toobit
خرید رمزارز
خرید رمزارزخرید رمزارز با ویزا/مسترکارت
معاملات همتا به همتابا بهترین قیمت‌ها و چندین گزینه پرداخت محلی معامله کنید.
کارت اعتباری/بانکیخرید رمزارز با ویزا/مسترکارت
پرداخت از طریق شخص ثالثخرید رمزارز با استفاده از روش‌های پرداخت متنوع از طریق پلتفرم‌های شخص ثالث مورد اعتماد
واریز رمزارزواریز سریع رمزارزها به حساب
بازارها
فرصت‌هابا دنبال کردن روند، فرصت را غنیمت بشمارید
بازارهادر جریان روندهای بازار بمانید
بازار فیوچرز
پرپچوال با مارجین USDTقراردادهای تسویه‌نشده که در قالب USDT تسویه می‌شوند
قرارداد پرپچوال USDCمعاملات پرپچوال قراردادی تسویه‌شده با USDC
قراردادهای زمان‌دارروی نتیجه رویدادهای بازار معامله کنید
بازار پیش‌بینیدیدگاه‌ها را به ارزش تبدیل کنید
پرپچوال مبتدیروش‌های معاملاتی مینیمالیستی، مناسب برای مبتدیان
معاملات دمو معامله‌گری را در محیطی بدون ریسک تمرین کنید
ربات‌هابا اجرای استراتژی‌های خودکار، از بهترین فرصت‌ها در بازارهای پرنوسان بهره‌مند شوید
TradFi
معامله کنید
اسپاتخرید و فروش فوری ارزهای دیجیتال
دکس پلاستوکن‌های محبوب درون-زنجیره‌ای Web3، معامله بی‌دغدغه و سریع
Launchpadدسترسی مستقیم شما به معاملات توکن انحصاری
تبدیلمبادله آنی دارایی بدون کارمزد
معاملات API راهی کارآمد و سریع برای انجام معاملات از طریق API فراهم می‌کند.
Toobit Synapseیک مدل معاملاتی جدید مبتنی بر هوش مصنوعی
ادغام Toobit و TradingViewرویکردی نوین برای تسلط بر بازارها
Agent Trade Kitدستیار هوش مصنوعی: ایجاد استراتژی‌های معاملاتی خودکار
جوایز
کپی‌ کردن
معامله‌گران حرفه‌ای را دنبال کنیداقدامات معامله‌گران برتر جهانی را دنبال کنید
استخدام معامله‌گر ارشددرآمد‌های بالا کسب کنید
بیشتر
مالی
اندوختهرمزارزهای خود را تبدیل به بازدهی ثابت و فوری کنید.
تبلیغات
برنامه کارگزاردرآمدزایی از طریق API و زیرساخت‌های معاملاتی
برنامه سفیر جهانی Toobitبه یک سفیر تبدیل شوید و از مزایای رقابت معاملاتی بهره‌مند شوید!
Toobit x Nova.Memeمیم‌کوین‌ها را راه‌اندازی کرده و بلافاصله معامله کنید
بیاموزید
آکادمیبه شما کمک می‌کند تا از یک مبتدی به یک معامله‌گر حرفه‌ای تبدیل شوید.
مرکز پشتیبانیبه شما کمک می‌کند تا مشکلاتی که در پلتفرم با آن‌ها مواجه می‌شوید را حل کنید
مرکز اطلاعیه‌هاانتشار به‌موقع اعلان‌ها و به‌روزرسانی‌های مهم سیستم.
اخباراخبار و تحولات بازار رمز ارزها به صورت آنی
وبلاگبرای دستیابی به فرصت‌های معاملاتی، به درک کاملی از دنیای رمزارزها دست یابید.
جست‌وجو
برنامه Vip توبیتاز تخفیف‌های کارمزد و جوایز انحصاری فراوان بهره‌مند شوید.
تالار گفتگواز آخرین اخبار ارزهای دیجیتال مطلع بمانید.
کامیونیتی Toobitکاربران تجربه‌ها را مبادله می‌کنند، دانش را به اشتراک می‌گذارند و درباره موضوعات بحث می‌کنند.
3 سال همراهیجشن می‌گیریم به پاس این همراهی و کامیونیتی که آن را ساخته است
درباره Toobitیک پلتفرم جهانی پیشرو در نسل جدید خدمات مالی رمزارز
پیشنهادات و بازخورد محصولنظر خود را با ما در میان بگذارید
گواهی اثبات ذخایر (PoR)اعتماد، با تکیه بر 100% ذخایر
ورود به سیستم
ثبت‌نام
🔥BTC/USDT
برای دانلود، اسکن کنید
نسخه iOS یا Android اپلیکیشن
گزینه‌های بیشتر برای دانلود

Bitget با سرقت ۳۵۱.۶ میلیون دلاری مواجه شد: آیا لازاروس پشت آن است؟

2026-09-28 11:03

Toobit

اولین انتقال آن‌قدر کوچک بود که بی‌خطر به نظر برسد: ۰٫۸۴ اتر از کیف‌پولی با برچسب Bitget به آدرسی که به‌تازگی ایجاد شده بود ارسال شد. اما آنچه پس از آن رخ داد، چنین نبود. استیبل‌کوین‌ها، طلای توکنیزه‌شده، اتر، آوالانچ، BNB و احتمالاً ۹۳٫۷ میلیون XRP در چندین شبکه جابه‌جا شدند و کیف‌پول‌های دریافت‌کننده نیز دارایی‌ها را با سرعت تبدیل و پراکنده کردند.

اطلاعیه امنیتی گریسی چن، مدیرعامل Bitget، درباره رخداد ۳۵۱٫۶ میلیون‌دلاری کیف‌پول گرم از X، تا ۲۴ سپتامبر ۲۰۲۶.

اطلاعیه امنیتی Bitget مبلغ تحت‌تأثیر را حدود ۳۵۱٫۶ میلیون دلار اعلام می‌کند. این صرافی می‌گوید سامانه‌هایش در ساعت ۱۸:۳۱ به وقت UTC در ۲۴ سپتامبر، انتقال‌های غیرمجاز را شناسایی کردند؛ کیف‌پول‌های سرد امن باقی ماندند، موجودی کاربران دقیق بود و برداشت‌ها در جریان بررسی امنیتی متوقف شدند. این افشاگری‌ها مهم‌اند، اما هنوز توضیح نمی‌دهند که چگونه یک سرویس کیف‌پول تراکنش‌هایی را ایجاد کرده که کسب‌وکار قصد تأیید آن‌ها را نداشته است.

همین توضیح مفقود، محور اصلی ماجراست. گریسی چن، مدیرعامل Bitget، احتمال به خطر افتادن زنجیره تأمین را مطرح کرده که به‌جای افشای یک کلید خصوصی، یک سرویس کیف‌پول در بخش پشتیبان را تحت‌تأثیر قرار داده است. از سوی دیگر، محقق آن‌چین با نام Specter بخشی از مسیر XRPهای سرقت‌شده را به وجوه مرتبط با هک AFX در ژوئیه ۲۰۲۶ مرتبط کرده است. آن حمله پیشین به TraderTraitor نسبت داده شد؛ گروهی تهدیدگر که با جمهوری دموکراتیک خلق کره (DPRK) مرتبط است. این ارتباط به‌اندازه‌ای مشخص هست که بررسی شود، اما آن‌قدر کامل نیست که بتوان مهاجم Bitget را به‌عنوان گروه Lazarus یک واقعیت قطعی دانست.

در هک Bitget چه اتفاقی افتاد

مسیر عمومی تراکنش‌ها به‌تدریج شکل گرفت و به همین دلیل برآوردهای اولیه بسیار کمتر از رقم نهایی Bitget بودند. ردیاب‌های اولیه بر شبکه‌های سازگار با ماشین مجازی اتریوم (EVM) تمرکز کردند و مبلغی حدود ۱۷۰ تا ۱۸۳٫۸ میلیون دلار را محاسبه کردند. Bitget بعدها مجموعه گسترده‌تری از دارایی‌ها و شبکه‌ها را در برآورد ۳۵۱٫۶ میلیون‌دلاری خود گنجاند. این تفاوت ظاهری لزوماً تناقض نیست، اما تطبیق تراکنش‌به‌تراکنش منتشر نشده است.

روشن‌ترین توالی اولیه به این شکل است:

  • آزمایش اولیه: انتقال ۰٫۸۴ اتر در حدود همان دقیقه‌ای به یک آدرس جدید رسید که Bitget می‌گوید سامانه‌های امنیتی‌اش رخداد را شناسایی کردند.

  • خروجی استیبل‌کوین‌ها: گزارش شده است که این آدرس حدود ۳۴٫۷۵ میلیون Tether، ۱۲٫۸۵ میلیون USD Coin و ۳۰۰۰ واحد Tether Gold را از کیف‌پول‌های دارای برچسب صرافی دریافت کرده است.

  • تبدیل سریع: در آربیتروم، یک آدرس تازه و مجزا حدود ۱۹٫۶۷ میلیون USDT0 را برای خرید تقریباً ۷٬۱۱۱ اتر از طریق UniswapX و 1inch Fusion استفاده کرد. گزارش‌ها حاکی از آن است که برخی معاملات تا ۵٪ اضافه‌بها پرداخت کرده‌اند؛ موضوعی که نشان می‌دهد سرعت از کارایی قیمت مهم‌تر بوده است.

  • شبکه‌های اضافی: گزارش‌ها از انتقال حدود ۸۲۱٬۰۱۲ آوالانچ و سپس انتقال ۸٫۲ میلیون USD Coin از زیرساختی با برچسب Bitget در آوالانچ خبر می‌دهند. فعالیت در BNB Chain نیز در بازسازی گسترده‌تر این رویداد مشاهده شد.

  • بخش XRP: گزارش‌ها حاکی از آن است که دو کیف پول با برچسب Bitget در مجموع ۹۳٫۷ میلیون XRP را به یک آدرس جدید در XRP Ledger ارسال کرده‌اند. با توجه به قیمت‌های اعلام‌شده در زمان این رویداد، ارزش این بخش حدود $۱۴۳ میلیون بوده و می‌تواند بخش زیادی از اختلاف میان مجموع اولیه در شبکه‌های EVM و برآورد Bitget را توضیح دهد.

افشای اولیه Bitget درباره رویداد کیف پولی ۲۴ سپتامبر ۲۰۲۶، برآورد وجوه تحت‌تأثیر و تعلیق موقت برداشت‌ها از Bitget، در۲۵ سپتامبر ۲۰۲۶، حدود ساعت ۰۲:۴۰ به وقت UTC، مشاهده شد.

فعلاً، تحت‌تأثیر واژه دقیقی برای رقم ۳۵۱٫۶ میلیون دلار است. این رقم هنوز محاسبه نهایی زیان خالص نیست. رقم نهایی باید هر دارایی‌ای را که همچنان تحت کنترل Bitget بوده، توسط صادرکنندگان یا صرافی‌ها مسدود شده، بازگردانده شده یا بازیابی شده است، کسر کند. تا زمان پایان مهلت پژوهش، هیچ‌یک از این دسته‌ها به‌صورت عمومی با یکدیگر تطبیق داده نشده بودند.

زمان‌بندی این رویداد نیز شایسته توجه است. شناسایی در ساعت ۱۸:۳۱ به وقت UTC بلافاصله به همه جابه‌جایی‌های گزارش‌شده پایان نداد. انتقال ۸٫۲ میلیون USD Coin در آوالانچ حدود ساعت ۲۰:۵۵ به وقت UTC بازسازی شد؛ یعنی بیش از دو ساعت بعد. چند توضیح همچنان ممکن است: تراکنش‌های امضاشده شاید از قبل در صف قرار گرفته بودند، شبکه‌های مختلف ممکن است به اقدامات مهار جداگانه نیاز داشته باشند، یا مسیر به‌خطر‌افتاده همچنان قادر به ارسال تراکنش‌ها بوده باشد. تا زمانی که Bitget گزارش‌های امضا و جدول زمانی مهار را منتشر نکند، نباید شناسایی و مهار را یک رویداد واحد در نظر گرفت.

چرا برآوردهای اولیه زیان کمتر بودند

رویدادهای بلاک‌چینی به‌ندرت با صورت‌حسابی روشن و بی‌ابهام همراه هستند. تحلیلگران آدرس‌های مختلف را در زمان‌های متفاوت می‌بینند، برچسب‌های کیف پول ممکن است با تأخیر به‌روزرسانی شوند و یک ذخیره واحد از ارزش ممکن است هنگام تبدیل یا انتقال میان‌زنجیره‌ای چندین بار ظاهر شود. بنابراین، جمع‌زدن همه اعداد در یک فید زنده باعث بزرگ‌نمایی زیان خواهد شد.

سه مشکل حسابداری بر برآوردهای Bitget تأثیر گذاشت:

  • انتقال‌ها و تبدیل‌ها هم‌پوشانی دارند: اگر ۱۹٫۶۷ میلیون USDT0 به ۷٬۱۱۱ اتر تبدیل شود، ارزش دلاری هر دو دارایی را نمی‌توان به‌عنوان دو زیان جداگانه با هم جمع کرد.

  • پل‌ها دو بخش قابل مشاهده ایجاد می‌کنند: یک دارایی می‌تواند یک زنجیره را ترک کند و در زنجیره‌ای دیگر ظاهر شود. شمردن هر دو طرف بدون تطبیق رویداد پل، همان ارزش را دوباره محاسبه می‌کند.

  • قیمت‌ها در جریان حمله تغییر کردند: اتر در حالی که ردیاب‌ها ارزش جریان را محاسبه می‌کردند، با شدت خریداری می‌شد. محاسبه‌ای که ده دقیقه بعد انجام شود، می‌تواند بدون وقوع سرقت جدید، مجموع دلاری متفاوتی نشان دهد.

بخش مربوط به XRP بزرگ‌ترین بخش حل‌نشده است. اگر 93.7 میلیون XRP تحت کنترل همان مهاجم بوده باشد، فعالیت EVM به‌علاوه انتقال XRP، بازسازی خارجی را به رقم $351.6 million بسیار نزدیک‌تر می‌کند. اگر آن مقصد مربوط به یک عملکرد داخلی Bitget یا طرف مقابل قانونی دیگری بوده باشد، این شکاف به توضیح متفاوتی نیاز خواهد داشت. برچسب‌های عمومی به‌تنهایی نمی‌توانند مالکیت را مشخص کنند.

فعالیت اتریوم مرتبط با آدرس اصلی گزارش‌شده در حادثه Bitget، از Etherscan، با دسترسی در ۲۵ سپتامبر ۲۰۲۶. 

یک گزارش پس از حادثه مناسب می‌توانست با انتشار آدرس‌های آسیب‌دیده، هش‌های تراکنش، نقش‌های کیف‌پول‌های داخلی، دارایی‌های منتقل‌شده، دارایی‌های تبدیل‌شده، مبالغ مسدودشده، مبالغ بازیابی‌شده و زیان نهایی باقی‌مانده، بیشتر این ابهام را برطرف کند. بدون آن دفترکل، برآورد $351.6 million به‌عنوان مجموع داخلی Bitget معتبر است، اما به‌طور مستقل قابل بازتولید نیست.

چگونه یک کیف‌پول می‌تواند تراکنش معتبری ارسال کند که صرافی هرگز قصد آن را نداشته است

یک بلاک‌چین فقط بررسی می‌کند که آیا یک تراکنش با قواعد رمزنگاری مجوزدهی سازگار است یا نه. بلاک‌چین نمی‌داند آیا تیم ریسک صرافی پرداخت را تأیید کرده است، آیا کارمندی مقصد درست را دیده است، یا آیا یک بک‌اند به خطر افتاده، جزئیات انتقال نادرستی را در اختیار امضاکننده‌ای قرار داده که در غیر این صورت به‌درستی کار می‌کرد.

این تمایز به درک توضیح مقدماتی چن کمک می‌کند. او گفت این حادثه ممکن است شبیه یک حمله زنجیره تأمین باشد که در آن یک ابزار شخص ثالث مورد استفاده Bitget، بر یک سرویس حیاتی کیف‌پول بک‌اند تأثیر گذاشته است. طبق این روایت، اطلاعات جعلی انتقال به یک دستگاه امضاکننده رسید، با اینکه مهاجم مستقیماً کلید خصوصی را استخراج نکرده بود. احتمال دخالت فرد داخلی کم، اما غیرممکن توصیف شد و بردار نهایی حمله همچنان در دست بررسی بود.

در یک مسیر برداشت عادی، چندین کنترل باید پیش از جابه‌جایی وجوه با یکدیگر توافق داشته باشند:

  1. یک مشتری یا فرایند خزانه‌داری داخلی، درخواست انتقال معتبری ایجاد می‌کند.

  2. بررسی‌های حساب، دستگاه، آدرس و ریسک تعیین می‌کنند که آیا درخواست مجاز است یا نه.

  3. یک موتور سیاست‌گذاری، دارایی، شبکه، مقصد، مبلغ، سرعت تراکنش‌ها و آستانه تأیید را بررسی می‌کند.

  4. یک یا چند مؤلفه امضاکننده، داده‌های دقیق تراکنش را مجاز می‌کنند.

  5. یک سرویس پخش، تراکنش امضاشده را به شبکه ارسال می‌کند.

  6. سامانه‌های پایش، نتیجه را با درخواست تجاری تأییدشده مقایسه می‌کنند و فعالیت‌های غیرعادی بعدی را متوقف می‌سازند.

به خطر افتادن هر مرحله به‌تنهایی ممکن است کافی نباشد، اگر کنترل‌های باقی‌مانده واقعاً مستقل باشند. نگرانی مطرح‌شده در گزارش مقدماتی Bitget این است که یک مؤلفه نرم‌افزاری مورداعتماد ممکن است آن‌قدر به فرایند امضاکردن نزدیک بوده باشد که بتواند بر آنچه امضاکننده تأیید می‌کند اثر بگذارد. اگر امضاکننده فقط بررسی کرده باشد که درخواست از یک سرویس مجاز آمده است، و مقصد و مبلغ را به‌طور مستقل با یک سابقه تأیید تغییرناپذیر تطبیق نداده باشد، امضاهای معتبر همچنان می‌توانستند انتقال‌های مخرب را مجاز کنند.

محتمل‌ترین مسیرهای شکست کنترل‌ها

هیچ‌یک از موارد زیر اثبات نشده است، اما هرکدام درس متفاوتی به همراه دارد:

  • فروشنده یا به‌روزرسانی نرم‌افزاری به خطر افتاده: مهاجم یک وابستگی، ابزار مدیریتی یا سرویس مورد استفاده در فرایند کیف پول را آلوده می‌کند. صرافی ممکن است به درخواست‌هایی که از آن مؤلفه منشأ می‌گیرند اعتماد کند.

  • سرقت اعتبارنامه‌های بک‌اند: یک حساب سرویس، اعتبارنامه رابط برنامه‌نویسی کاربردی، نشست یا توکن دارای دسترسی ممتاز به مهاجم اجازه می‌دهد خود را جای یک سامانه داخلی مجاز جا بزند.

  • دور زدن موتور سیاست‌گذاری: درخواست امضا بدون اعمال محدودیت‌های معمول، فهرست‌های مجاز نشانی، بررسی‌های سرعت تراکنش یا آستانه‌های تأیید، به امضاکننده می‌رسد.

  • دست‌کاری رابط امضا: اپراتورهای انسانی یک تراکنش را تأیید می‌کنند، در حالی که سامانه امضا تراکنش دیگری را دریافت می‌کند. این اتفاق زمانی ممکن است رخ دهد که نمایشگر و محتوای امضاشده به‌طور مستقل به یکدیگر پیوند نخورده باشند.

  • به خطر افتادن سهم کلید یا امضاکننده: حتی یک طراحی چندامضایی یا محاسبات چندطرفه (MPC) نیز در صورتی می‌تواند شکست بخورد که مهاجم تعداد کافی از امضاکنندگان، هماهنگ‌کننده یا فرایند تأیید پیرامون آن‌ها را به خطر بیندازد.

  • دسترسی ممتاز فرد داخلی یا پیمانکار: یک فرد مجاز، یا مهاجمی که از دسترسی آن فرد استفاده می‌کند، انتقال‌های مخرب را ارسال یا تأیید می‌کند. Bitget در حال حاضر انجام این کار از داخل سازمان را بعید می‌داند، اما شواهدی منتشر نکرده است که آن را منتفی کند.

توضیح Bitget درباره کیف پول‌های گرم، نیمه‌گرم و سرد مشخص نمی‌کند که کدام مسیر دچار شکست شده است. کیف پول گرم برای تراکنش‌های آنلاین و پرتکرار طراحی شده است. کیف پول نیمه‌گرم معمولاً در حالی که برای عملیات در دسترس می‌ماند، تأییدهای قوی‌تر یا جداسازی بیشتری فراهم می‌کند. کیف پول سرد اختیار امضا را به‌صورت آفلاین یا به شیوه‌ای دیگر از سامانه‌های معمول متصل به اینترنت جدا نگه می‌دارد. این برچسب‌ها کاربرد موردنظر را توصیف می‌کنند، نه کنترل‌هایی را که در شب رخنه واقعاً روی هر نشانی اعمال شده‌اند.

ردیاب‌های شخص ثالث همچنین دست‌کم یک منبع را به‌عنوان زیرساخت سرد برچسب‌گذاری کردند، در حالی که بیت‌گت می‌گوید هیچ کیف پول سردی به خطر نیفتاده است. ممکن است هر یک از طرفین از طبقه‌بندی متفاوتی استفاده کنند. این اختلاف تنها با نگاشت آدرس‌های عمومی به نقش‌های داخلی و توضیح نحوه مدیریت هر امضاکننده قابل حل است.

چرا سرعت تبدیل اهمیت دارد

به نظر نمی‌رسد مهاجم علاقه‌ای به نگهداری مجموعه‌ای منظم از دارایی‌های سرقت‌شده داشته باشد. استیبل‌کوین‌ها و طلای توکنیزه‌شده برای یک سارق مشکلی آشکار دارند: صادرکنندگان ممکن است بتوانند موجودی‌های شناسایی‌شده را مسدود کنند. اتر در بسترهای غیرمتمرکز نقدشوندگی بیشتری دارد و صادرکننده مرکزی‌ای با امکان مسدودسازی مشابه ندارد.

بنابراین، پرداخت مبلغی اضافه برای خرید اتر از طریق تجمیع‌کننده‌ها، کمتر از آنچه در نگاه اول به نظر می‌رسد غیرمنطقی است. یک مهاجم حرفه‌ای ممکن است اجرای نامطلوب معامله را بپذیرد، زیرا هر دقیقه احتمال آن را افزایش می‌دهد که یک صادرکننده، بریج، صرافی یا سرویس اعتبارسنج، مرحله بعدی را مسدود کند. الگوی تبدیل نشان‌دهنده آمادگی، دسترسی به مسیرهای از پیش انتخاب‌شده و تمایل به از دست دادن بخشی از ارزش برای افزایش قابلیت جابه‌جایی است.

این موضوع مهاجم را شناسایی نمی‌کند. تبدیل سریع استیبل‌کوین به رفتاری استاندارد در بسیاری از سرقت‌های بزرگ رمزارزی تبدیل شده است. این روش می‌تواند از انتساب گسترده‌تر پشتیبانی کند، اما به‌تنهایی نمی‌تواند چنین انتسابی را اثبات کند.

چرا به هکرهای مرتبط با کره شمالی مشکوک هستند

نظریه کره شمالی بر سه نوع متفاوت از شواهد استوار است: رفتاری مشابه سرقت‌های پیشین مرتبط با دولت، شاخص‌های فنی خصوصی که مدیرعامل بیت‌گت توصیف کرده، و ادعایی عمومی روی زنجیره که بخشی از ردپای XRP را به سوءاستفاده پیشین AFX مرتبط می‌کند. این لایه‌ها از قدرت یکسانی برخوردار نیستند و ترکیب آن‌ها به‌طور خودکار آن‌ها را به مدرک قطعی تبدیل نمی‌کند.

۱. رفتار پول‌شویی آشناست، اما منحصربه‌فرد نیست

نخستین سرنخ، سرعت مهاجم است. استیبل‌کوین‌ها و تتر گلد به اتر تبدیل شدند، وجوه میان آدرس‌های جدید تقسیم شد و فعالیت از چندین شبکه عبور کرد. این اطلاعیه اداره تحقیقات فدرال درباره بای‌بیت در اطلاعیه اداره تحقیقات فدرال درباره بای‌بیت آمده است که عوامل تریدر تریتور پس از سرقت فوریه ۲۰۲۵، دارایی‌های سرقت‌شده را به‌سرعت تبدیل کرده و میان هزاران آدرس و چندین بلاک‌چین پراکنده کردند.

این شباهت توضیح می‌دهد که چرا کره شمالی به‌سرعت وارد این بحث شد. بااین‌حال، این همچنان ضعیف‌ترین لایه است. گروه‌های مجرم مسیرهای موفق پول‌شویی را کپی می‌کنند، تجمیع‌کننده‌ها مسیرهای مشابهی را برای کاربران نامرتبط انتخاب می‌کنند و هر مهاجمی که توکن‌های قابل‌فریز در اختیار داشته باشد، انگیزه یکسانی برای انتقال آن‌ها به دارایی‌ای مقاوم‌تر در برابر سانسور دارد. «آن‌ها به‌سرعت به اتر تبدیل کردند» یک تطابق رفتاری است، نه یک اثر انگشت.

۲. بیت‌گت می‌گوید شاخص‌های IP و VPN به یک گروه مرتبط با کره شمالی شباهت دارند

چن همچنین به نشانی‌های پروتکل اینترنت (IP) و انتخاب‌های شبکه خصوصی مجازی (VPN) اشاره کرد که بازرسان آن‌ها را به گروهی مرتبط با کره شمالی نسبت داده‌اند. گزارش‌های داخلی دسترسی می‌توانند معنادار باشند، اگر نشان دهند همان زیرساخت نادری که پیش‌تر تحت کنترل یک عامل شناخته‌شده بوده، دوباره استفاده شده است؛ به‌ویژه وقتی این شواهد با داده‌های سازگار مربوط به دستگاه، بدافزار، دامنه یا احراز هویت همراه باشند.

عموم مردم این مطالب را ندیده‌اند. یک نشانی IP ممکن است متعلق به یک VPN تجاری، یک سرور به‌خطر‌افتاده، یک پروکسی خانگی یا قربانی دیگری باشد. چندین عامل می‌توانند از یک نقطه پایانی مشترک عبور کنند و یک مهاجم محتاط نیز می‌تواند عمداً از زیرساختی مرتبط با رقیب خود استفاده کند. تطابق IP تنها زمانی قانع‌کننده می‌شود که بازرسان توضیح دهند این نشانی چگونه نسبت داده شده، در دقیقه موردنظر چه کسی آن را کنترل می‌کرده و چه شاخص‌های دیگری همراه آن بوده‌اند.

فرضیه زنجیره تأمین بیت‌گت با روش‌های شناخته‌شده عملیاتی کره شمالی سازگار است، اما سازگاری به‌معنای انتساب نیست. یک هشدار مشترک امنیت سایبری TraderTraitor مهندسی اجتماعی و برنامه‌های رمزارزی تروجان‌شده‌ای را توصیف می‌کند که برای دسترسی به کارکنان و سامانه‌های شرکت‌ها به کار رفته‌اند. یک گزارش FBI درباره سرقت DMM Bitcoin توضیح می‌دهد که چگونه یک استخدام‌کننده جعلی، یک آزمون کدنویسی مخرب، اطلاعات سرقت‌شده نشست و دست‌کاری یک درخواست تراکنش قانونی، در یک عملیات به یکدیگر مرتبط شدند.

این نمونه‌های قبلی نشان می‌دهند که اپراتورهای کره شمالی لایه‌های انسانی و نرم‌افزاری پیرامون کیف‌پول‌های رمزارزی را هدف گرفته‌اند، نه فقط کلیدهای خصوصی را. آن‌ها نشان نمی‌دهند که همان روش ورود علیه بیت‌گت استفاده شده است. این صرافی همچنان باید مؤلفه به‌خطر‌افتاده، مسیر دسترسی اولیه، اطلاعات اعتبارنامه‌های تحت‌تأثیر و نقص در سیاست امضا را شناسایی کند.

۳. TraderTraitor یک برچسب تهدید مشخص است، نه مترادفی برای هر هک رمزارزی

TraderTraitor نامی است که دولت ایالات متحده برای برخی فعالیت‌های سایبری مخرب کره شمالی علیه صنعت بلاک‌چین و ارزهای دیجیتال به کار می‌برد. بسته به نهاد، شرکت امنیتی، عملیات و دوره زمانی، از همین اکوسیستم گسترده‌تر ممکن است با برچسب‌هایی مانند Lazarus Group، APT38، Jade Sleet، UNC4899 یا Slow Pisces نیز یاد شود.

این برچسب‌ها هم‌پوشانی دارند، اما میان‌بُرهای قابل‌جایگزینی نیستند. نسبت‌دادن یک خوشه مرتبط با AFX به TraderTraitor ثابت نمی‌کند که همه آدرس‌های مرتبط توسط همان افراد اداره می‌شوند؛ همچنین ثابت نمی‌کند که نفوذ به Bitget با همان بدافزار یا تیم دسترسی انجام شده است. برنامه‌های بزرگ وابسته به دولت ممکن است شامل اپراتورها، زیرساخت‌ها، واسطه‌ها و متخصصان پول‌شویی متفاوتی باشند.

این اصطلاحات اهمیت دارند، زیرا جمله «Lazarus به Bitget هک زد» قطعی به نظر می‌رسد. شواهد موجود تا نقطه زمانی مورد بررسی از جمله‌ای محدودتر پشتیبانی می‌کنند: به عوامل مرتبط با کره شمالی مظنون هستند، زیرا یک محقق شخص ثالث مسیر XRP را به مسیر وجوه AFX مرتبط با TraderTraitor پیوند داده است؛ در حالی که Bitget می‌گوید شاخص‌های داخلی IP و VPN نیز به همان جهت اشاره دارند.

۴. چه چیزی ظن را به انتسابی قابل‌دفاع تبدیل می‌کند

یک پرونده عمومی قوی‌تر باید شواهد مستقل را از چندین لایه با یکدیگر ترکیب کند:

  • ردیابی قابل‌بازتولید بلاک‌چین: هش‌های دقیق تراکنش‌های XRP و میان‌زنجیره‌ای، رویدادهای پل، آدرس‌های تحت کنترل عامل، قواعد خوشه‌بندی و توضیح هرگونه در معرض‌بودن از طریق خدمات مشترک.

  • شواهد زیرساختی: دامنه‌ها، سرورها، گواهی‌ها، حساب‌های VPN، سوابق پروکسی یا خطاهای عملیاتی مرتبط با زیرساختی که پیش‌تر تحت کنترل همان عامل بوده است.

  • شواهد نفوذ: بدافزار، اسکریپت‌ها، ترافیک فرمان‌وکنترل، سرقت اعتبارنامه، ربایش نشست یا بسته نرم‌افزاری فروشنده‌ای که کد یا زیرساخت مشترک داشته باشد.

  • سازگاری زمانی: مدرکی که نشان دهد عامل، در زمان هر دو حادثه AFX و Bitget، کنترل آدرس‌ها و زیرساخت‌های مرتبط را در اختیار داشته است.

  • بررسی مستقل: یک شرکت جرم‌یابی دیجیتال نام‌برده‌شده، کنسرسیوم صرافی‌ها یا نهاد عمومی باید یافته را بازتولید کند، نه اینکه صرفاً یک برچسب شبکه‌های اجتماعی را تکرار کند.

  • انتساب از سوی نهاد عمومی: بیانیه‌ای دولتی که عامل را شناسایی کند و آدرس‌ها یا شاخص‌های فنی کافی برای اقدام صنعت منتشر سازد.

پرونده بای‌بیت در سال ۲۰۲۵ معیار مقایسه مفیدی ارائه می‌دهد. پنج روز پس از سرقت، اف‌بی‌آی به‌طور عمومی این حادثه را به کره شمالی نسبت داد، نام TraderTraitor را مطرح کرد، رفتار پول‌شویی را توضیح داد و ده‌ها آدرس مرتبط اتریوم را فهرست کرد. در زمان انتشار این مقاله، تنها چند ساعت از پرونده بیت‌گت گذشته است. نبود تأییدیه‌ای مشابه هنوز تعجب‌آور نیست، اما یعنی متن باید همچنان موقتی و محتاطانه باقی بماند.

۵. چه عواملی می‌تواند نظریه DPRK را تضعیف کند

اگر مشخص شود هم‌پوشانی ظاهری AFX در واقع مربوط به یک صرافی، بریج یا آدرس خدماتی مشترک بوده است؛ اگر مقصد XRP تحت کنترل مهاجم نبوده باشد؛ اگر خط زمانی نشان دهد کیف پول مشترک دست‌به‌دست شده است؛ یا اگر انتساب AFX به‌طور مستقل قابل بازتولید نباشد، فرضیه فعلی اعتبار خود را از دست خواهد داد. همچنین اگر شواهد فنی داخلی بیت‌گت به یک گروه نفوذ متفاوت یا یک فرد نفوذی با انگیزه مالی اشاره کند، این فرضیه تضعیف خواهد شد.

خطر عملیات پرچم دروغین نیز وجود دارد. وقتی الگوهای پول‌شویی لازاروس به‌طور گسترده مستند شده باشند، گروه دیگری می‌تواند از آن‌ها تقلید کند. کپی‌کردن مسیر سواپ آسان است. بازسازی یک خوشه کیف پول قدیمی، زیرساخت خصوصی، تبار بدافزاری و اشتباهات عملیاتی بسیار دشوارتر است.

بنابراین منصفانه‌ترین جمع‌بندی این است: سرنخی معتبر، اما انتسابی ناقص. نظریه DPRK از یک شایعه ناشناس پایه و اساس بیشتری دارد، زیرا شامل یک پیوند پیشنهادی میان وجوه دو حادثه و همچنین نشانه‌ای جداگانه از زیرساخت در سمت شرکت است. بااین‌حال، هنوز به سطح لازم برای اعلام اینکه گروه لازاروس هک بیت‌گت را انجام داده است، نمی‌رسد.

مواردی که بیت‌گت هنوز باید توضیح دهد

اولین اطلاعیه صرافی به فوری‌ترین پرسش‌های مشتریان پاسخ داد: حادثه‌ای رخ داده، برداشت‌ها متوقف شده و شرکت اعلام کرده است که موجودی‌ها و کیف پول‌های سرد امن باقی مانده‌اند. گزارش بعدی باید از اطمینان‌بخشی به ارائه شواهد حرکت کند.

موارد مفقودشده مشخص‌اند:

  • علت اصلی: کدام نرم‌افزار، فروشنده، سرویس، اعتبارنامه یا لایه تأیید مورد نفوذ قرار گرفت؟

  • مسیر امضای تراکنش: آیا مهاجم امضاهای جدید تولید کرد، داده‌های تراکنش را پیش از امضا دست‌کاری کرد یا از تراکنش‌هایی که از قبل مجاز شده بودند سوءاستفاده کرد؟

  • زیرساخت‌های تحت‌تأثیر: کدام آدرس‌ها گرم، نیمه‌گرم یا سرد بودند و چه کنترل‌های کیف پولی برای هرکدام اعمال می‌شد؟

  • مهار: چرا انتقال‌های گزارش‌شده پس از شناسایی ادامه یافتند و مسیر مخرب دقیقاً چه زمانی غیرفعال شد؟

  • تطبیق زیان: صرافی چگونه بدون دوباره‌شماری سواپ‌ها یا بریج‌ها، به رقم ۳۵۱٫۶ میلیون دلار در دارایی‌ها و زنجیره‌های مختلف می‌رسد؟

  • بازیابی: چه مقدار از وجوه مسدود، بازگردانده یا بازیابی شد و چه مقدار همچنان خارج از کنترل بیت‌گت باقی مانده است؟

  • دسترسی مشتریان: برداشت‌ها چه زمانی، در کدام شبکه‌ها و با چه محدودیت‌ها یا شرایط صفی دوباره فعال می‌شوند؟

  • اقدامات اصلاحی: پیش از آنکه دوباره بتوان به همان مسیر امضای تراکنش یا مسیر بک‌اند اعتماد کرد، کدام کنترل‌ها تغییر کردند؟

  • انتساب: چه شواهدی از ظن کره شمالی حمایت می‌کند و آیا یک محقق خارجی نام‌برده‌شده آن را بازتولید کرده است؟

در حدود ساعت 02:40 به وقت UTC در 25 سپتامبر، برداشت‌ها همچنان رسماً متوقف بودند و مهلت اعلام‌شده 24 ساعته برای گزارش حادثه هنوز فرا نرسیده بود. فعال ماندن واریز و معاملات به همان پرسشی که درباره برداشت‌ها مطرح است پاسخ نمی‌دهد. موجودی در یک دفترکل داخلی زمانی از نظر عملی معنا پیدا می‌کند که مشتری بتواند آن را از طریق یک مسیر برداشت فعال و امن بازخرید کند.

آیا صندوق حفاظت Bitget می‌تواند زیان را پوشش دهد؟

Bitget می‌گوید صندوق حفاظت از کاربران آن بیش از $464 میلیون دارایی دارد و کل مبلغ متأثرشده، یعنی $351.6 میلیون، را پوشش می‌دهد. در مطالب عمومی این شرکت، 5,500 بیت‌کوین به‌عنوان دارایی اصلی معرفی شده است. با قیمت حدود $84,403 برای هر بیت‌کوین، ارزش این دارایی تقریباً $464.2 میلیون خواهد بود.

محاسبات با این قیمت درست است، اما حاشیه اطمینان کمتر از چیزی است که تیتر اصلی نشان می‌دهد:

  • پوشش اسمی: حدود 132٪ از برآورد وجوه متأثرشده.

  • بیت‌کوین موردنیاز: تقریباً 4,166 بیت‌کوین برای معادل شدن با $351.6 میلیون.

  • مصرف صندوق: اگر کل زیان از آن موجودی بیت‌کوین پرداخت شود، حدود 75.7٪.

  • مانده اسمی: حدود 1,334 بیت‌کوین، پیش از در نظر گرفتن هزینه‌های تراکنش، نوسان قیمت، سایر مطالبات واجد شرایط یا تأثیر بازار.

  • قیمت سربه‌سر: قیمت حدود $63,927 برای هر بیت‌کوین، ارزش 5,500 بیت‌کوین را به اندازه زیان ادعاشده کاهش می‌دهد.

مهم‌تر اینکه این صندوق یک ذخیره تحت کنترل شرکت است، نه بیمه سپرده با پشتوانه دولتی. شواهد عمومی هنوز نشان نداده‌اند که آیا این دارایی‌ها تفکیک‌شده، بدون تعهد، فوراً قابل انتقال یا به‌طور رسمی برای این حادثه اختصاص داده شده‌اند یا نه. پرسش مفید دیگر این نیست که آیا $464 میلیون از $351.6 میلیون بیشتر است یا نه؛ بلکه این است که آیا می‌توان صندوق را راستی‌آزمایی و بدون ایجاد مشکل نقدینگی دوم به کار گرفت.

سپتامبر گزارش اثبات ذخایر (PoR) زمینه بیشتری فراهم می‌کند، اما مسئله را مختومه نمی‌کند. Bitget پیش از نقض امنیتی، نسبت ذخیره تجمیعی 135٪ را در 19 دارایی منتشر کرد. این تصویر لحظه‌ای ممکن است نشان دهد که دارایی‌های پوشش‌دهنده در زمان اندازه‌گیری از موجودی‌های متناظرِ لحاظ‌شده بیشتر بوده‌اند. اما نمی‌تواند وضعیت پس از حادثه را نشان دهد، ثابت کند که همه بدهی‌ها لحاظ شده‌اند یا امن بودن کنترل‌های کیف‌پول را اثبات کند.

معامله‌گران پس از هر نقض امنیتی صرافی باید چه مواردی را بررسی کنند

امنیت صرافی را نمی‌توان به یک درصد، گواهی، صندوق شبیه بیمه یا ادعایی درباره نگهداری سرد محدود کرد. رویکرد مفید این است که چندین لایه را بررسی کنید و بفهمید هرکدام چه چیزی را می‌توانند و نمی‌توانند اثبات کنند.

  • رفتار برداشت: بررسی کنید که آیا برداشت‌ها برای دارایی‌ها و شبکه‌هایی که واقعاً استفاده می‌کنید انجام می‌شوند یا نه. یک برداشت کوچک و موفق، اطلاعات بیشتری از نمایش موجودی داخلی ارائه می‌دهد.

  • شواهد ذخایر: به‌دنبال صورت‌وضعیت‌های جدید دارایی‌ها و بدهی‌ها، شواهد مالکیت کیف‌پول‌ها، گزارش‌های تاریخی و راهی برای راستی‌آزمایی درج موجودی خودتان باشید.

  • امنیت عملیاتی: طراحی نگهداری، تفکیک امضاکنندگان، کنترل آدرس‌ها، پایش، واکنش به رخدادها و آزمون‌های مستقل را بررسی کنید.

  • افشای اطلاعات شرکتی: نهاد عملیاتی، حوزه قضایی، شرایط حقوقی، گزارش‌دهی مالی و نحوه تفکیک دارایی‌های مشتریان را بررسی کنید.

  • سابقه رخدادها: گزارش‌های پس از رخداد را بخوانید، نه فقط اطلاعیه‌ها را. کیفیت واکنش را می‌توان از آدرس‌ها، جدول‌های زمانی، علل ریشه‌ای و جزئیات اقدامات اصلاحی منتشرشده فهمید.

  • کنترل‌های حساب: احراز هویت دومرحله‌ای مبتنی بر اپلیکیشن (2FA) را فعال کنید، از یک گذرواژه منحصربه‌فرد استفاده کنید، کد ضد فیشینگ را فعال کنید، دستگاه‌های فعال را بررسی کنید و در صورت وجود، فهرست مجاز برداشت را اعمال کنید.

  • محدودیت‌های نگهداری: فقط مقدار موردنیاز برای معامله یا انتقال‌های کوتاه‌مدت را در یک پلتفرم متمرکز نگه دارید. نگهداری شخصی، ریسک نگهداری توسط صرافی را حذف می‌کند، اما ریسک‌های مدیریت کلید و بازیابی مخصوص خود را به همراه دارد.

مقایسه صرافی‌های بزرگ رمزارز از نظر شفافیت

این رتبه‌بندی ایمنی نیست. هر ردیف، یک مسیر راستی‌آزمایی عمومی موجود در 25 سپتامبر 2026 و پرسشی را که می‌تواند به پاسخ آن کمک کند، توصیف می‌کند. هیچ‌کدام ثابت نمی‌کند که یک صرافی نمی‌تواند هک شود، همه بدهی‌های خود را افشا کرده است یا در طول یک بحران برداشت‌ها را باز نگه خواهد داشت.

صرافی

اطلاعات عمومی شفافی که خوانندگان می‌توانند بررسی کنند

به پاسخ کدام پرسش کمک می‌کند

محدودیت مهم

Bitget

گزارش PoR سپتامبر شامل 19 دارایی، ابزار راستی‌آزمایی مرکل و افشای صندوق محافظت 5,500 Bitcoin

آیا ذخایر پوشش‌داده‌شده پیش از رخداد از موجودی‌های درج‌شده بیشتر بوده‌اند و آیا وجود یک ذخیره زیان جداگانه ادعا شده است

این عکس‌لحظه‌ای پیش از هک تهیه شده است؛ علت ریشه‌ای، وضعیت ذخایر پس از رخداد، بازگرداندن برداشت‌ها و نحوه استفاده از صندوق همچنان حل‌نشده‌اند

Binance

درج در درخت مرکل، داده‌های آدرس کیف‌پول‌ها و راستی‌آزمایی zk-SNARK

آیا موجودی کاربر وارد بدهی‌های گزارش‌شده شده است و آیا کیف‌پول‌های منتشرشده موجودی‌های خالص درج‌شده را در زمان عکس‌لحظه‌ای پوشش می‌دادند

این حسابرسی کاملی از همه بدهی‌های خارج از زنجیره، تعهدات شرکتی یا شکست‌های آتی در کنترل کیف پول نیست

Bybit

مسیرهای مرکل کاربران، فایل‌های موجودی کیف پول و اعتبارسنجی متن‌باز توسط خود کاربران، همراه با گزارش‌های منظم ذخایر

این‌که حسابی در فهرست قرار داشته و کیف پول‌های اعلام‌شده دارایی‌های گزارش‌شده را نگهداری می‌کرده‌اند یا نه

دامنه و زمان‌بندی همچنان به گزارش انتخاب‌شده بستگی دارد؛ اثبات ذخایر مانع نقض جداگانه فرایند امضای سال ۲۰۲۵ نشد

Coinbase

صورت‌های مالی فصلی و حسابرسی‌های مستقل سالانه به‌عنوان یک شرکت سهامی عام، در کنار سیاست اعلام‌شده نگهداری امانی ۱:۱

وضعیت مالی گسترده‌تر شرکت، ریسک‌های افشاشده و گزارشگری مالی حسابرسی‌شده

گزارشگری شرکت سهامی عام دوره‌ای است و همان بررسی ورود هر کاربر به درخت مرکل را که چندین صرافی رمزارزی ارائه می‌کنند، فراهم نمی‌کند

Kraken

بررسی اثبات ذخایر در ۳۰ ژوئن ۲۰۲۶، همراه با نسبت‌های منتشرشده برای دارایی‌های پشتیبانی‌شده و راستی‌آزمایی در سطح حساب

این‌که موجودی‌های انتخاب‌شده مشتریان در زمان ثبت تصویر، با دارایی‌های واقعی پشتیبانی می‌شده‌اند یا نه

این اثبات، دارایی‌های تعریف‌شده و تاریخ مشخصی را پوشش می‌دهد، نه همه بدهی‌ها یا کنترل‌های عملیاتی بین بررسی‌ها را

OKX

گزارش zk-STARK ماه سپتامبر شامل ۲۲ کوین، آدرس‌های منتشرشده کیف پول، فایل‌های قابل دانلود ذخایر و بدهی‌ها و بایگانی گزارش‌ها

این‌که موجودی‌های لحاظ‌شده و دارایی‌های منتشرشده روی زنجیره، الزامات گزارش را برآورده می‌کنند یا نه

این همچنان یک گواهی رمزنگاری‌شده در یک مقطع زمانی است، نه حسابرسی کامل مالی یا تضمینی در برابر به خطر افتادن سرویس کیف پول

Toobit

یک تصویر ثبت‌شده در ۱ سپتامبر از درخت مرکل که ۱۰۴٪ برای Bitcoin، ۱۰۲٪ برای Ether، ۱۰۶٪ برای Tether و ۱۰۵٪ برای USD Coin را نشان می‌دهد، به‌علاوه راستی‌آزمایی ورود کاربران

این‌که آیا چهار دارایی پوشش‌داده‌شده در آن تصویر، از موجودی‌های متناظر کاربرانِ لحاظ‌شده بیشتر بوده‌اند یا نه

مجموعه دارایی‌های افشاشده از برخی رقبای بزرگ‌تر محدودتر است و این تصویر، همه بدهی‌ها را اثبات نمی‌کند یا وقوع حوادث آینده را ناممکن نمی‌سازد

مقایسه صرافی‌ها در واقع چه چیزی را آشکار می‌کند

این جدول یک برنده جهانی واحد تعیین نمی‌کند، زیرا صرافی‌ها انواع متفاوتی از شواهد را افشا می‌کنند. Coinbase از طریق صورت‌های مالی فصلی و حسابرسی‌های مستقل سالانه، گزارشگری متعارف شرکتی ارائه می‌دهد. Binance و OKX سامانه‌های رمزنگاری‌شده ذخایر را با داده‌های کیف پول و ابزارهای راستی‌آزمایی کاربران منتشر می‌کنند. Kraken راستی‌آزمایی در سطح حساب را با نسبت‌های ذخیره برای دارایی‌های پشتیبانی‌شده ترکیب می‌کند، در حالی که Bybit و Toobit روش‌هایی مبتنی بر مرکل ارائه می‌دهند تا کاربران بررسی کنند آیا موجودی‌هایشان در یک تصویر مشخص از ذخایر وارد شده است یا نه.

این افشاگری‌ها به پرسش‌های مرتبط اما متفاوتی پاسخ می‌دهند:

  • اثبات ذخایر: آیا صرافی در زمان مشخصی دارایی‌های پوشش‌دهنده کافی برای مطابقت با موجودی‌های مشتریان لحاظ‌شده نشان داده بود؟

  • تأیید لحاظ‌شدن کاربر: آیا یک فرد می‌تواند تأیید کند که موجودی او در میان بدهی‌های گزارش‌شده محاسبه شده است؟

  • شواهد مالکیت کیف پول: آیا صرافی کنترل آدرس‌هایی را که به‌عنوان ذخایر معرفی شده‌اند اثبات کرده است؟

  • صورت‌های مالی: دارایی‌ها، بدهی‌ها، درآمد، هزینه‌ها، ریسک‌ها و تعهدات شرکتی گسترده‌تر شرکت چگونه‌اند؟

  • ارزیابی‌های امنیتی: آیا متخصصان مستقل بخش‌هایی از پلتفرم، برنامه‌ها، زیرساخت نگهداری دارایی یا کنترل‌های داخلی را آزمایش کرده‌اند؟

  • صندوق‌های حمایتی: آیا صرافی یک ذخیره جداگانه اختصاص داده است که بتواند در برابر رخدادهای امنیتی مشخص واکنش نشان دهد؟

هیچ مورد واحدی به همه‌چیز پاسخ نمی‌دهد. یک صرافی ممکن است ذخایر کافی داشته باشد و همچنان با نفوذ به کیف پول مواجه شود. ممکن است ارزیابی امنیتی را با موفقیت پشت سر بگذارد و بعداً یک یکپارچه‌سازی آسیب‌پذیر اضافه کند. همچنین ممکن است صندوق حمایتی داشته باشد، بدون آنکه ثابت کند این صندوق با چه سرعتی قابل استفاده است. صرافی می‌تواند صورت‌های مالی حسابرسی‌شده منتشر کند، اما روشی رمزنگاری‌شده برای راستی‌آزمایی لحاظ‌شدن موجودی تک‌تک کاربران ارائه ندهد.

مقایسه مفید صرفاً این نیست که کدام صرافی بزرگ‌ترین درصد را نمایش می‌دهد. مهم این است که چند لایه مستقل قابل بررسی هستند، این لایه‌ها چقدر به‌روزند و آیا شواهد با ریسک مورد ارزیابی مطابقت دارد یا نه.

چرا اثبات ذخایر نمی‌تواند امنیت کیف پول را ثابت کند

PoR می‌تواند نشان دهد که دارایی‌های پوشش‌دهنده در برابر موجودی‌های مشتریان لحاظ‌شده، در یک snapshot مشخص وجود داشته‌اند. اما برای اثبات غیرقابل‌نفوذ بودن سیستم‌های کنترل‌کننده این دارایی‌ها طراحی نشده است.

حادثه Bitget این تمایز را به‌طور غیرمعمولی روشن می‌کند. گزارش سپتامبر آن، پیش از نفوذ، نسبت کل ذخایر ۱۳۵٪ را برای ۱۹ دارایی نشان می‌داد. مازاد گزارش‌شده مانع از آن نشد که یک مسیر تراکنش غیرمجاز وجوه را جابه‌جا کند. مسئله مورد بررسی به عملیات کیف پول، مجوزدهی تراکنش یا نرم‌افزار پیرامون آن‌ها مربوط است، نه صرفاً اینکه پیش از حادثه دارایی‌ها در کیف پول‌های ذخیره دیده می‌شدند یا نه.

گزارش ذخایر ممکن است به پاسخ به این پرسش‌ها کمک کند:

  • آیا موجودی‌های مشتریان پوشش‌داده‌شده در محاسبه بدهی لحاظ شده بودند؟

  • آیا کیف پول‌های افشاشده مقدار کافی از دارایی‌های مربوطه را در خود داشتند؟

  • آیا کاربران می‌توانستند از طریق مسیر مرکل یا روش رمزنگاری دیگری لحاظ‌شدن خود را راستی‌آزمایی کنند؟

  • آیا سابقه‌ای از گزارش‌ها وجود دارد که بتوان آن‌ها را در طول زمان با یکدیگر مقایسه کرد؟

اما معمولاً نمی‌تواند به این پرسش پاسخ دهد:

  • آیا یک بک‌اند هک‌شده می‌تواند درخواست امضای مخرب ارسال کند؟

  • آیا سیاست‌های برداشت مستقل از برنامه‌ای که تراکنش را ایجاد می‌کند اجرا می‌شوند؟

  • آیا یک کارمند، پیمانکار یا فروشنده می‌تواند بر چندین لایه تأیید اثر بگذارد؟

  • آیا تمام بدهی‌های شرکتی، بدهی‌های احتمالی، وام‌ها و تعهدات قانونی لحاظ شده‌اند؟

  • آیا برداشت‌ها در طول یک حادثه امنیتی یا شوک نقدینگی به‌طور عادی ادامه خواهند داشت؟

  • آیا می‌توان فوراً و بدون محدودیت به صندوق حفاظتی دسترسی پیدا کرد؟

  • آیا نسخه بعدی نرم‌افزار کنترل‌هایی را که در ارزیابی قبلی آزمایش شدند حفظ خواهد کرد؟

بنابراین شفافیت ذخایر و امنیت تراکنش‌ها به ارزیابی‌های جداگانه نیاز دارند. PoR عمدتاً به پشتوانه دارایی‌ها در یک زمان مشخص می‌پردازد. امنیت کیف‌پول به نحوه درخواست، تأیید، امضا، انتشار، نظارت و توقف تراکنش‌ها هنگام بروز مشکل مربوط است.

Bybit یک نمونه تاریخی مفید ارائه می‌دهد. این صرافی پیش از رخنه سال 2025 افشای ذخایر و ابزارهای احراز هویت کاربران را داشت، اما این حادثه شامل مشکل متفاوتی در فرایند امضا بود. شواهد مربوط به ذخایر همچنان ارزشمند بود، اما در برابر دست‌کاری تراکنش‌ها مانند یک سپر عمل نکرد.

Bitget اکنون با بار توضیح مشابهی روبه‌رو است. یک snapshot جدید از ذخایر می‌تواند به سنجش اثر مالی زیان کمک کند. اما جایگزین نیاز به گزارش فنی درباره سرویس به خطر افتاده و کنترل‌های ناموفق مجوزدهی نخواهد شد.

چگونه نسبت‌های ذخایر را بدون گمراه شدن بخوانیم

نسبت ذخایر بالاتر از ۱۰۰٪ اطمینان‌بخش به نظر می‌رسد، اما این عدد به زمینه نیاز دارد. نسبت ۱۰۶٪ یعنی ذخایر افشاشده برای آن دارایی، در زمان snapshot، حدود ۶٪ بیشتر از مانده‌های متناظر لحاظ‌شده بوده است. این بدان معنا نیست که کل صرافی در برابر هر زیان احتمالی، حاشیه سرمایه‌ای ۶٪ دارد.

چندین جزئیات تعیین می‌کنند که این درصد تا چه اندازه مفید است:

  • دامنه دارایی‌ها: گزارشی که چهار دارایی اصلی را پوشش می‌دهد، معادل گزارشی نیست که ۱۹ یا ۲۲ دارایی را پوشش دهد.

  • دامنه بدهی‌ها: گزارش باید توضیح دهد کدام انواع حساب، وام‌ها، موقعیت‌های مارجین یا سایر تعهدات در محاسبه وارد شده‌اند.

  • تاریخ snapshot: گزارشی که پیش از حادثه تهیه شده است نمی‌تواند وضعیت مالی صرافی را پس از یک زیان بزرگ مشخص کند.

  • شواهد کیف‌پول: خوانندگان باید بتوانند ببینند صرافی چگونه کنترل آدرس‌های افشاشده خود را اثبات کرده است.

  • تأیید کاربر: وقتی مشتریان بتوانند به‌طور مستقل تأیید کنند که مانده‌هایشان لحاظ شده است، یک نسبت اعلام‌شده اعتبار بیشتری دارد.

  • تداوم تاریخی: گزارش‌های منظم و بایگانی‌شده، شناسایی تغییرات ناگهانی در ذخایر یا پوشش را آسان‌تر می‌کنند.

  • بررسی خارجی: راستی‌آزمایی مستقل می‌تواند اطمینان ایجاد کند، هرچند بررسی‌کننده، روش‌شناسی و دامنه آزمون‌شده همچنان اهمیت دارند.

درصد بالاتر ممکن است نشان‌دهنده مازاد واقعی باشد، اما ممکن است تحت تأثیر مجموعه محدود بدهی‌ها، موجودی‌های موقت، نوسان قیمت دارایی‌ها یا حذف محصولات خارج از گزارش نیز قرار گرفته باشد. مقایسه درصدهای اصلی بدون مقایسه دامنه، سلسله‌مراتبی کاذب ایجاد می‌کند.

به همین دلیل، نباید یک صرافی کوچک‌تر را که چهار دارایی را گزارش می‌کند، صرفاً به این دلیل که یکی از درصدهایش بالاتر است، شفاف‌تر از یک صرافی بزرگ‌تر توصیف کرد. گستره گزارش، روش‌شناسی بدهی‌ها، شواهد کیف‌پول، تناوب گزارش‌دهی و فرایند راستی‌آزمایی کاربران همگی اهمیت دارند.

جایگاه Toobit در این مقایسه

افشاگری‌های عمومی Toobit به دو پرسش جداگانه می‌پردازند. گزارش ذخایر سپتامبر بررسی می‌کند که آیا چهار دارایی اصلی در یک زمان مشخص، از موجودی‌های مربوط به کاربران بیشتر بوده‌اند یا نه. صفحات امنیتی آن توضیح می‌دهند که این صرافی ادعا می‌کند این دارایی‌ها و حساب‌های کاربران در عملیات عادی چگونه محافظت می‌شوند.

بررسی جداگانه این افشاگری‌ها مفیدتر است. نسبت ذخایر می‌تواند پشتوانه دارایی‌ها را در یک لحظه نشان دهد، در حالی که اثبات مرکل می‌تواند به کاربر کمک کند بررسی کند آیا موجودی حساب او در مجموعه بدهی‌های گزارش‌شده وارد شده است یا نه. هیچ‌یک ثابت نمی‌کند که همه کیف‌پول‌ها، سامانه‌های داخلی یا تراکنش‌های آینده همچنان امن خواهند ماند.

نسبت‌های ذخایر سپتامبر Toobit

در تاریخ۱ سپتامبر ۲۰۲۶، به وقت UTC، از Toobit، مشاهده‌شده در ۲۵ سپتامبر ۲۰۲۶.

هر چهار نسبت در آن زمان بیش از ۱۰۰٪ بودند. این یعنی ذخایر اعلام‌شده برای هر دارایی تحت پوشش، از موجودی‌های مربوط به کاربران که در گزارش لحاظ شده بودند بیشتر بوده است. میزان مازاد بر ۱۰۰٪ برای هر دارایی متفاوت بود و از حاشیه ۲٪ برای اتر تا حاشیه ۶٪ برای تتر متغیر بود.

این درصدها نباید با یکدیگر جمع شوند یا به‌عنوان یک نسبت سرمایه در کل صرافی در نظر گرفته شوند. هرکدام ذخیره یک دارایی مشخص را با موجودی مربوط به کاربران که در گزارش لحاظ شده مقایسه می‌کند. برای مثال، نسبت ۱۰۶٪ تتر به‌تنهایی درباره بدهی‌های مبتنی بر دارایی دیگری چیزی نمی‌گوید.

دامنه گزارش به اندازه درصدها اهمیت دارد. این گزارش چهار دارایی پرکاربرد را پوشش می‌دهد، در حالی که افشاگری‌های فهرست‌شده برای Bitget و OKX تعداد بیشتری دارایی را پوشش می‌دهند. گزارش Toobit برای بررسی ذخایر چهار دارایی نام‌برده‌شده مفید است، اما پشتوانه همه توکن‌ها یا محصولات موجود در این پلتفرم را اثبات نمی‌کند.

کاربران چگونه می‌توانند ورود موجودی خود به گزارش را بررسی کنند

نسبت ذخیره منتشرشده تا زمانی که کاربران نتوانند بررسی کنند آیا موجودی‌های خودشان در محاسبه بدهی‌ها لحاظ شده است یا نه، همچنان رقمی در سطح شرکت محسوب می‌شود. صفحه اثبات ذخایر Toobit برای این منظور ریشه مرکل و فرایند راستی‌آزمایی ارائه می‌دهد.

درخت مرکل سوابق حساب‌های منفرد را به هش‌های رمزنگاری‌شده تبدیل می‌کند و آن‌ها را در یک مقدار ریشه واحد ترکیب می‌کند. سپس کاربر می‌تواند بررسی کند که آیا موجودی او بخشی از snapshot بوده است، بدون اینکه اطلاعات حساب سایر مشتریان افشا شود.

رابط ریشه مرکل و راستی‌آزمایی ورود حساب Toobit برای سیستم اثبات ذخایر آن، از Toobit، مشاهده‌شده در ۲۵ سپتامبر ۲۰۲۶.

ابزار مرکل یک ضعف مهم در اعلامیه ساده ذخایر را برطرف می‌کند. این ابزار به کاربران امکان می‌دهد بررسی کنند آیا حساب‌هایشان شمارش شده است یا نه، به‌جای اینکه فقط یک درصد کلی را بپذیرند.

این راستی‌آزمایی همچنان محدودیت‌هایی دارد. ورود حساب نشان می‌دهد که یک موجودی وارد ساختار بدهی گزارش‌شده شده است. اما به‌طور مستقل ثابت نمی‌کند که همه بدهی‌ها لحاظ شده‌اند، دارایی‌های اعلام‌شده بدون تعهد یا محدودیت بوده‌اند، یا صرافی پس از snapshot همان وضعیت ذخایر را حفظ خواهد کرد.

یک بررسی شخصی مفید باید به سه پرسش پاسخ دهد:

  1. آیا سابقه راستی‌آزمایی با تاریخ صحیح حسابرسی مطابقت دارد؟

  2. آیا دارایی‌ها و موجودی‌هایی را که کاربر در آن snapshot داشته است شامل می‌شود؟

  3. آیا می‌توان این مدرک را از طریق فرایند راستی‌آزمایی ارائه‌شده یا ابزار متن‌باز بررسی کرد؟

بررسی موفق ورود حساب، ارتباط میان حساب کاربر و گزارش ذخایر منتشرشده را تقویت می‌کند. اما گزارش را به یک حسابرسی مالی کامل تبدیل نمی‌کند.

کنترل‌های پیرامون ذخایر

پشتوانه ذخایر و امنیت کیف پول، ریسک‌های متفاوتی را پوشش می‌دهند. یک snapshot از ذخایر می‌تواند نشان دهد که آیا دارایی‌های منتخب در زمانی مشخص، موجودی‌های متناظر کاربران را پوشش داده‌اند یا نه. پرسش بعدی این است که صرافی چگونه از این دارایی‌ها محافظت می‌کند، دسترسی به تراکنش‌ها را کنترل می‌کند و هنگام بروز فعالیت مشکوک واکنش نشان می‌دهد.

Toobit چارچوب Bee-Safe خود را در شش حوزه دسته‌بندی می‌کند:

  • اثبات ذخایر: پشتوانه دارایی‌هایی که کاربران می‌توانند از طریق سیستم ذخایر صرافی آن را راستی‌آزمایی کنند.

  • زیرساخت تاب‌آور: زیرساخت چندابری که با هدف پشتیبانی از دسترس‌پذیری پلتفرم و فعالیت‌های معاملاتی ایجاد شده است.

  • محافظت‌های پیش‌دستانه: احراز هویت چندعاملی، نگهداری سرد و حسابرسی‌های مستمر.

  • امنیت داده‌ها: معماری اعتماد صفر، رمزنگاری و کنترل‌های شناسایی فیشینگ.

  • حریم خصوصی کامل: اقدامات حفاظت از داده‌ها، شامل امنیت دانش صفر و کنترل‌های بیومتریک.

  • دفاع فعال ۲۴/۷: پایش و پشتیبانی مستمر با هدف شناسایی و پاسخ‌گویی به فعالیت‌های مشکوک.

چارچوب Bee-Safe توبیت که اثبات ذخایر، تاب‌آوری زیرساخت، محافظت از حساب، امنیت داده، حریم خصوصی و پایش فعال از سوی توبیت، تا ۲۵ سپتامبر ۲۰۲۶.

این لایه‌ها ریسک‌هایی را پوشش می‌دهند که نسبت ذخایر قادر به سنجش آن‌ها نیست. اثبات ذخایر به پشتوانه دارایی‌ها می‌پردازد، در حالی که کنترل‌های احراز هویت و مقابله با فیشینگ در سطح حساب عمل می‌کنند. ذخیره‌سازی سرد به نگهداری دارایی‌ها مربوط است، رمزنگاری از داده‌های حساس محافظت می‌کند و پایش مستمر با هدف شناسایی فعالیت‌های غیرعادی پیش از گسترش آن‌ها انجام می‌شود.

این چارچوب نشان می‌دهد توبیت اعلام می‌کند چه تدابیر حفاظتی را در اختیار دارد، اما وجود یک کنترل ثابت نمی‌کند که آن کنترل در هر رخدادی کاملاً مؤثر عمل خواهد کرد. ارزش عملی آن به نحوه پیاده‌سازی، آزمایش، بررسی مستقل و به‌روزرسانی کنترل‌ها هنگام ظهور آسیب‌پذیری‌های جدید بستگی دارد.

برداشت متوازن از افشای اطلاعات توبیت

توبیت سه لایه شفافیت قابل مشاهده ارائه می‌کند:

  1. نسبت‌های ذخیره در سطح دارایی برای چهار دارایی اصلی در گزارش سپتامبر.

  2. درج موجودی مبتنی بر مرکل که کاربران می‌توانند آن را با اسنپ‌شات مربوطه تطبیق داده و تأیید کنند.

  3. کنترل‌های امنیتی منتشرشده شامل دسترسی به حساب، نگهداری دارایی، زیرساخت، آزمایش و آمادگی برای رخدادها.

این ترکیب برای بررسی، اطلاعات بیشتری نسبت به یک اظهارنظر کلی درباره امن بودن دارایی‌ها در اختیار کاربران می‌گذارد. اطلاعیه ذخایر ارقام تاریخی ثابتی ارائه می‌کند، داشبورد PoR مسیر تأیید را فراهم می‌سازد و صفحه امنیت، کنترل‌هایی را که توبیت اعلام می‌کند پیرامون ذخایر اعمال می‌شوند، مشخص می‌کند.

محدودیت‌ها نیز باید در کنار این نقاط قوت همچنان قابل مشاهده باشند. گزارش سپتامبر چهار دارایی را پوشش می‌دهد، نه تمام توکن‌های موجود در پلتفرم را. PoR یک اسنپ‌شات است، نه مدرکی مستمر از توان پرداخت بدهی. درج مرکل تمام بدهی‌های شرکت را آشکار نمی‌کند. کنترل‌های امنیتی می‌توانند ریسک را کاهش دهند، اما قادر به حذف خطاهای نرم‌افزاری، فروشنده، عملیاتی، داخلی یا سامانه امضا نیستند.

بنابراین شواهد از نتیجه‌گیری مشروطی پشتیبانی می‌کنند: توبیت فرایندی عملی و قابل تأیید برای کاربران جهت بررسی ذخایر بیت‌کوین، اتر، تتر و USD Coin ارائه می‌دهد و در کنار آن، چندین کنترل حساب و نگهداری دارایی را نیز به‌صورت عمومی شرح داده است. خوانندگان باید این شواهد را بر اساس دامنه خود ارزیابی کنند و نقض امنیتی بیت‌گت را مدرکی قطعی تلقی نکنند که صرافی دیگری امن‌تر است.

آنچه جدول مقایسه نمی‌تواند نشان دهد

یک جدول می‌تواند افشاگری‌ها را سازمان‌دهی کند، اما نمی‌تواند تجربه استفاده از یک صرافی در شرایط بحرانی را بازسازی کند. اجرای برداشت، پاسخ‌گویی پشتیبانی، اطلاع‌رسانی درباره رخدادها، محدودیت‌های منطقه‌ای، نقدینگی و بررسی حساب‌ها می‌توانند سریع‌تر از یک گزارش ذخایر تغییر کنند.

دسترسی قانونی نیز در کشورهای مختلف متفاوت است. دو کاربری که یک برند جهانی یکسان را باز می‌کنند، ممکن است با نهادهای عملیاتی، محصولات، شرکای پرداخت، ترتیبات نگه‌داری دارایی یا شرایط قراردادی متفاوتی تعامل داشته باشند. سرویسی که در یک حوزه قضایی در دسترس است، ممکن است در حوزه‌ای دیگر محدود یا غیرقابل‌دسترس باشد.

پیش از انتخاب یک صرافی، خوانندگان باید موارد زیر را بررسی کنند:

  1. آیا دارایی و شبکه موردنیاز پشتیبانی می‌شوند.

  2. کارمزدهای فعلی واریز، معامله، تبدیل و برداشت.

  3. محدودیت‌های برداشت و الزامات احراز هویت حساب.

  4. تاریخ و دامنه دارایی‌های افشای ذخایر اخیر.

  5. آیا می‌توان گنجانده‌شدن موجودی فردی را بررسی کرد.

  6. سابقه رخدادهای صرافی و کیفیت گزارش‌های بررسی پس از آن.

  7. حفاظت‌های موجود از حساب و کنترل‌های برداشت.

  8. آیا یک برداشت آزمایشی کوچک با موفقیت انجام می‌شود.

  9. چه مقدار از سرمایه واقعاً باید تحت نگه‌داری صرافی باقی بماند.

این پرسش نهایی اغلب نادیده گرفته می‌شود. انتخاب یک صرافی به معنای نگه‌داری همیشگی همه دارایی‌ها در آنجا نیست. معامله‌گران می‌توانند سرمایه فعال معاملاتی را از دارایی‌های بلندمدت جدا کنند و تصمیم بگیرند کدام ریسک‌ها را توانایی مدیریت دارند. نگه‌داری متمرکز، ریسک پلتفرم و طرف مقابل را ایجاد می‌کند. نگه‌داری شخصی، صرافی را از فرایند امضای تراکنش حذف می‌کند، اما مالک را مسئول کلیدهای خصوصی، نسخه‌های پشتیبان، امنیت دستگاه، برنامه‌ریزی ارث و اشتباهات برگشت‌ناپذیر می‌سازد.

بنابراین این مقایسه نقطه شروعی برای بررسی دقیق است. این مقایسه نشان می‌دهد کدام ادعاها قابل بررسی هستند و شکاف‌ها در کجا باقی می‌مانند. این کار هیچ صرافی‌ای را به یک نگه‌دارنده بدون ریسک تبدیل نمی‌کند.

آزمون واقعی این است که بعد از آن چه اتفاقی می‌افتد

دیگر تردیدی درباره خود سرقت وجود ندارد. پرسش‌های بی‌پاسخ این هستند که آیا Bitget می‌تواند دفترکل زیان قابل بازتولیدی ارائه کند، برداشت‌ها را به‌صورت ایمن بازگرداند، در دسترس بودن صندوق حفاظت را نشان دهد و توضیح دهد که چگونه یک سامانه مورداعتماد تراکنش‌های غیرمجاز ارسال کرده است.

فرضیه DPRK ارزش پیگیری دارد، زیرا دو خط مستقل به این جهت اشاره می‌کنند: سرنخ‌های زیرساخت خصوصی Bitget و ارتباط پیشنهادی Specter میان مسیر XRP و سرقت AFX. هیچ‌یک از این دو خط برای مختومه‌کردن پرونده به‌اندازه کافی عمومی نیستند. یک گزارش بررسی پس از رخداد قوی باید آنچه صرافی می‌داند را از آنچه گمان می‌کند جدا کند، و یک انتساب معتبر باید به محققان بیرونی اجازه دهد این زنجیره را بازتولید کنند.

تا آن زمان، صادقانه‌ترین توصیف ساده است. بیت‌گت با یک حادثه بزرگ در کیف‌پول‌های چندزنجیره‌ای مواجه شد که حدود ۳۵۱٫۶ میلیون دلار از وجوه را تحت تأثیر قرار داد. یک نقص در زیرساخت پشتیبان یا زنجیره تأمین در دست بررسی است. دخالت عوامل مرتبط با کره شمالی مظنون است، اما تأیید نشده. وضعیت برداشت‌ها، زیان خالص نهایی، نحوه جابه‌جایی وجوه و کنترل ناموفق، حقایقی هستند که هنوز می‌توانند این روایت را تغییر دهند.

خودتان تحقیق کنید (DYOR). این مقاله بر اساس افشاگری‌های عمومی درباره حادثه و اطلاعات آن‌چین موجود تا زمان اعلام‌شده تهیه شده است. این مقاله هویت مهاجم یا توان پرداخت بدهی بیت‌گت را تأیید نمی‌کند، بازیابی وجوه را تضمین نمی‌کند و هیچ صرافی خاصی را توصیه نمی‌کند. پیش از هر تصمیم مالی، جدیدترین وضعیت برداشت‌ها، گزارش‌های ذخایر، دسترس‌پذیری در منطقه خود، کارمزدها و ریسک‌های نگهداری دارایی را بررسی کنید.

چگونه در Toobit ارز دیجیتال بخریم

برای خرید ارز دیجیتال در Toobit، حساب خود را ایجاد کنید یا وارد آن شوید، در صورت نیاز احراز هویت را تکمیل کنید و صفحه خرید ارز دیجیتال را باز کنید. ارز دیجیتالی را که می‌خواهید دریافت کنید انتخاب کنید، یک روش پرداخت موجود را برگزینید و مبلغ خرید را وارد کنید.

پیش از تأیید تراکنش، نرخ تبدیل اعلام‌شده، کارمزدهای پرداخت، محدودیت‌های خرید و مبلغ نهایی دریافتی را بررسی کنید. ارزهای پشتیبانی‌شده، روش‌های پرداخت، الزامات حساب و دسترس‌پذیری محصولات ممکن است بر اساس موقعیت مکانی متفاوت باشند.

همین حالا در Toobit ارز دیجیتال بخرید.

هشدار ریسک

دارایی‌های دیجیتال نوسان زیادی دارند و ممکن است بخش قابل‌توجهی از ارزش خود را از دست بدهند. معامله و نگهداری ارز دیجیتال با ریسک‌هایی از جمله زیان‌های بازار، حوادث امنیتی و اختلالاتی همراه است که ممکن است بر دسترسی به وجوه تأثیر بگذارد. اثبات ذخایر و صندوق‌های حمایتی می‌توانند شفافیت و حمایت بیشتری فراهم کنند، اما ریسک را از بین نمی‌برند. معاملات اهرمی ریسک بیشتری دارند و می‌توانند به زیان‌های سریع یا لیکوئید شدن منجر شوند. پیش از معامله، همیشه وضعیت مالی و میزان تحمل ریسک خود را در نظر بگیرید.

درباره
درباره ما
شرایط استفاده
سیاست حفظ حریم خصوصی
افشای ریسک
کامیونیتی Toobit
مرکز اطلاعیه‌ها
راهکارهای امنیتی
سپر دارایی Toobit
گواهی اثبات ذخایر (PoR)
خدمات
معامله کنید
معاملات فیوچرز
کپی‌ کردن
برنامه همکاران
API
سامانه مدیریت آگهی
مسابقات کشف باگ و آسیب‌پذیری
پشتیبانی
مرکز پشتیبانی
آکادمی
دعوت
نسبت کارمزد
تأیید رسمی
نظارت بر شبکه
پیشنهادات محصول و بازخورد
خرید رمزارز
خرید بیت‌کوین
خرید اتریوم
خرید Dogecoin
خرید TON
خرید SOL
خرید XRP
تماس
پشتیبانی مشتری
support@toobit.com
کسب‌وکار
listing@toobit.com
بازارها
market@toobit.com
حقوقی
legal@toobit.com
اپلیکیشن‌ها
Google Play
App Store
Android APK
کامیونیتی
TwitterMediumYoutubetelegram channelDiscordRedditFacebookCoinMarketCapCoinCodexCoinGeckoLinkedinQuoraThreadsInstagram
اپلیکیشن را دانلود کنید
هشدار

© 2026 Toobit.com. All rights reserved.