تحتفظ منصات التداول المركزية للعملات المشفرة بتركيزات هائلة من أموال المستخدمين في عدد صغير نسبياً من المحافظ، مما يجعلها، عاماً بعد عام، الهدف الأعلى قيمة في القطاع بأكمله. وقد نضجت ممارسات الحفظ بشكل كبير منذ انهيارات منصات التداول المبكرة في العقد الماضي، ومع ذلك أنتج العامان الماضيان بعضاً من أكبر السرقات في تاريخ القطاع. وفحص كيفية وقوع ثلاثة من أهم الحوادث الأخيرة بالضبط يكشف أن نقطة الضعف تحوَّلت باستمرار بعيداً عن البلوكتشين نفسه ونحو البنية التحتية والأشخاص والعمليات المحيطة به.
Bybit، فبراير 2025: أكبر سرقة عملات مشفرة في التاريخ
في 21 فبراير 2025، تعرَّضت Bybit لأكبر سرقة عملات مشفرة مسجَّلة على الإطلاق، إذ خسرت نحو مليار ونصف المليار دولار، أكثر من أربعمئة ألف ETH وETH مرهون، في حادث واحد. وعزا مكتب التحقيقات الفيدرالي الهجوم علناً إلى مجموعة Lazarus الكورية الشمالية، العاملة ضمن المجموعة التي يتتبعها باسم TraderTraitor.
لم يبدأ الاختراق داخل أنظمة Bybit نفسها. بل اخترق المهاجمون البنية التحتية التطويرية الخاصة بـ Safe Wallet، منصة المحفظة متعددة التوقيع التي اعتمدت عليها Bybit، وتحديداً حاوية تخزين على Amazon Web Services تُستخدَم لاستضافة ملفات JavaScript الخاصة بواجهة المحفظة. واستبدلوا ملفاً شرعياً بنسخة خبيثة مصمَّمة لرصد عناوين محافظ خاصة بـ Bybit تحديداً واستبدال تفاصيل المعاملة المعروضة بصمت. وعندما راجع كبار مسؤولي Bybit ما بدا على الشاشة تحويلاً روتينياً ووقّعوا عليه، كانوا يوافقون دون علم على معاملة وجَّهت الأموال مباشرة إلى محافظ يسيطر عليها المهاجمون. وتشير التقارير عن الحادث إلى أن ما لا يقل عن مئة وستين مليون دولار من الأموال المسروقة غُسِلت خلال أول ثمان وأربعين ساعة، مما يؤكد مدى سرعة تحرك العائدات بمجرد نجاح سرقة بهذا الحجم.
WazirX، يوليو 2024: اختراق محفظة متعددة التوقيع
في 18 يوليو 2024، كشفت منصة التداول الهندية WazirX عن سرقة نحو مئتين وأربعة وثلاثين مليون دولار من محفظة متعددة التوقيع محفوظة بترتيب حفظ لدى طرف ثالث. وبحسب التقارير العلنية عن الحادث، أنشأ المهاجمون حساباً مزيفاً على المنصة، وأودعوا أموالاً، وبدأوا شراء رمز معيّن بنمط مصمَّم لجرّ عملية توقيع المحفظة إلى معاملة يسيطرون عليها. وبمجرد أن راجع الموقِّعون في WazirX ووافقوا على ما اعتقدوا أنه معاملة قياسية، كان العقد الذكي الأساسي الذي يحكم المحفظة متعددة التوقيع قد عُدِّل بالفعل لصالح المهاجم، مما منحه سيطرة كاملة على المحفظة دون الحاجة إلى أي من مفاتيح WazirX الخاصة الفعلية لاحقاً. وربط باحثون الحادث لاحقاً بمجموعة Lazarus.
CoinDCX، يوليو 2025: عندما لا يكون الاختراق في العقد الذكي
بعد نحو عام بالضبط من حادثة WazirX، كشفت منصة التداول الهندية CoinDCX عن سرقة نحو أربعة وأربعين مليون دولار في يوليو 2025. وخلافاً للحالتين السابقتين، لم يتضمن هذا الاختراق أي ثغرة في عقد ذكي أو معاملة متعددة توقيع مُتلاعَب بها إطلاقاً. وتصف التقارير عن الحادث اختراق المهاجمين لحساب داخلي يُستخدَم لتوفير السيولة على منصة شريكة، وهي عملياً بنية تحتية خلفية تقليدية، بدلاً من اختراق التخزين البارد للمنصة مباشرة. وأوضح الحادث أن حتى منصات التداول ذات محافظ العملاء الباردة المؤمَّنة جيداً تبقى معرَّضة عبر الحسابات التشغيلية وتكاملات الأطراف الثالثة التي تدعم إدارة السيولة اليومية.
وصرَّحت CoinDCX علناً بأن أموال العملاء لم تتأثر وأن الخسارة استوعبتها خزينة المنصة نفسها، وهو نمط استجابة أصبح أكثر شيوعاً بين منصات التداول الراسخة بعد الاختراق، ويتناقض بشدة مع حقب سابقة من القطاع حين كانت سرقة مماثلة قد تهدد قدرة منصة التداول على تلبية سحوبات العملاء إطلاقاً.
الخيوط المشتركة عبر الحوادث الثلاثة
الثقة في البنية التحتية والأطراف الثالثة
لم يتضمن أي من الاختراقات الثلاثة هجوماً مباشراً على محفظة باردة مؤمَّنة جيداً. بل استهدف كل منها بدلاً من ذلك طبقة من البنية التحتية الموثوقة المحيطة بها، وهي على التوالي: خط تطوير واجهة محفظة تابعة لطرف ثالث، ومنطق عقد متعدد التوقيع، وحساب سيولة داخلي.
الموافقة البشرية كخط الدفاع الأخير، وفشلها
هزمت حادثتا Bybit وWazirX تحديداً خطوة المراجعة البشرية التي صُمِّمت إعدادات التوقيع المتعدد حولها. ففي كل حالة، نظر شخص إلى ما اعتقد أنها معاملة شرعية ووافق عليها، لأن المعلومات المعروضة عليه كانت قد تلوعِب بها بالفعل قبل وصولها إلى شاشته.
سرعة الغسل بعد الاختراق
في حالة Bybit تحديداً، تحركت حصة كبيرة من الأموال المسروقة عبر قنوات غسل خلال أول يومين. ويتسق هذا الإيقاع مع الأنماط الأوسع المُغطاة في دليلنا حول غسل الأموال عبر السلاسل، ويعكس مدى قلة الوقت المتاح عادة لمنصات التداول والمحققين للتدخل بمجرد اكتشاف سرقة كبرى.
في كل من هذه الحوادث، عمل البلوكتشين الأساسي تماماً كما صُمِّم. وحدث الفشل في البرمجية أو البنية التحتية أو عملية المراجعة البشرية المحيطة التي حددت أي المعاملات يجب توقيعها.
ما الذي يتغيّر في أمن منصات التداول
- تولي منصات التداول تدقيقاً أكبر لسلسلة توريد البرمجيات وراء البنية التحتية للمحافظ التابعة لأطراف ثالثة، لا عقود المحفظة نفسها فقط.
- يتحول التحقق من المعاملات بشكل متزايد نحو أساليب تأكيد مستقلة وخارج النطاق المعتاد بدلاً من الوثوق بما تعرضه واجهة واحدة قبل التوقيع.
- بدأت الحسابات الداخلية المستخدَمة لتوفير السيولة وتكاملات الشركاء تُعامَل بمستوى الأمن نفسه المخصَّص سابقاً للتخزين البارد.
- زاد الضغط التنظيمي وضغط القطاع من التوقعات المتعلقة بالإفصاح العلني السريع والتنسيق مع جهات إنفاذ القانون بعد أي اختراق.
تحوُّل مهم ظاهر عبر الحوادث الثلاثة هو أن منصات التداول المعنية استطاعت استيعاب الخسارة ومواصلة العمل بشكل طبيعي للعملاء، وهو اختلاف ملحوظ عن انهيارات منصات التداول السابقة حيث كانت سرقة مماثلة قد تهدد ملاءة المنصة تماماً. وتعكس هذه المرونة ميزانيات عمومية أكبر وممارسات احتياطي أكثر نضجاً لدى منصات التداول الراسخة، لكنها لا تغيّر الحقيقة الأساسية بأن الأموال سُرقت رغم ذلك، وكان لا بد من تتبعها رغم ذلك، وتحركت عبر قنوات الغسل نفسها رغم ذلك، بغض النظر عمَّن تحمَّل الخسارة المالية في النهاية.
لماذا لم يقضِ النضج على المخاطر
من المعقول افتراض أنه بعد أكثر من عقد من انهيارات وسرقات منصات التداول البارزة، كانت أكبر منصات القطاع ستغلق هذه الفئة من المخاطر بحلول الآن. لكن ما تُظهره هذه الحوادث الثلاثة بدلاً من ذلك هو أن الهدف تحرَّك بدلاً من أن يختفي. فقد حسَّنت منصات التداول فعلياً ممارسات الحفظ الأساسية، وفصل التخزين البارد، وشفافية الاحتياطي مقارنة بعقد مضى. وردَّ المهاجمون بالانتقال نحو الطبقات المحيطة بذلك الحفظ: سلاسل توريد البرمجيات، وسير عمل موافقات التوقيع المتعدد، والحسابات التشغيلية التي لا تزال حتى منصة تداول مؤمَّنة جيداً تعتمد عليها للعمل يومياً. وقوبل كل تحسُّن في مجال باستكشاف المهاجمين للحلقة الأضعف التالية بدلاً من الاستسلام.
ماذا يعني هذا للمستخدمين
لم يتسبب أي من هذه الاختراقات بخطأ من المستخدم نفسه، ولم يكن بالإمكان منع أي منها بعادات أمنية شخصية أفضل وحدها. لكن هذا لا يعني أن المستخدمين عاجزون. فتوزيع الحيازات الكبيرة على أكثر من منصة يحد من التعرض لفشل أي منصة تداول واحدة، وفهم ما يمكن توقعه إذا تأثرت منصتك المختارة يوماً ما أمر مهم. يغطي دليلنا حول اختراق حساب منصة تداول كيف يبدو الاختراق على مستوى حساب فردي، ويغطي دليلنا حول ما الذي يحدث بعد اختراق محفظة الخطوات العملية الواجب اتخاذها إذا تأثرت بحادث في أي منصة تستخدمها.
يستحق الأمر أيضاً مراقبة كيفية تواصل منصة التداول في أعقاب الاختراق مباشرة. فقد أفصحت كل منصة من المنصات المذكورة هنا عن الحادث علناً والتزمت بتغطية خسائر المستخدمين من احتياطياتها الخاصة، وهي استجابة تختلف اختلافاً جوهرياً عن منصات تلتزم الصمت، أو تؤخر السحوبات دون تفسير، أو تُلقي باللوم على المستخدمين بعد اختراق واسع النطاق، وهو عامل معقول يستحق وزنه عند تحديد المنصات التي يمكن الوثوق بها لحيازات كبيرة مستقبلاً.
الأسئلة الشائعة
نعم، بمبلغ نحو مليار ونصف المليار دولار سُرِق في فبراير 2025، ويُعَد أكبر سرقة عملات مشفرة فردية مسجَّلة علناً حتى الآن، متجاوزاً الحوادث القياسية السابقة بفارق كبير. وعزا مكتب التحقيقات الفيدرالي الهجوم علناً إلى مجموعة Lazarus الكورية الشمالية.
صرَّحت Bybit بأنها غطت الخسارة عبر احتياطياتها الخاصة وترتيبات إقراض لضمان عدم تأثر سحوبات المستخدمين، وهو تباين ملحوظ مع بعض انهيارات منصات التداول السابقة حيث خسر المستخدمون أموالهم مباشرة. أما الأموال المسروقة نفسها فلا تزال في معظمها موضوع جهود تتبع وإنفاذ قانون مستمرة.
تتطلب المحفظة متعددة التوقيع، أو multisig، موافقة أكثر من طرف مخوَّل على معاملة قبل تنفيذها، بهدف منع مفتاح واحد مخترَق من تحريك الأموال. وفي حالتي Bybit وWazirX، لم يسرق المهاجمون مفاتيح التوقيع مباشرة. بل تلاعبوا بما يراه الموقِّعون أو عدَّلوا منطق العقد الأساسي، مما جعل الموقِّعين الشرعيين يوافقون دون علم على معاملة احتيالية.
يختلف هذا بشكل كبير حسب الحالة. تُكتشَف بعض الاختراقات خلال دقائق عبر المراقبة الآلية لأنماط سحب غير معتادة، بينما قد لا يُكتشَف بعضها الآخر، لا سيما تلك التي تتضمن واجهات مُتلاعَب بها أو حسابات خلفية، إلا بعد أن تكون الأموال قد تحركت بالفعل وغُسِلت جزئياً.
المصادر وقراءات إضافية
- FBI Confirms North Korean Lazarus Group Behind $1.5 Billion Bybit Crypto Heist · Picus Security
- Inside the $44M CoinDCX Hack: How Hackers Drained Millions Without Touching a Smart Contract · CCN
- CoinDCX vs WazirX: Lessons from India's $44M Crypto Hacks · Crystal Intelligence