telemetry الأولية وتقارير الشباب في الـ Sec Ops، المهاجمين ما ضيعوا وقتهم مع Smart Contracts معقدة أو Phishing عدي على الـ Retail Traders. ضربوا السيستم في المكان الأضعف لأي منصة CEX centralised — الـ Backend Infrastructure اللي يدير الـ Hot Wallets.

  • اختراق الـ Authorization Backend للعمليات: المهاجمين قدروا يحقنون اللوجيك حقهم أو يوصلون للـ Internal Signing Services بدون صلاحيات. وتجاوزوا نظام الـ Risk Control بعد ما زورا هويتهم على أنهم Processing Service شرعي. بالنسبة للـ Gateways، كانت المعاملات شكلها Valid بنسبة 100% لأن السيستم نفسه هو اللي وقع عليها بعد ما انخدع بـ Metadata مزورة.
  • سحب سريع Cross-Chain: الهجوم ضرب أكثر من شبكة بنفس الوقت — تم سحب رصيد ضخم من أصول AVAX, BNB, ETH وغيرهم من الـ Stablecoins. والـ Hackers اشتغلوا بدم بارد: كل الأصول اللي فيها Liquidity تحولت على طول وراحت عبر الـ Bridges لشبكة Ethereum الأصلية، المكان اللي ما يقدرون فيه الـ Centralised Issuers يجمدون الأصول بضغطة زر. هذا هو البصمة الكلاسيكية لـ Advanced Threat Group، ومع أنماط مسح الآثار، شكلها الحركة طالعة من تحت رأس مجموعة Lazarus الشهيرة.

تحليل حجم الخسائر حسب الأصول الرئيسية

الشبكة / الـ Tokenحجم المبالغ المسحوبة (تقريبياً)مسار التحويل (Conversion)الوضع الحالي
Ethereum & ERC-20الحصة الأكبر من القيمةETH أصلي (Native)مجمدة جزئياً بواسطة الـ Validators و الـ DEXs
BNB Chainعشرات الملايين من الدولاراتBNB ← Cross-chain bridgesتحت المتابعة والتحليل من الـ Analysts
Avalancheجزء كبير من السيولةAVAX ← Mixersتم رصد عمليات غسيل وتعمية للتحويلات
العملات المستقرة (USDT/USDC)خروج واستنزاف ضخم للرصيدتحويل إلى ETH وعملات أصليةتم تقديم طلبات تجميد للـ Issuers (Circle/Tether)

شو المفروض يسوون المستخدمين الحين؟

عشان نكون واقعيين، الـ Panic والهنجمة أبد مو وقتهم في هالمواقف، بس بنفس الوقت ما ينفع نغمض عيوننا عن الواقع. لما ينشفون الـ Hot Wallets بمئات الملايين، المنصات أوتوماتيكياً بوقفون الـ Withdrawal Gateways عشان يسوون Security Audit كامل ويغيرون الـ Keys Infrastructure من الأساس.

لا تطيحون في فخ السكامرز في السوشيال ميديا، اللي بلمح البصر بسوون مئات الحسابات الوهمية على أساس إنهم Support ويقدمون "تعويضات" أو "استرجاع وداع من خلال نموذج خاص". هذا Phishing صريح يستغل حالة الخوف.

إذا كانت فلوسك في الـ Order Books أو الـ Spot Balance، ما في أي فايدة انك تركض وتحذف حسابك: إدارة المنصة أعلنت رسمياً إنهم بغطون العجز من الـ User Protection Fund الخاص فيهم، وهو صندوق مسوينه من زمان عشان يغطي هالنوع من حالات الـ Force Majeure.

كود حماية الـ Internal API Keys اللي نستخدمه في بناء الـ Gateways المشابهة عشان نمنع الـ Anomalous Requests من جهة الـ Backend يكون شكله تقريباً جيه. هذا جزء من كود الحماية الفعلي:

import hmac
import hashlib
import time
from fastapi import HTTPException, Security, Request
from fastapi.security.api_key import APIKeyHeader
API_KEY_HEADER = APIKeyHeader(name="X-Internal-Signature", auto_error=False)
SECRET_WORKER_KEY = b"sec_live_9982_x_cluster_node"
async def verify_critical_transaction_gateway(request: Request, api_key: str = Security(API_KEY_HEADER)):
    if not api_key:
        raise HTTPException(status_code=403, detail="Signature missing")
    
    body_bytes = await request.body()
    timestamp = request.headers.get("X-Timestamp", "0")
    
    if abs(time.time() - int(timestamp)) > 30:
        raise HTTPException(status_code=401, detail="Replay attack detected")
        
    digest = hmac.new(SECRET_WORKER_KEY, body_bytes + timestamp.encode(), hashlib.sha256).hexdigest()
    
    if not hmac.compare_digest(digest, api_key):
        raise HTTPException(status_code=403, detail="Cryptographic mismatch")
    return True

أول ما ألقيت نظرة على الشارتات وتدفق الأموال المنهوبة من محافظ Bitget، جاني شلل مو طبيعي — كل شيء كان متكتك ومبني بنظافة، كأن الشباب كان عندهم المخطط الكامل لـ "المطبخ الداخلي" حقنا. تعرفون، في عالم الأمن السيبراني (Infosec) فيه قاعدة ذهبية: حتى لو كانت المعمارية حقتك مبنية بقمة البارانويا والتعقيد، لازم تطلع لك ثغرة في العنصر البشري أو بوابة (Gateway) قديمة من أيام 2021 مسبوكة ومحد داري عنها.

خلونا نغوص أكثر في الميكانيكية التقنية وراء كيف الهاكرز كاشوا هذه المبالغ الضخمة وقدروا يسيلونها في ثوانٍ معدودة، في الوقت اللي فريق الأمان (SecOps) في المنصة قاعد يفصل السيرفرات ويطفي الكهرباء وهو مرعوب.

الثغرات المعمارية وميكانيكية الغسيل الفوري للأصول

لما يسحبون مئات الملايين من خزينة مركزية (CEX)، الهكرز ما يقعدون ينتظرون وهم ماسكين أكياس الإيثريوم. هم مجهزين من قبل بنية تحتية كاملة من العقود الذكية الذاتية والبروتوكولات اللامركزية (DeFi)، عشان يضيعون الأثر ويمسحون اللقطة قبل ما النودز حقين الفالديترز (Validators) يلحقون يسوون Blacklist أو يطلبخون العناوين كـ Malicious.

  • استغلال الجسور غير الحضانة (Non-Custodial Bridges) ومخلطات السلاسل (Cross-Chain Mixers): كل الغنيمة اللي طالعة من شبكات BNB Chain وAvalanche مرت بلمح البصر عبر سلسلة Atomic Swaps ومجمعات سيولة لامركزية، بدون ما تلمس أي نقطة تحكم مركزية. الهكرز حتى ما اضطروا يروحون لـ OTC Desks — خوارزميات الـ AMM مع نسبة Slippage عالية قادرة تبلع ملايين الدولارات في ثوانٍ، وتحول كل الشيت كوينز والخبايص هذه إلى ETH نظيف وأصول مشفرة بالكامل.
  • انهيار أنظمة منع الاحتيال (Fraud Prevention Systems): ليش الثغرة (Exploit) هذه نجحت أصلاً؟ في الغالب، المهاجمين استخدموا tokens وصول (API Access Tokens) مخترقة تبع واحد من السينيور DevOps أو أوبرايتور في الـ Hot Wallet. ولما يجي طلب السحب وموقع بـ Private Key شرعي ورسمي للبنية التحتية، أكبر خوارزمية ذكاء اصطناعي لـ Behavioral Analysis ما راح تطلق صفارات الإنذار — السيستم شايف ضوء أخضر وموافقة رسمية من مستخدم نظام موثوق 100%.

مقارنة الأحجام: اختراق Bitget مقابل أكبر الكوارث التاريخية

عشان تستوعبون حجم المأساة الحقيقي، طالعوا في الجدول هذا اللي يجمع أكبر العفسات والضربات اللي أكلتها المنصات المركزية خلال السنين اللي راحت. الأرقام هنا تتكلم عن نفسها، وتوريك كيف طمع ودهاء مجرمي السايبر تطور بشكل مرعب.

تاريخ الحادثةالمنصة / البلاتفورمحجم الخسارة ($ USD)متجه الهجوم الرئيسي (Attack Vector)
24 سبتمبر 2026Bitget~351.6 مليوناختراق الباك إند للمصادقة وبوابات السحب (Withdrawal Gateways)
نوفمبر 2022FTX~$477 مليون (وقت الانهيار)تسريب مفاتيح داخلي (Insider Leak) / سحب غير مصرح
مارس 2022Ronin Network (Sky Mavis)~$624 مليوناختراق النودز الفالديترز عن طريق التصيد (Phishing) للبنية التحتية
فبراير 2021KuCoin~$280 مليونتسريب المفاتيح الخاصة بالـ Hot Wallets

الأمان العملي: كيف تؤمن أصولك ومحفظتك الحين فوراً

إذا كنت حاط جزء من أصولك في منصات مركزية عشان التريدينغ السريع — وخلونا نكون صريحين، كل المضاربين يسوون كذا رغم كل الإيمانيات ونصائح الـ Cold Wallets — فهذا هو الوقت المناسب عشان تفعل وضع الـ Paranoid لأعلى درجة. لا تنتظر إيميل رسمي من الدعم الفني يطمنك، تحرك وسو الخطوة بنفسك.

  • الغي فوراً كل مفاتيح الـ API النشطة اللي عندها صلاحيات سحب (Withdrawal Permissions)، حتى لو كانت مربوطة بـ Whitelisted IP Addresses. محد يدري وش قواعد البيانات الداخلية اللي تسربت مع الاختراق.
  • اربط مفتاح أمان مادي (YubiKey أو أي معيار FIDO2/WebAuthn) لتأكيد أي عملية حساسة، وإياك ثم إياك تعتمد على رسائل الـ SMS أو Google Authenticator العادي على جوال مكرك أو فيه Root/Jailbreak.

بالنسبة للشباب اللي يبنون حلول الحضانة الخاصة بهم (Custodial Solutions) أو يتكاملون مع API المنصات، ضروري جداً تحكمون الكنترول على الاتصالات الطالعة على مستوى الفايروال (Network Firewalls). هذا مثال بسيط وبنفس الوقت "مصفح" لمحاكي الـ Rate Limit على مستوى الـ Backend:

import redis
import time
from fastapi import HTTPException
redis_client = redis.Redis(host='localhost', port=6379, db=0)
def enforce_withdrawal_rate_limit(user_id: str, amount_usd: float) -> bool:
    window_key = f"rate_limit:withdrawal:{user_id}"
    current_time = int(time.time())
    pipeline = redis_client.pipeline()
    
    pipeline.zremrangebyscore(window_key, 0, current_time - 3600)
    pipeline.zcard(window_key)
    pipeline.zadd(window_key, {str(current_time): current_time})
    pipeline.expire(window_key, 3600)
    
    _, active_requests_count, _, _ = pipeline.execute()
    
    if active_requests_count >= 3:
        raise HTTPException(status_code=429, detail="Too many withdrawal attempts. Security lockout engaged.")
        
    if amount_usd > 50000.0:
        manual_review_flag = f"review_required:{user_id}:{current_time}"
        redis_client.set(manual_review_flag, "1", ex=86400)
        return False
        
    return True

لحظة، دقيقة بس... نسيت أذكر نقطة جوهرية يتداولها كل السينيورز في السايبر سيكوريتي على قنوات تيليجرام المغلقة. أصل السالفة في هذه الحوادث مو في الاختراق نفسه، بل كيف المنصة بتغطي العجز المالي اللي صار.

وهنا يطرح السؤال القوي نفسه: هل المظلة الاستثمارية وسوق الكريبتو أخيرًا بيتجاوزوا مرض الطفولة القائم على الثقة العمياء في الـ Hot Wallets المركزية؟ سبويلر: طالما الطمع يتغلب على الـ Paranoia، الألعاب النارية هذه بتتكرر باستمرار.

دروس معممارية: ليش الـ Hot Wallets التقليدية تعتبر قنبلة موقوتة؟

للأسف للحين فيه ناس تبني أنظمة الحفظ بأسلوب قديم: "سيرفر ضخم يوصل للـ Private Keys عبر ملف مشفر على الديسك، ومحمي بـ Firewall". لما ينكسر الجدار الأمني تحت ضغط هجوم موجه (APT)، السيرفر هذا يتحول لبوفيه مفتوح للهكرز، يشفطون السيولة كلها في دقيقتين والـ Admin المسؤول قاعد يشرب كرك الصباح.

  • التواقيع العتبية (TSS): تقسيم المفتاح لأجزاء مستقلة على Nodes معزولة بدون الحاجة لتجميع المفتاح الكامل في نقطة واحدة.
  • وحدات الأمان الأجهزة (HSM): عزل مسارات التوقيع على مستوى الـ Hardware مع تحقق كريب thinkable وشفاف للقواعد.

لأي شخص حاب يطبق في الـ Homelab أو الـ Production عنده عملية التحقق من صحة المعاملات عبر الـ Threshold Schemes، هذا سكريبت Python نظيف يقطع الطريق على أي محاولة لتزوير التوقيع من جهة الـ Endpoint بدون الحاجة لـ Frameworks ثقيلة:

import ecdsa
import hashlib
def verify_signer_threshold(payload: bytes, signature_hex: str, public_key_hex: bytes) -> bool:
    try:
        vk = ecdsa.VerifyingKey.from_string(bytes.fromhex(public_key_hex), curve=ecdsa.SECP256k1)
        sig = bytes.fromhex(signature_hex)
        return vk.verify(sig, payload, hashfunc=hashlib.sha256)
    except (ecdsa.BadSignatureError, ValueError):
        return False

طبعًا هذا مو بروتوكول FROST/CGGMP كامل (اللي يحتاج آلاف الأسطر وعدة جولات من التواصل)، لكنه يطبق الفكرة الأساسية للـ Threshold Scheme: يتطلب مشاركة عدة أطراف للتأكيد. بروتوكول FROST بالفعل يعتبر مخطط عتبي حقيقي بحيث يشترك فيه t من المشاركين لإنشاء توقيع موحد.

وهذا كل شيء لليوم. اكتبوا لي أسئلتكم في التعليقات وبجاوب عليها كلها أكيد.

تلخيص هذه التدوينة باستخدام:

FAQ

تم تنفيذ الاختراق عبر اختراق الخوادم الخلفية الخاصة بمعالجة السحوبات من المحافظ الساخنة، حيث تجاوز المهاجمون أنظمة إدارة المخاطر باستخدام بيانات توثيق داخلية مزورة ومفاتيح توقيع API مسربة.

استولى المهاجمون على ما يقارب 351.6 مليون دولار عبر شبكات Ethereum وBNB Chain وAvalanche، وتم تحويلها فوراً إلى عملة ETH عبر أجمُع السيولة اللامركزية والجسور عبر الشبكات لمنع تجميدها.

أرباح ورصيد الحسابات محمية عبر صندوق حماية المستخدمين (User Protection Fund) المخصص لتغطية خروقات المحافظ الساخنة، ولكن يجب على المستخدمين إلغاء صلاحيات API الخاصة بالسحب فوراً وتفعيل المفاتيح الأجهزة WebAuthn.
Oleg Filatov

As the Chief Technology Officer at EXMON Exchange, I focus on building secure, scalable crypto infrastructure and developing systems that protect user assets and privacy.

With over 15 years in cybersecurity, blockchain, and DevOps, I specialize in smart contract analysis, threat modeling, and secure system architecture.

At EXMON Academy, I share practical insights from real-world...

...

شاركنا برأيك

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها *