اولین انتقال آنقدر کوچک بود که بیخطر به نظر برسد: ۰٫۸۴ اتر از کیفپولی با برچسب Bitget به آدرسی که بهتازگی ایجاد شده بود ارسال شد. اما آنچه پس از آن رخ داد، چنین نبود. استیبلکوینها، طلای توکنیزهشده، اتر، آوالانچ، BNB و احتمالاً ۹۳٫۷ میلیون XRP در چندین شبکه جابهجا شدند و کیفپولهای دریافتکننده نیز داراییها را با سرعت تبدیل و پراکنده کردند.
اطلاعیه امنیتی گریسی چن، مدیرعامل Bitget، درباره رخداد ۳۵۱٫۶ میلیوندلاری کیفپول گرم از X، تا ۲۴ سپتامبر ۲۰۲۶.
اطلاعیه امنیتی Bitget مبلغ تحتتأثیر را حدود ۳۵۱٫۶ میلیون دلار اعلام میکند. این صرافی میگوید سامانههایش در ساعت ۱۸:۳۱ به وقت UTC در ۲۴ سپتامبر، انتقالهای غیرمجاز را شناسایی کردند؛ کیفپولهای سرد امن باقی ماندند، موجودی کاربران دقیق بود و برداشتها در جریان بررسی امنیتی متوقف شدند. این افشاگریها مهماند، اما هنوز توضیح نمیدهند که چگونه یک سرویس کیفپول تراکنشهایی را ایجاد کرده که کسبوکار قصد تأیید آنها را نداشته است.
همین توضیح مفقود، محور اصلی ماجراست. گریسی چن، مدیرعامل Bitget، احتمال به خطر افتادن زنجیره تأمین را مطرح کرده که بهجای افشای یک کلید خصوصی، یک سرویس کیفپول در بخش پشتیبان را تحتتأثیر قرار داده است. از سوی دیگر، محقق آنچین با نام Specter بخشی از مسیر XRPهای سرقتشده را به وجوه مرتبط با هک AFX در ژوئیه ۲۰۲۶ مرتبط کرده است. آن حمله پیشین به TraderTraitor نسبت داده شد؛ گروهی تهدیدگر که با جمهوری دموکراتیک خلق کره (DPRK) مرتبط است. این ارتباط بهاندازهای مشخص هست که بررسی شود، اما آنقدر کامل نیست که بتوان مهاجم Bitget را بهعنوان گروه Lazarus یک واقعیت قطعی دانست.
در هک Bitget چه اتفاقی افتاد
مسیر عمومی تراکنشها بهتدریج شکل گرفت و به همین دلیل برآوردهای اولیه بسیار کمتر از رقم نهایی Bitget بودند. ردیابهای اولیه بر شبکههای سازگار با ماشین مجازی اتریوم (EVM) تمرکز کردند و مبلغی حدود ۱۷۰ تا ۱۸۳٫۸ میلیون دلار را محاسبه کردند. Bitget بعدها مجموعه گستردهتری از داراییها و شبکهها را در برآورد ۳۵۱٫۶ میلیوندلاری خود گنجاند. این تفاوت ظاهری لزوماً تناقض نیست، اما تطبیق تراکنشبهتراکنش منتشر نشده است.
روشنترین توالی اولیه به این شکل است:
-
آزمایش اولیه: انتقال ۰٫۸۴ اتر در حدود همان دقیقهای به یک آدرس جدید رسید که Bitget میگوید سامانههای امنیتیاش رخداد را شناسایی کردند.
-
خروجی استیبلکوینها: گزارش شده است که این آدرس حدود ۳۴٫۷۵ میلیون Tether، ۱۲٫۸۵ میلیون USD Coin و ۳۰۰۰ واحد Tether Gold را از کیفپولهای دارای برچسب صرافی دریافت کرده است.
-
تبدیل سریع: در آربیتروم، یک آدرس تازه و مجزا حدود ۱۹٫۶۷ میلیون USDT0 را برای خرید تقریباً ۷٬۱۱۱ اتر از طریق UniswapX و 1inch Fusion استفاده کرد. گزارشها حاکی از آن است که برخی معاملات تا ۵٪ اضافهبها پرداخت کردهاند؛ موضوعی که نشان میدهد سرعت از کارایی قیمت مهمتر بوده است.
-
شبکههای اضافی: گزارشها از انتقال حدود ۸۲۱٬۰۱۲ آوالانچ و سپس انتقال ۸٫۲ میلیون USD Coin از زیرساختی با برچسب Bitget در آوالانچ خبر میدهند. فعالیت در BNB Chain نیز در بازسازی گستردهتر این رویداد مشاهده شد.
-
بخش XRP: گزارشها حاکی از آن است که دو کیف پول با برچسب Bitget در مجموع ۹۳٫۷ میلیون XRP را به یک آدرس جدید در XRP Ledger ارسال کردهاند. با توجه به قیمتهای اعلامشده در زمان این رویداد، ارزش این بخش حدود $۱۴۳ میلیون بوده و میتواند بخش زیادی از اختلاف میان مجموع اولیه در شبکههای EVM و برآورد Bitget را توضیح دهد.
افشای اولیه Bitget درباره رویداد کیف پولی ۲۴ سپتامبر ۲۰۲۶، برآورد وجوه تحتتأثیر و تعلیق موقت برداشتها از Bitget، در۲۵ سپتامبر ۲۰۲۶، حدود ساعت ۰۲:۴۰ به وقت UTC، مشاهده شد.
فعلاً، تحتتأثیر واژه دقیقی برای رقم ۳۵۱٫۶ میلیون دلار است. این رقم هنوز محاسبه نهایی زیان خالص نیست. رقم نهایی باید هر داراییای را که همچنان تحت کنترل Bitget بوده، توسط صادرکنندگان یا صرافیها مسدود شده، بازگردانده شده یا بازیابی شده است، کسر کند. تا زمان پایان مهلت پژوهش، هیچیک از این دستهها بهصورت عمومی با یکدیگر تطبیق داده نشده بودند.
زمانبندی این رویداد نیز شایسته توجه است. شناسایی در ساعت ۱۸:۳۱ به وقت UTC بلافاصله به همه جابهجاییهای گزارششده پایان نداد. انتقال ۸٫۲ میلیون USD Coin در آوالانچ حدود ساعت ۲۰:۵۵ به وقت UTC بازسازی شد؛ یعنی بیش از دو ساعت بعد. چند توضیح همچنان ممکن است: تراکنشهای امضاشده شاید از قبل در صف قرار گرفته بودند، شبکههای مختلف ممکن است به اقدامات مهار جداگانه نیاز داشته باشند، یا مسیر بهخطرافتاده همچنان قادر به ارسال تراکنشها بوده باشد. تا زمانی که Bitget گزارشهای امضا و جدول زمانی مهار را منتشر نکند، نباید شناسایی و مهار را یک رویداد واحد در نظر گرفت.
چرا برآوردهای اولیه زیان کمتر بودند
رویدادهای بلاکچینی بهندرت با صورتحسابی روشن و بیابهام همراه هستند. تحلیلگران آدرسهای مختلف را در زمانهای متفاوت میبینند، برچسبهای کیف پول ممکن است با تأخیر بهروزرسانی شوند و یک ذخیره واحد از ارزش ممکن است هنگام تبدیل یا انتقال میانزنجیرهای چندین بار ظاهر شود. بنابراین، جمعزدن همه اعداد در یک فید زنده باعث بزرگنمایی زیان خواهد شد.
سه مشکل حسابداری بر برآوردهای Bitget تأثیر گذاشت:
-
انتقالها و تبدیلها همپوشانی دارند: اگر ۱۹٫۶۷ میلیون USDT0 به ۷٬۱۱۱ اتر تبدیل شود، ارزش دلاری هر دو دارایی را نمیتوان بهعنوان دو زیان جداگانه با هم جمع کرد.
-
پلها دو بخش قابل مشاهده ایجاد میکنند: یک دارایی میتواند یک زنجیره را ترک کند و در زنجیرهای دیگر ظاهر شود. شمردن هر دو طرف بدون تطبیق رویداد پل، همان ارزش را دوباره محاسبه میکند.
-
قیمتها در جریان حمله تغییر کردند: اتر در حالی که ردیابها ارزش جریان را محاسبه میکردند، با شدت خریداری میشد. محاسبهای که ده دقیقه بعد انجام شود، میتواند بدون وقوع سرقت جدید، مجموع دلاری متفاوتی نشان دهد.
بخش مربوط به XRP بزرگترین بخش حلنشده است. اگر 93.7 میلیون XRP تحت کنترل همان مهاجم بوده باشد، فعالیت EVM بهعلاوه انتقال XRP، بازسازی خارجی را به رقم $351.6 million بسیار نزدیکتر میکند. اگر آن مقصد مربوط به یک عملکرد داخلی Bitget یا طرف مقابل قانونی دیگری بوده باشد، این شکاف به توضیح متفاوتی نیاز خواهد داشت. برچسبهای عمومی بهتنهایی نمیتوانند مالکیت را مشخص کنند.
فعالیت اتریوم مرتبط با آدرس اصلی گزارششده در حادثه Bitget، از Etherscan، با دسترسی در ۲۵ سپتامبر ۲۰۲۶.
یک گزارش پس از حادثه مناسب میتوانست با انتشار آدرسهای آسیبدیده، هشهای تراکنش، نقشهای کیفپولهای داخلی، داراییهای منتقلشده، داراییهای تبدیلشده، مبالغ مسدودشده، مبالغ بازیابیشده و زیان نهایی باقیمانده، بیشتر این ابهام را برطرف کند. بدون آن دفترکل، برآورد $351.6 million بهعنوان مجموع داخلی Bitget معتبر است، اما بهطور مستقل قابل بازتولید نیست.
چگونه یک کیفپول میتواند تراکنش معتبری ارسال کند که صرافی هرگز قصد آن را نداشته است
یک بلاکچین فقط بررسی میکند که آیا یک تراکنش با قواعد رمزنگاری مجوزدهی سازگار است یا نه. بلاکچین نمیداند آیا تیم ریسک صرافی پرداخت را تأیید کرده است، آیا کارمندی مقصد درست را دیده است، یا آیا یک بکاند به خطر افتاده، جزئیات انتقال نادرستی را در اختیار امضاکنندهای قرار داده که در غیر این صورت بهدرستی کار میکرد.
این تمایز به درک توضیح مقدماتی چن کمک میکند. او گفت این حادثه ممکن است شبیه یک حمله زنجیره تأمین باشد که در آن یک ابزار شخص ثالث مورد استفاده Bitget، بر یک سرویس حیاتی کیفپول بکاند تأثیر گذاشته است. طبق این روایت، اطلاعات جعلی انتقال به یک دستگاه امضاکننده رسید، با اینکه مهاجم مستقیماً کلید خصوصی را استخراج نکرده بود. احتمال دخالت فرد داخلی کم، اما غیرممکن توصیف شد و بردار نهایی حمله همچنان در دست بررسی بود.
در یک مسیر برداشت عادی، چندین کنترل باید پیش از جابهجایی وجوه با یکدیگر توافق داشته باشند:
-
یک مشتری یا فرایند خزانهداری داخلی، درخواست انتقال معتبری ایجاد میکند.
-
بررسیهای حساب، دستگاه، آدرس و ریسک تعیین میکنند که آیا درخواست مجاز است یا نه.
-
یک موتور سیاستگذاری، دارایی، شبکه، مقصد، مبلغ، سرعت تراکنشها و آستانه تأیید را بررسی میکند.
-
یک یا چند مؤلفه امضاکننده، دادههای دقیق تراکنش را مجاز میکنند.
-
یک سرویس پخش، تراکنش امضاشده را به شبکه ارسال میکند.
-
سامانههای پایش، نتیجه را با درخواست تجاری تأییدشده مقایسه میکنند و فعالیتهای غیرعادی بعدی را متوقف میسازند.
به خطر افتادن هر مرحله بهتنهایی ممکن است کافی نباشد، اگر کنترلهای باقیمانده واقعاً مستقل باشند. نگرانی مطرحشده در گزارش مقدماتی Bitget این است که یک مؤلفه نرمافزاری مورداعتماد ممکن است آنقدر به فرایند امضاکردن نزدیک بوده باشد که بتواند بر آنچه امضاکننده تأیید میکند اثر بگذارد. اگر امضاکننده فقط بررسی کرده باشد که درخواست از یک سرویس مجاز آمده است، و مقصد و مبلغ را بهطور مستقل با یک سابقه تأیید تغییرناپذیر تطبیق نداده باشد، امضاهای معتبر همچنان میتوانستند انتقالهای مخرب را مجاز کنند.
محتملترین مسیرهای شکست کنترلها
هیچیک از موارد زیر اثبات نشده است، اما هرکدام درس متفاوتی به همراه دارد:
-
فروشنده یا بهروزرسانی نرمافزاری به خطر افتاده: مهاجم یک وابستگی، ابزار مدیریتی یا سرویس مورد استفاده در فرایند کیف پول را آلوده میکند. صرافی ممکن است به درخواستهایی که از آن مؤلفه منشأ میگیرند اعتماد کند.
-
سرقت اعتبارنامههای بکاند: یک حساب سرویس، اعتبارنامه رابط برنامهنویسی کاربردی، نشست یا توکن دارای دسترسی ممتاز به مهاجم اجازه میدهد خود را جای یک سامانه داخلی مجاز جا بزند.
-
دور زدن موتور سیاستگذاری: درخواست امضا بدون اعمال محدودیتهای معمول، فهرستهای مجاز نشانی، بررسیهای سرعت تراکنش یا آستانههای تأیید، به امضاکننده میرسد.
-
دستکاری رابط امضا: اپراتورهای انسانی یک تراکنش را تأیید میکنند، در حالی که سامانه امضا تراکنش دیگری را دریافت میکند. این اتفاق زمانی ممکن است رخ دهد که نمایشگر و محتوای امضاشده بهطور مستقل به یکدیگر پیوند نخورده باشند.
-
به خطر افتادن سهم کلید یا امضاکننده: حتی یک طراحی چندامضایی یا محاسبات چندطرفه (MPC) نیز در صورتی میتواند شکست بخورد که مهاجم تعداد کافی از امضاکنندگان، هماهنگکننده یا فرایند تأیید پیرامون آنها را به خطر بیندازد.
-
دسترسی ممتاز فرد داخلی یا پیمانکار: یک فرد مجاز، یا مهاجمی که از دسترسی آن فرد استفاده میکند، انتقالهای مخرب را ارسال یا تأیید میکند. Bitget در حال حاضر انجام این کار از داخل سازمان را بعید میداند، اما شواهدی منتشر نکرده است که آن را منتفی کند.
توضیح Bitget درباره کیف پولهای گرم، نیمهگرم و سرد مشخص نمیکند که کدام مسیر دچار شکست شده است. کیف پول گرم برای تراکنشهای آنلاین و پرتکرار طراحی شده است. کیف پول نیمهگرم معمولاً در حالی که برای عملیات در دسترس میماند، تأییدهای قویتر یا جداسازی بیشتری فراهم میکند. کیف پول سرد اختیار امضا را بهصورت آفلاین یا به شیوهای دیگر از سامانههای معمول متصل به اینترنت جدا نگه میدارد. این برچسبها کاربرد موردنظر را توصیف میکنند، نه کنترلهایی را که در شب رخنه واقعاً روی هر نشانی اعمال شدهاند.
ردیابهای شخص ثالث همچنین دستکم یک منبع را بهعنوان زیرساخت سرد برچسبگذاری کردند، در حالی که بیتگت میگوید هیچ کیف پول سردی به خطر نیفتاده است. ممکن است هر یک از طرفین از طبقهبندی متفاوتی استفاده کنند. این اختلاف تنها با نگاشت آدرسهای عمومی به نقشهای داخلی و توضیح نحوه مدیریت هر امضاکننده قابل حل است.
چرا سرعت تبدیل اهمیت دارد
به نظر نمیرسد مهاجم علاقهای به نگهداری مجموعهای منظم از داراییهای سرقتشده داشته باشد. استیبلکوینها و طلای توکنیزهشده برای یک سارق مشکلی آشکار دارند: صادرکنندگان ممکن است بتوانند موجودیهای شناساییشده را مسدود کنند. اتر در بسترهای غیرمتمرکز نقدشوندگی بیشتری دارد و صادرکننده مرکزیای با امکان مسدودسازی مشابه ندارد.
بنابراین، پرداخت مبلغی اضافه برای خرید اتر از طریق تجمیعکنندهها، کمتر از آنچه در نگاه اول به نظر میرسد غیرمنطقی است. یک مهاجم حرفهای ممکن است اجرای نامطلوب معامله را بپذیرد، زیرا هر دقیقه احتمال آن را افزایش میدهد که یک صادرکننده، بریج، صرافی یا سرویس اعتبارسنج، مرحله بعدی را مسدود کند. الگوی تبدیل نشاندهنده آمادگی، دسترسی به مسیرهای از پیش انتخابشده و تمایل به از دست دادن بخشی از ارزش برای افزایش قابلیت جابهجایی است.
این موضوع مهاجم را شناسایی نمیکند. تبدیل سریع استیبلکوین به رفتاری استاندارد در بسیاری از سرقتهای بزرگ رمزارزی تبدیل شده است. این روش میتواند از انتساب گستردهتر پشتیبانی کند، اما بهتنهایی نمیتواند چنین انتسابی را اثبات کند.
چرا به هکرهای مرتبط با کره شمالی مشکوک هستند
نظریه کره شمالی بر سه نوع متفاوت از شواهد استوار است: رفتاری مشابه سرقتهای پیشین مرتبط با دولت، شاخصهای فنی خصوصی که مدیرعامل بیتگت توصیف کرده، و ادعایی عمومی روی زنجیره که بخشی از ردپای XRP را به سوءاستفاده پیشین AFX مرتبط میکند. این لایهها از قدرت یکسانی برخوردار نیستند و ترکیب آنها بهطور خودکار آنها را به مدرک قطعی تبدیل نمیکند.
۱. رفتار پولشویی آشناست، اما منحصربهفرد نیست
نخستین سرنخ، سرعت مهاجم است. استیبلکوینها و تتر گلد به اتر تبدیل شدند، وجوه میان آدرسهای جدید تقسیم شد و فعالیت از چندین شبکه عبور کرد. این اطلاعیه اداره تحقیقات فدرال درباره بایبیت در اطلاعیه اداره تحقیقات فدرال درباره بایبیت آمده است که عوامل تریدر تریتور پس از سرقت فوریه ۲۰۲۵، داراییهای سرقتشده را بهسرعت تبدیل کرده و میان هزاران آدرس و چندین بلاکچین پراکنده کردند.
این شباهت توضیح میدهد که چرا کره شمالی بهسرعت وارد این بحث شد. بااینحال، این همچنان ضعیفترین لایه است. گروههای مجرم مسیرهای موفق پولشویی را کپی میکنند، تجمیعکنندهها مسیرهای مشابهی را برای کاربران نامرتبط انتخاب میکنند و هر مهاجمی که توکنهای قابلفریز در اختیار داشته باشد، انگیزه یکسانی برای انتقال آنها به داراییای مقاومتر در برابر سانسور دارد. «آنها بهسرعت به اتر تبدیل کردند» یک تطابق رفتاری است، نه یک اثر انگشت.
۲. بیتگت میگوید شاخصهای IP و VPN به یک گروه مرتبط با کره شمالی شباهت دارند
چن همچنین به نشانیهای پروتکل اینترنت (IP) و انتخابهای شبکه خصوصی مجازی (VPN) اشاره کرد که بازرسان آنها را به گروهی مرتبط با کره شمالی نسبت دادهاند. گزارشهای داخلی دسترسی میتوانند معنادار باشند، اگر نشان دهند همان زیرساخت نادری که پیشتر تحت کنترل یک عامل شناختهشده بوده، دوباره استفاده شده است؛ بهویژه وقتی این شواهد با دادههای سازگار مربوط به دستگاه، بدافزار، دامنه یا احراز هویت همراه باشند.
عموم مردم این مطالب را ندیدهاند. یک نشانی IP ممکن است متعلق به یک VPN تجاری، یک سرور بهخطرافتاده، یک پروکسی خانگی یا قربانی دیگری باشد. چندین عامل میتوانند از یک نقطه پایانی مشترک عبور کنند و یک مهاجم محتاط نیز میتواند عمداً از زیرساختی مرتبط با رقیب خود استفاده کند. تطابق IP تنها زمانی قانعکننده میشود که بازرسان توضیح دهند این نشانی چگونه نسبت داده شده، در دقیقه موردنظر چه کسی آن را کنترل میکرده و چه شاخصهای دیگری همراه آن بودهاند.
فرضیه زنجیره تأمین بیتگت با روشهای شناختهشده عملیاتی کره شمالی سازگار است، اما سازگاری بهمعنای انتساب نیست. یک هشدار مشترک امنیت سایبری TraderTraitor مهندسی اجتماعی و برنامههای رمزارزی تروجانشدهای را توصیف میکند که برای دسترسی به کارکنان و سامانههای شرکتها به کار رفتهاند. یک گزارش FBI درباره سرقت DMM Bitcoin توضیح میدهد که چگونه یک استخدامکننده جعلی، یک آزمون کدنویسی مخرب، اطلاعات سرقتشده نشست و دستکاری یک درخواست تراکنش قانونی، در یک عملیات به یکدیگر مرتبط شدند.
این نمونههای قبلی نشان میدهند که اپراتورهای کره شمالی لایههای انسانی و نرمافزاری پیرامون کیفپولهای رمزارزی را هدف گرفتهاند، نه فقط کلیدهای خصوصی را. آنها نشان نمیدهند که همان روش ورود علیه بیتگت استفاده شده است. این صرافی همچنان باید مؤلفه بهخطرافتاده، مسیر دسترسی اولیه، اطلاعات اعتبارنامههای تحتتأثیر و نقص در سیاست امضا را شناسایی کند.
۳. TraderTraitor یک برچسب تهدید مشخص است، نه مترادفی برای هر هک رمزارزی
TraderTraitor نامی است که دولت ایالات متحده برای برخی فعالیتهای سایبری مخرب کره شمالی علیه صنعت بلاکچین و ارزهای دیجیتال به کار میبرد. بسته به نهاد، شرکت امنیتی، عملیات و دوره زمانی، از همین اکوسیستم گستردهتر ممکن است با برچسبهایی مانند Lazarus Group، APT38، Jade Sleet، UNC4899 یا Slow Pisces نیز یاد شود.
این برچسبها همپوشانی دارند، اما میانبُرهای قابلجایگزینی نیستند. نسبتدادن یک خوشه مرتبط با AFX به TraderTraitor ثابت نمیکند که همه آدرسهای مرتبط توسط همان افراد اداره میشوند؛ همچنین ثابت نمیکند که نفوذ به Bitget با همان بدافزار یا تیم دسترسی انجام شده است. برنامههای بزرگ وابسته به دولت ممکن است شامل اپراتورها، زیرساختها، واسطهها و متخصصان پولشویی متفاوتی باشند.
این اصطلاحات اهمیت دارند، زیرا جمله «Lazarus به Bitget هک زد» قطعی به نظر میرسد. شواهد موجود تا نقطه زمانی مورد بررسی از جملهای محدودتر پشتیبانی میکنند: به عوامل مرتبط با کره شمالی مظنون هستند، زیرا یک محقق شخص ثالث مسیر XRP را به مسیر وجوه AFX مرتبط با TraderTraitor پیوند داده است؛ در حالی که Bitget میگوید شاخصهای داخلی IP و VPN نیز به همان جهت اشاره دارند.
۴. چه چیزی ظن را به انتسابی قابلدفاع تبدیل میکند
یک پرونده عمومی قویتر باید شواهد مستقل را از چندین لایه با یکدیگر ترکیب کند:
-
ردیابی قابلبازتولید بلاکچین: هشهای دقیق تراکنشهای XRP و میانزنجیرهای، رویدادهای پل، آدرسهای تحت کنترل عامل، قواعد خوشهبندی و توضیح هرگونه در معرضبودن از طریق خدمات مشترک.
-
شواهد زیرساختی: دامنهها، سرورها، گواهیها، حسابهای VPN، سوابق پروکسی یا خطاهای عملیاتی مرتبط با زیرساختی که پیشتر تحت کنترل همان عامل بوده است.
-
شواهد نفوذ: بدافزار، اسکریپتها، ترافیک فرمانوکنترل، سرقت اعتبارنامه، ربایش نشست یا بسته نرمافزاری فروشندهای که کد یا زیرساخت مشترک داشته باشد.
-
سازگاری زمانی: مدرکی که نشان دهد عامل، در زمان هر دو حادثه AFX و Bitget، کنترل آدرسها و زیرساختهای مرتبط را در اختیار داشته است.
-
بررسی مستقل: یک شرکت جرمیابی دیجیتال نامبردهشده، کنسرسیوم صرافیها یا نهاد عمومی باید یافته را بازتولید کند، نه اینکه صرفاً یک برچسب شبکههای اجتماعی را تکرار کند.
-
انتساب از سوی نهاد عمومی: بیانیهای دولتی که عامل را شناسایی کند و آدرسها یا شاخصهای فنی کافی برای اقدام صنعت منتشر سازد.
پرونده بایبیت در سال ۲۰۲۵ معیار مقایسه مفیدی ارائه میدهد. پنج روز پس از سرقت، افبیآی بهطور عمومی این حادثه را به کره شمالی نسبت داد، نام TraderTraitor را مطرح کرد، رفتار پولشویی را توضیح داد و دهها آدرس مرتبط اتریوم را فهرست کرد. در زمان انتشار این مقاله، تنها چند ساعت از پرونده بیتگت گذشته است. نبود تأییدیهای مشابه هنوز تعجبآور نیست، اما یعنی متن باید همچنان موقتی و محتاطانه باقی بماند.
۵. چه عواملی میتواند نظریه DPRK را تضعیف کند
اگر مشخص شود همپوشانی ظاهری AFX در واقع مربوط به یک صرافی، بریج یا آدرس خدماتی مشترک بوده است؛ اگر مقصد XRP تحت کنترل مهاجم نبوده باشد؛ اگر خط زمانی نشان دهد کیف پول مشترک دستبهدست شده است؛ یا اگر انتساب AFX بهطور مستقل قابل بازتولید نباشد، فرضیه فعلی اعتبار خود را از دست خواهد داد. همچنین اگر شواهد فنی داخلی بیتگت به یک گروه نفوذ متفاوت یا یک فرد نفوذی با انگیزه مالی اشاره کند، این فرضیه تضعیف خواهد شد.
خطر عملیات پرچم دروغین نیز وجود دارد. وقتی الگوهای پولشویی لازاروس بهطور گسترده مستند شده باشند، گروه دیگری میتواند از آنها تقلید کند. کپیکردن مسیر سواپ آسان است. بازسازی یک خوشه کیف پول قدیمی، زیرساخت خصوصی، تبار بدافزاری و اشتباهات عملیاتی بسیار دشوارتر است.
بنابراین منصفانهترین جمعبندی این است: سرنخی معتبر، اما انتسابی ناقص. نظریه DPRK از یک شایعه ناشناس پایه و اساس بیشتری دارد، زیرا شامل یک پیوند پیشنهادی میان وجوه دو حادثه و همچنین نشانهای جداگانه از زیرساخت در سمت شرکت است. بااینحال، هنوز به سطح لازم برای اعلام اینکه گروه لازاروس هک بیتگت را انجام داده است، نمیرسد.
مواردی که بیتگت هنوز باید توضیح دهد
اولین اطلاعیه صرافی به فوریترین پرسشهای مشتریان پاسخ داد: حادثهای رخ داده، برداشتها متوقف شده و شرکت اعلام کرده است که موجودیها و کیف پولهای سرد امن باقی ماندهاند. گزارش بعدی باید از اطمینانبخشی به ارائه شواهد حرکت کند.
موارد مفقودشده مشخصاند:
-
علت اصلی: کدام نرمافزار، فروشنده، سرویس، اعتبارنامه یا لایه تأیید مورد نفوذ قرار گرفت؟
-
مسیر امضای تراکنش: آیا مهاجم امضاهای جدید تولید کرد، دادههای تراکنش را پیش از امضا دستکاری کرد یا از تراکنشهایی که از قبل مجاز شده بودند سوءاستفاده کرد؟
-
زیرساختهای تحتتأثیر: کدام آدرسها گرم، نیمهگرم یا سرد بودند و چه کنترلهای کیف پولی برای هرکدام اعمال میشد؟
-
مهار: چرا انتقالهای گزارششده پس از شناسایی ادامه یافتند و مسیر مخرب دقیقاً چه زمانی غیرفعال شد؟
-
تطبیق زیان: صرافی چگونه بدون دوبارهشماری سواپها یا بریجها، به رقم ۳۵۱٫۶ میلیون دلار در داراییها و زنجیرههای مختلف میرسد؟
-
بازیابی: چه مقدار از وجوه مسدود، بازگردانده یا بازیابی شد و چه مقدار همچنان خارج از کنترل بیتگت باقی مانده است؟
-
دسترسی مشتریان: برداشتها چه زمانی، در کدام شبکهها و با چه محدودیتها یا شرایط صفی دوباره فعال میشوند؟
-
اقدامات اصلاحی: پیش از آنکه دوباره بتوان به همان مسیر امضای تراکنش یا مسیر بکاند اعتماد کرد، کدام کنترلها تغییر کردند؟
-
انتساب: چه شواهدی از ظن کره شمالی حمایت میکند و آیا یک محقق خارجی نامبردهشده آن را بازتولید کرده است؟
در حدود ساعت 02:40 به وقت UTC در 25 سپتامبر، برداشتها همچنان رسماً متوقف بودند و مهلت اعلامشده 24 ساعته برای گزارش حادثه هنوز فرا نرسیده بود. فعال ماندن واریز و معاملات به همان پرسشی که درباره برداشتها مطرح است پاسخ نمیدهد. موجودی در یک دفترکل داخلی زمانی از نظر عملی معنا پیدا میکند که مشتری بتواند آن را از طریق یک مسیر برداشت فعال و امن بازخرید کند.
آیا صندوق حفاظت Bitget میتواند زیان را پوشش دهد؟
Bitget میگوید صندوق حفاظت از کاربران آن بیش از $464 میلیون دارایی دارد و کل مبلغ متأثرشده، یعنی $351.6 میلیون، را پوشش میدهد. در مطالب عمومی این شرکت، 5,500 بیتکوین بهعنوان دارایی اصلی معرفی شده است. با قیمت حدود $84,403 برای هر بیتکوین، ارزش این دارایی تقریباً $464.2 میلیون خواهد بود.
محاسبات با این قیمت درست است، اما حاشیه اطمینان کمتر از چیزی است که تیتر اصلی نشان میدهد:
-
پوشش اسمی: حدود 132٪ از برآورد وجوه متأثرشده.
-
بیتکوین موردنیاز: تقریباً 4,166 بیتکوین برای معادل شدن با $351.6 میلیون.
-
مصرف صندوق: اگر کل زیان از آن موجودی بیتکوین پرداخت شود، حدود 75.7٪.
-
مانده اسمی: حدود 1,334 بیتکوین، پیش از در نظر گرفتن هزینههای تراکنش، نوسان قیمت، سایر مطالبات واجد شرایط یا تأثیر بازار.
-
قیمت سربهسر: قیمت حدود $63,927 برای هر بیتکوین، ارزش 5,500 بیتکوین را به اندازه زیان ادعاشده کاهش میدهد.
مهمتر اینکه این صندوق یک ذخیره تحت کنترل شرکت است، نه بیمه سپرده با پشتوانه دولتی. شواهد عمومی هنوز نشان ندادهاند که آیا این داراییها تفکیکشده، بدون تعهد، فوراً قابل انتقال یا بهطور رسمی برای این حادثه اختصاص داده شدهاند یا نه. پرسش مفید دیگر این نیست که آیا $464 میلیون از $351.6 میلیون بیشتر است یا نه؛ بلکه این است که آیا میتوان صندوق را راستیآزمایی و بدون ایجاد مشکل نقدینگی دوم به کار گرفت.
سپتامبر گزارش اثبات ذخایر (PoR) زمینه بیشتری فراهم میکند، اما مسئله را مختومه نمیکند. Bitget پیش از نقض امنیتی، نسبت ذخیره تجمیعی 135٪ را در 19 دارایی منتشر کرد. این تصویر لحظهای ممکن است نشان دهد که داراییهای پوششدهنده در زمان اندازهگیری از موجودیهای متناظرِ لحاظشده بیشتر بودهاند. اما نمیتواند وضعیت پس از حادثه را نشان دهد، ثابت کند که همه بدهیها لحاظ شدهاند یا امن بودن کنترلهای کیفپول را اثبات کند.
معاملهگران پس از هر نقض امنیتی صرافی باید چه مواردی را بررسی کنند
امنیت صرافی را نمیتوان به یک درصد، گواهی، صندوق شبیه بیمه یا ادعایی درباره نگهداری سرد محدود کرد. رویکرد مفید این است که چندین لایه را بررسی کنید و بفهمید هرکدام چه چیزی را میتوانند و نمیتوانند اثبات کنند.
-
رفتار برداشت: بررسی کنید که آیا برداشتها برای داراییها و شبکههایی که واقعاً استفاده میکنید انجام میشوند یا نه. یک برداشت کوچک و موفق، اطلاعات بیشتری از نمایش موجودی داخلی ارائه میدهد.
-
شواهد ذخایر: بهدنبال صورتوضعیتهای جدید داراییها و بدهیها، شواهد مالکیت کیفپولها، گزارشهای تاریخی و راهی برای راستیآزمایی درج موجودی خودتان باشید.
-
امنیت عملیاتی: طراحی نگهداری، تفکیک امضاکنندگان، کنترل آدرسها، پایش، واکنش به رخدادها و آزمونهای مستقل را بررسی کنید.
-
افشای اطلاعات شرکتی: نهاد عملیاتی، حوزه قضایی، شرایط حقوقی، گزارشدهی مالی و نحوه تفکیک داراییهای مشتریان را بررسی کنید.
-
سابقه رخدادها: گزارشهای پس از رخداد را بخوانید، نه فقط اطلاعیهها را. کیفیت واکنش را میتوان از آدرسها، جدولهای زمانی، علل ریشهای و جزئیات اقدامات اصلاحی منتشرشده فهمید.
-
کنترلهای حساب: احراز هویت دومرحلهای مبتنی بر اپلیکیشن (2FA) را فعال کنید، از یک گذرواژه منحصربهفرد استفاده کنید، کد ضد فیشینگ را فعال کنید، دستگاههای فعال را بررسی کنید و در صورت وجود، فهرست مجاز برداشت را اعمال کنید.
-
محدودیتهای نگهداری: فقط مقدار موردنیاز برای معامله یا انتقالهای کوتاهمدت را در یک پلتفرم متمرکز نگه دارید. نگهداری شخصی، ریسک نگهداری توسط صرافی را حذف میکند، اما ریسکهای مدیریت کلید و بازیابی مخصوص خود را به همراه دارد.
مقایسه صرافیهای بزرگ رمزارز از نظر شفافیت
این رتبهبندی ایمنی نیست. هر ردیف، یک مسیر راستیآزمایی عمومی موجود در 25 سپتامبر 2026 و پرسشی را که میتواند به پاسخ آن کمک کند، توصیف میکند. هیچکدام ثابت نمیکند که یک صرافی نمیتواند هک شود، همه بدهیهای خود را افشا کرده است یا در طول یک بحران برداشتها را باز نگه خواهد داشت.
|
صرافی |
اطلاعات عمومی شفافی که خوانندگان میتوانند بررسی کنند |
به پاسخ کدام پرسش کمک میکند |
محدودیت مهم |
|
Bitget |
گزارش PoR سپتامبر شامل 19 دارایی، ابزار راستیآزمایی مرکل و افشای صندوق محافظت 5,500 Bitcoin |
آیا ذخایر پوششدادهشده پیش از رخداد از موجودیهای درجشده بیشتر بودهاند و آیا وجود یک ذخیره زیان جداگانه ادعا شده است |
این عکسلحظهای پیش از هک تهیه شده است؛ علت ریشهای، وضعیت ذخایر پس از رخداد، بازگرداندن برداشتها و نحوه استفاده از صندوق همچنان حلنشدهاند |
|
Binance |
درج در درخت مرکل، دادههای آدرس کیفپولها و راستیآزمایی zk-SNARK |
آیا موجودی کاربر وارد بدهیهای گزارششده شده است و آیا کیفپولهای منتشرشده موجودیهای خالص درجشده را در زمان عکسلحظهای پوشش میدادند |
این حسابرسی کاملی از همه بدهیهای خارج از زنجیره، تعهدات شرکتی یا شکستهای آتی در کنترل کیف پول نیست |
|
Bybit |
مسیرهای مرکل کاربران، فایلهای موجودی کیف پول و اعتبارسنجی متنباز توسط خود کاربران، همراه با گزارشهای منظم ذخایر |
اینکه حسابی در فهرست قرار داشته و کیف پولهای اعلامشده داراییهای گزارششده را نگهداری میکردهاند یا نه |
دامنه و زمانبندی همچنان به گزارش انتخابشده بستگی دارد؛ اثبات ذخایر مانع نقض جداگانه فرایند امضای سال ۲۰۲۵ نشد |
|
Coinbase |
صورتهای مالی فصلی و حسابرسیهای مستقل سالانه بهعنوان یک شرکت سهامی عام، در کنار سیاست اعلامشده نگهداری امانی ۱:۱ |
وضعیت مالی گستردهتر شرکت، ریسکهای افشاشده و گزارشگری مالی حسابرسیشده |
گزارشگری شرکت سهامی عام دورهای است و همان بررسی ورود هر کاربر به درخت مرکل را که چندین صرافی رمزارزی ارائه میکنند، فراهم نمیکند |
|
Kraken |
بررسی اثبات ذخایر در ۳۰ ژوئن ۲۰۲۶، همراه با نسبتهای منتشرشده برای داراییهای پشتیبانیشده و راستیآزمایی در سطح حساب |
اینکه موجودیهای انتخابشده مشتریان در زمان ثبت تصویر، با داراییهای واقعی پشتیبانی میشدهاند یا نه |
این اثبات، داراییهای تعریفشده و تاریخ مشخصی را پوشش میدهد، نه همه بدهیها یا کنترلهای عملیاتی بین بررسیها را |
|
OKX |
گزارش zk-STARK ماه سپتامبر شامل ۲۲ کوین، آدرسهای منتشرشده کیف پول، فایلهای قابل دانلود ذخایر و بدهیها و بایگانی گزارشها |
اینکه موجودیهای لحاظشده و داراییهای منتشرشده روی زنجیره، الزامات گزارش را برآورده میکنند یا نه |
این همچنان یک گواهی رمزنگاریشده در یک مقطع زمانی است، نه حسابرسی کامل مالی یا تضمینی در برابر به خطر افتادن سرویس کیف پول |
|
Toobit |
یک تصویر ثبتشده در ۱ سپتامبر از درخت مرکل که ۱۰۴٪ برای Bitcoin، ۱۰۲٪ برای Ether، ۱۰۶٪ برای Tether و ۱۰۵٪ برای USD Coin را نشان میدهد، بهعلاوه راستیآزمایی ورود کاربران |
اینکه آیا چهار دارایی پوششدادهشده در آن تصویر، از موجودیهای متناظر کاربرانِ لحاظشده بیشتر بودهاند یا نه |
مجموعه داراییهای افشاشده از برخی رقبای بزرگتر محدودتر است و این تصویر، همه بدهیها را اثبات نمیکند یا وقوع حوادث آینده را ناممکن نمیسازد |
مقایسه صرافیها در واقع چه چیزی را آشکار میکند
این جدول یک برنده جهانی واحد تعیین نمیکند، زیرا صرافیها انواع متفاوتی از شواهد را افشا میکنند. Coinbase از طریق صورتهای مالی فصلی و حسابرسیهای مستقل سالانه، گزارشگری متعارف شرکتی ارائه میدهد. Binance و OKX سامانههای رمزنگاریشده ذخایر را با دادههای کیف پول و ابزارهای راستیآزمایی کاربران منتشر میکنند. Kraken راستیآزمایی در سطح حساب را با نسبتهای ذخیره برای داراییهای پشتیبانیشده ترکیب میکند، در حالی که Bybit و Toobit روشهایی مبتنی بر مرکل ارائه میدهند تا کاربران بررسی کنند آیا موجودیهایشان در یک تصویر مشخص از ذخایر وارد شده است یا نه.
این افشاگریها به پرسشهای مرتبط اما متفاوتی پاسخ میدهند:
-
اثبات ذخایر: آیا صرافی در زمان مشخصی داراییهای پوششدهنده کافی برای مطابقت با موجودیهای مشتریان لحاظشده نشان داده بود؟
-
تأیید لحاظشدن کاربر: آیا یک فرد میتواند تأیید کند که موجودی او در میان بدهیهای گزارششده محاسبه شده است؟
-
شواهد مالکیت کیف پول: آیا صرافی کنترل آدرسهایی را که بهعنوان ذخایر معرفی شدهاند اثبات کرده است؟
-
صورتهای مالی: داراییها، بدهیها، درآمد، هزینهها، ریسکها و تعهدات شرکتی گستردهتر شرکت چگونهاند؟
-
ارزیابیهای امنیتی: آیا متخصصان مستقل بخشهایی از پلتفرم، برنامهها، زیرساخت نگهداری دارایی یا کنترلهای داخلی را آزمایش کردهاند؟
-
صندوقهای حمایتی: آیا صرافی یک ذخیره جداگانه اختصاص داده است که بتواند در برابر رخدادهای امنیتی مشخص واکنش نشان دهد؟
هیچ مورد واحدی به همهچیز پاسخ نمیدهد. یک صرافی ممکن است ذخایر کافی داشته باشد و همچنان با نفوذ به کیف پول مواجه شود. ممکن است ارزیابی امنیتی را با موفقیت پشت سر بگذارد و بعداً یک یکپارچهسازی آسیبپذیر اضافه کند. همچنین ممکن است صندوق حمایتی داشته باشد، بدون آنکه ثابت کند این صندوق با چه سرعتی قابل استفاده است. صرافی میتواند صورتهای مالی حسابرسیشده منتشر کند، اما روشی رمزنگاریشده برای راستیآزمایی لحاظشدن موجودی تکتک کاربران ارائه ندهد.
مقایسه مفید صرفاً این نیست که کدام صرافی بزرگترین درصد را نمایش میدهد. مهم این است که چند لایه مستقل قابل بررسی هستند، این لایهها چقدر بهروزند و آیا شواهد با ریسک مورد ارزیابی مطابقت دارد یا نه.
چرا اثبات ذخایر نمیتواند امنیت کیف پول را ثابت کند
PoR میتواند نشان دهد که داراییهای پوششدهنده در برابر موجودیهای مشتریان لحاظشده، در یک snapshot مشخص وجود داشتهاند. اما برای اثبات غیرقابلنفوذ بودن سیستمهای کنترلکننده این داراییها طراحی نشده است.
حادثه Bitget این تمایز را بهطور غیرمعمولی روشن میکند. گزارش سپتامبر آن، پیش از نفوذ، نسبت کل ذخایر ۱۳۵٪ را برای ۱۹ دارایی نشان میداد. مازاد گزارششده مانع از آن نشد که یک مسیر تراکنش غیرمجاز وجوه را جابهجا کند. مسئله مورد بررسی به عملیات کیف پول، مجوزدهی تراکنش یا نرمافزار پیرامون آنها مربوط است، نه صرفاً اینکه پیش از حادثه داراییها در کیف پولهای ذخیره دیده میشدند یا نه.
گزارش ذخایر ممکن است به پاسخ به این پرسشها کمک کند:
-
آیا موجودیهای مشتریان پوششدادهشده در محاسبه بدهی لحاظ شده بودند؟
-
آیا کیف پولهای افشاشده مقدار کافی از داراییهای مربوطه را در خود داشتند؟
-
آیا کاربران میتوانستند از طریق مسیر مرکل یا روش رمزنگاری دیگری لحاظشدن خود را راستیآزمایی کنند؟
-
آیا سابقهای از گزارشها وجود دارد که بتوان آنها را در طول زمان با یکدیگر مقایسه کرد؟
اما معمولاً نمیتواند به این پرسش پاسخ دهد:
-
آیا یک بکاند هکشده میتواند درخواست امضای مخرب ارسال کند؟
-
آیا سیاستهای برداشت مستقل از برنامهای که تراکنش را ایجاد میکند اجرا میشوند؟
-
آیا یک کارمند، پیمانکار یا فروشنده میتواند بر چندین لایه تأیید اثر بگذارد؟
-
آیا تمام بدهیهای شرکتی، بدهیهای احتمالی، وامها و تعهدات قانونی لحاظ شدهاند؟
-
آیا برداشتها در طول یک حادثه امنیتی یا شوک نقدینگی بهطور عادی ادامه خواهند داشت؟
-
آیا میتوان فوراً و بدون محدودیت به صندوق حفاظتی دسترسی پیدا کرد؟
-
آیا نسخه بعدی نرمافزار کنترلهایی را که در ارزیابی قبلی آزمایش شدند حفظ خواهد کرد؟
بنابراین شفافیت ذخایر و امنیت تراکنشها به ارزیابیهای جداگانه نیاز دارند. PoR عمدتاً به پشتوانه داراییها در یک زمان مشخص میپردازد. امنیت کیفپول به نحوه درخواست، تأیید، امضا، انتشار، نظارت و توقف تراکنشها هنگام بروز مشکل مربوط است.
Bybit یک نمونه تاریخی مفید ارائه میدهد. این صرافی پیش از رخنه سال 2025 افشای ذخایر و ابزارهای احراز هویت کاربران را داشت، اما این حادثه شامل مشکل متفاوتی در فرایند امضا بود. شواهد مربوط به ذخایر همچنان ارزشمند بود، اما در برابر دستکاری تراکنشها مانند یک سپر عمل نکرد.
Bitget اکنون با بار توضیح مشابهی روبهرو است. یک snapshot جدید از ذخایر میتواند به سنجش اثر مالی زیان کمک کند. اما جایگزین نیاز به گزارش فنی درباره سرویس به خطر افتاده و کنترلهای ناموفق مجوزدهی نخواهد شد.
چگونه نسبتهای ذخایر را بدون گمراه شدن بخوانیم
نسبت ذخایر بالاتر از ۱۰۰٪ اطمینانبخش به نظر میرسد، اما این عدد به زمینه نیاز دارد. نسبت ۱۰۶٪ یعنی ذخایر افشاشده برای آن دارایی، در زمان snapshot، حدود ۶٪ بیشتر از ماندههای متناظر لحاظشده بوده است. این بدان معنا نیست که کل صرافی در برابر هر زیان احتمالی، حاشیه سرمایهای ۶٪ دارد.
چندین جزئیات تعیین میکنند که این درصد تا چه اندازه مفید است:
-
دامنه داراییها: گزارشی که چهار دارایی اصلی را پوشش میدهد، معادل گزارشی نیست که ۱۹ یا ۲۲ دارایی را پوشش دهد.
-
دامنه بدهیها: گزارش باید توضیح دهد کدام انواع حساب، وامها، موقعیتهای مارجین یا سایر تعهدات در محاسبه وارد شدهاند.
-
تاریخ snapshot: گزارشی که پیش از حادثه تهیه شده است نمیتواند وضعیت مالی صرافی را پس از یک زیان بزرگ مشخص کند.
-
شواهد کیفپول: خوانندگان باید بتوانند ببینند صرافی چگونه کنترل آدرسهای افشاشده خود را اثبات کرده است.
-
تأیید کاربر: وقتی مشتریان بتوانند بهطور مستقل تأیید کنند که ماندههایشان لحاظ شده است، یک نسبت اعلامشده اعتبار بیشتری دارد.
-
تداوم تاریخی: گزارشهای منظم و بایگانیشده، شناسایی تغییرات ناگهانی در ذخایر یا پوشش را آسانتر میکنند.
-
بررسی خارجی: راستیآزمایی مستقل میتواند اطمینان ایجاد کند، هرچند بررسیکننده، روششناسی و دامنه آزمونشده همچنان اهمیت دارند.
درصد بالاتر ممکن است نشاندهنده مازاد واقعی باشد، اما ممکن است تحت تأثیر مجموعه محدود بدهیها، موجودیهای موقت، نوسان قیمت داراییها یا حذف محصولات خارج از گزارش نیز قرار گرفته باشد. مقایسه درصدهای اصلی بدون مقایسه دامنه، سلسلهمراتبی کاذب ایجاد میکند.
به همین دلیل، نباید یک صرافی کوچکتر را که چهار دارایی را گزارش میکند، صرفاً به این دلیل که یکی از درصدهایش بالاتر است، شفافتر از یک صرافی بزرگتر توصیف کرد. گستره گزارش، روششناسی بدهیها، شواهد کیفپول، تناوب گزارشدهی و فرایند راستیآزمایی کاربران همگی اهمیت دارند.
جایگاه Toobit در این مقایسه
افشاگریهای عمومی Toobit به دو پرسش جداگانه میپردازند. گزارش ذخایر سپتامبر بررسی میکند که آیا چهار دارایی اصلی در یک زمان مشخص، از موجودیهای مربوط به کاربران بیشتر بودهاند یا نه. صفحات امنیتی آن توضیح میدهند که این صرافی ادعا میکند این داراییها و حسابهای کاربران در عملیات عادی چگونه محافظت میشوند.
بررسی جداگانه این افشاگریها مفیدتر است. نسبت ذخایر میتواند پشتوانه داراییها را در یک لحظه نشان دهد، در حالی که اثبات مرکل میتواند به کاربر کمک کند بررسی کند آیا موجودی حساب او در مجموعه بدهیهای گزارششده وارد شده است یا نه. هیچیک ثابت نمیکند که همه کیفپولها، سامانههای داخلی یا تراکنشهای آینده همچنان امن خواهند ماند.
نسبتهای ذخایر سپتامبر Toobit
در تاریخ۱ سپتامبر ۲۰۲۶، به وقت UTC، از Toobit، مشاهدهشده در ۲۵ سپتامبر ۲۰۲۶.
هر چهار نسبت در آن زمان بیش از ۱۰۰٪ بودند. این یعنی ذخایر اعلامشده برای هر دارایی تحت پوشش، از موجودیهای مربوط به کاربران که در گزارش لحاظ شده بودند بیشتر بوده است. میزان مازاد بر ۱۰۰٪ برای هر دارایی متفاوت بود و از حاشیه ۲٪ برای اتر تا حاشیه ۶٪ برای تتر متغیر بود.
این درصدها نباید با یکدیگر جمع شوند یا بهعنوان یک نسبت سرمایه در کل صرافی در نظر گرفته شوند. هرکدام ذخیره یک دارایی مشخص را با موجودی مربوط به کاربران که در گزارش لحاظ شده مقایسه میکند. برای مثال، نسبت ۱۰۶٪ تتر بهتنهایی درباره بدهیهای مبتنی بر دارایی دیگری چیزی نمیگوید.
دامنه گزارش به اندازه درصدها اهمیت دارد. این گزارش چهار دارایی پرکاربرد را پوشش میدهد، در حالی که افشاگریهای فهرستشده برای Bitget و OKX تعداد بیشتری دارایی را پوشش میدهند. گزارش Toobit برای بررسی ذخایر چهار دارایی نامبردهشده مفید است، اما پشتوانه همه توکنها یا محصولات موجود در این پلتفرم را اثبات نمیکند.
کاربران چگونه میتوانند ورود موجودی خود به گزارش را بررسی کنند
نسبت ذخیره منتشرشده تا زمانی که کاربران نتوانند بررسی کنند آیا موجودیهای خودشان در محاسبه بدهیها لحاظ شده است یا نه، همچنان رقمی در سطح شرکت محسوب میشود. صفحه اثبات ذخایر Toobit برای این منظور ریشه مرکل و فرایند راستیآزمایی ارائه میدهد.
درخت مرکل سوابق حسابهای منفرد را به هشهای رمزنگاریشده تبدیل میکند و آنها را در یک مقدار ریشه واحد ترکیب میکند. سپس کاربر میتواند بررسی کند که آیا موجودی او بخشی از snapshot بوده است، بدون اینکه اطلاعات حساب سایر مشتریان افشا شود.
رابط ریشه مرکل و راستیآزمایی ورود حساب Toobit برای سیستم اثبات ذخایر آن، از Toobit، مشاهدهشده در ۲۵ سپتامبر ۲۰۲۶.
ابزار مرکل یک ضعف مهم در اعلامیه ساده ذخایر را برطرف میکند. این ابزار به کاربران امکان میدهد بررسی کنند آیا حسابهایشان شمارش شده است یا نه، بهجای اینکه فقط یک درصد کلی را بپذیرند.
این راستیآزمایی همچنان محدودیتهایی دارد. ورود حساب نشان میدهد که یک موجودی وارد ساختار بدهی گزارششده شده است. اما بهطور مستقل ثابت نمیکند که همه بدهیها لحاظ شدهاند، داراییهای اعلامشده بدون تعهد یا محدودیت بودهاند، یا صرافی پس از snapshot همان وضعیت ذخایر را حفظ خواهد کرد.
یک بررسی شخصی مفید باید به سه پرسش پاسخ دهد:
-
آیا سابقه راستیآزمایی با تاریخ صحیح حسابرسی مطابقت دارد؟
-
آیا داراییها و موجودیهایی را که کاربر در آن snapshot داشته است شامل میشود؟
-
آیا میتوان این مدرک را از طریق فرایند راستیآزمایی ارائهشده یا ابزار متنباز بررسی کرد؟
بررسی موفق ورود حساب، ارتباط میان حساب کاربر و گزارش ذخایر منتشرشده را تقویت میکند. اما گزارش را به یک حسابرسی مالی کامل تبدیل نمیکند.
کنترلهای پیرامون ذخایر
پشتوانه ذخایر و امنیت کیف پول، ریسکهای متفاوتی را پوشش میدهند. یک snapshot از ذخایر میتواند نشان دهد که آیا داراییهای منتخب در زمانی مشخص، موجودیهای متناظر کاربران را پوشش دادهاند یا نه. پرسش بعدی این است که صرافی چگونه از این داراییها محافظت میکند، دسترسی به تراکنشها را کنترل میکند و هنگام بروز فعالیت مشکوک واکنش نشان میدهد.
Toobit چارچوب Bee-Safe خود را در شش حوزه دستهبندی میکند:
-
اثبات ذخایر: پشتوانه داراییهایی که کاربران میتوانند از طریق سیستم ذخایر صرافی آن را راستیآزمایی کنند.
-
زیرساخت تابآور: زیرساخت چندابری که با هدف پشتیبانی از دسترسپذیری پلتفرم و فعالیتهای معاملاتی ایجاد شده است.
-
محافظتهای پیشدستانه: احراز هویت چندعاملی، نگهداری سرد و حسابرسیهای مستمر.
-
امنیت دادهها: معماری اعتماد صفر، رمزنگاری و کنترلهای شناسایی فیشینگ.
-
حریم خصوصی کامل: اقدامات حفاظت از دادهها، شامل امنیت دانش صفر و کنترلهای بیومتریک.
-
دفاع فعال ۲۴/۷: پایش و پشتیبانی مستمر با هدف شناسایی و پاسخگویی به فعالیتهای مشکوک.
چارچوب Bee-Safe توبیت که اثبات ذخایر، تابآوری زیرساخت، محافظت از حساب، امنیت داده، حریم خصوصی و پایش فعال از سوی توبیت، تا ۲۵ سپتامبر ۲۰۲۶.
این لایهها ریسکهایی را پوشش میدهند که نسبت ذخایر قادر به سنجش آنها نیست. اثبات ذخایر به پشتوانه داراییها میپردازد، در حالی که کنترلهای احراز هویت و مقابله با فیشینگ در سطح حساب عمل میکنند. ذخیرهسازی سرد به نگهداری داراییها مربوط است، رمزنگاری از دادههای حساس محافظت میکند و پایش مستمر با هدف شناسایی فعالیتهای غیرعادی پیش از گسترش آنها انجام میشود.
این چارچوب نشان میدهد توبیت اعلام میکند چه تدابیر حفاظتی را در اختیار دارد، اما وجود یک کنترل ثابت نمیکند که آن کنترل در هر رخدادی کاملاً مؤثر عمل خواهد کرد. ارزش عملی آن به نحوه پیادهسازی، آزمایش، بررسی مستقل و بهروزرسانی کنترلها هنگام ظهور آسیبپذیریهای جدید بستگی دارد.
برداشت متوازن از افشای اطلاعات توبیت
توبیت سه لایه شفافیت قابل مشاهده ارائه میکند:
-
نسبتهای ذخیره در سطح دارایی برای چهار دارایی اصلی در گزارش سپتامبر.
-
درج موجودی مبتنی بر مرکل که کاربران میتوانند آن را با اسنپشات مربوطه تطبیق داده و تأیید کنند.
-
کنترلهای امنیتی منتشرشده شامل دسترسی به حساب، نگهداری دارایی، زیرساخت، آزمایش و آمادگی برای رخدادها.
این ترکیب برای بررسی، اطلاعات بیشتری نسبت به یک اظهارنظر کلی درباره امن بودن داراییها در اختیار کاربران میگذارد. اطلاعیه ذخایر ارقام تاریخی ثابتی ارائه میکند، داشبورد PoR مسیر تأیید را فراهم میسازد و صفحه امنیت، کنترلهایی را که توبیت اعلام میکند پیرامون ذخایر اعمال میشوند، مشخص میکند.
محدودیتها نیز باید در کنار این نقاط قوت همچنان قابل مشاهده باشند. گزارش سپتامبر چهار دارایی را پوشش میدهد، نه تمام توکنهای موجود در پلتفرم را. PoR یک اسنپشات است، نه مدرکی مستمر از توان پرداخت بدهی. درج مرکل تمام بدهیهای شرکت را آشکار نمیکند. کنترلهای امنیتی میتوانند ریسک را کاهش دهند، اما قادر به حذف خطاهای نرمافزاری، فروشنده، عملیاتی، داخلی یا سامانه امضا نیستند.
بنابراین شواهد از نتیجهگیری مشروطی پشتیبانی میکنند: توبیت فرایندی عملی و قابل تأیید برای کاربران جهت بررسی ذخایر بیتکوین، اتر، تتر و USD Coin ارائه میدهد و در کنار آن، چندین کنترل حساب و نگهداری دارایی را نیز بهصورت عمومی شرح داده است. خوانندگان باید این شواهد را بر اساس دامنه خود ارزیابی کنند و نقض امنیتی بیتگت را مدرکی قطعی تلقی نکنند که صرافی دیگری امنتر است.
آنچه جدول مقایسه نمیتواند نشان دهد
یک جدول میتواند افشاگریها را سازماندهی کند، اما نمیتواند تجربه استفاده از یک صرافی در شرایط بحرانی را بازسازی کند. اجرای برداشت، پاسخگویی پشتیبانی، اطلاعرسانی درباره رخدادها، محدودیتهای منطقهای، نقدینگی و بررسی حسابها میتوانند سریعتر از یک گزارش ذخایر تغییر کنند.
دسترسی قانونی نیز در کشورهای مختلف متفاوت است. دو کاربری که یک برند جهانی یکسان را باز میکنند، ممکن است با نهادهای عملیاتی، محصولات، شرکای پرداخت، ترتیبات نگهداری دارایی یا شرایط قراردادی متفاوتی تعامل داشته باشند. سرویسی که در یک حوزه قضایی در دسترس است، ممکن است در حوزهای دیگر محدود یا غیرقابلدسترس باشد.
پیش از انتخاب یک صرافی، خوانندگان باید موارد زیر را بررسی کنند:
-
آیا دارایی و شبکه موردنیاز پشتیبانی میشوند.
-
کارمزدهای فعلی واریز، معامله، تبدیل و برداشت.
-
محدودیتهای برداشت و الزامات احراز هویت حساب.
-
تاریخ و دامنه داراییهای افشای ذخایر اخیر.
-
آیا میتوان گنجاندهشدن موجودی فردی را بررسی کرد.
-
سابقه رخدادهای صرافی و کیفیت گزارشهای بررسی پس از آن.
-
حفاظتهای موجود از حساب و کنترلهای برداشت.
-
آیا یک برداشت آزمایشی کوچک با موفقیت انجام میشود.
-
چه مقدار از سرمایه واقعاً باید تحت نگهداری صرافی باقی بماند.
این پرسش نهایی اغلب نادیده گرفته میشود. انتخاب یک صرافی به معنای نگهداری همیشگی همه داراییها در آنجا نیست. معاملهگران میتوانند سرمایه فعال معاملاتی را از داراییهای بلندمدت جدا کنند و تصمیم بگیرند کدام ریسکها را توانایی مدیریت دارند. نگهداری متمرکز، ریسک پلتفرم و طرف مقابل را ایجاد میکند. نگهداری شخصی، صرافی را از فرایند امضای تراکنش حذف میکند، اما مالک را مسئول کلیدهای خصوصی، نسخههای پشتیبان، امنیت دستگاه، برنامهریزی ارث و اشتباهات برگشتناپذیر میسازد.
بنابراین این مقایسه نقطه شروعی برای بررسی دقیق است. این مقایسه نشان میدهد کدام ادعاها قابل بررسی هستند و شکافها در کجا باقی میمانند. این کار هیچ صرافیای را به یک نگهدارنده بدون ریسک تبدیل نمیکند.
آزمون واقعی این است که بعد از آن چه اتفاقی میافتد
دیگر تردیدی درباره خود سرقت وجود ندارد. پرسشهای بیپاسخ این هستند که آیا Bitget میتواند دفترکل زیان قابل بازتولیدی ارائه کند، برداشتها را بهصورت ایمن بازگرداند، در دسترس بودن صندوق حفاظت را نشان دهد و توضیح دهد که چگونه یک سامانه مورداعتماد تراکنشهای غیرمجاز ارسال کرده است.
فرضیه DPRK ارزش پیگیری دارد، زیرا دو خط مستقل به این جهت اشاره میکنند: سرنخهای زیرساخت خصوصی Bitget و ارتباط پیشنهادی Specter میان مسیر XRP و سرقت AFX. هیچیک از این دو خط برای مختومهکردن پرونده بهاندازه کافی عمومی نیستند. یک گزارش بررسی پس از رخداد قوی باید آنچه صرافی میداند را از آنچه گمان میکند جدا کند، و یک انتساب معتبر باید به محققان بیرونی اجازه دهد این زنجیره را بازتولید کنند.
تا آن زمان، صادقانهترین توصیف ساده است. بیتگت با یک حادثه بزرگ در کیفپولهای چندزنجیرهای مواجه شد که حدود ۳۵۱٫۶ میلیون دلار از وجوه را تحت تأثیر قرار داد. یک نقص در زیرساخت پشتیبان یا زنجیره تأمین در دست بررسی است. دخالت عوامل مرتبط با کره شمالی مظنون است، اما تأیید نشده. وضعیت برداشتها، زیان خالص نهایی، نحوه جابهجایی وجوه و کنترل ناموفق، حقایقی هستند که هنوز میتوانند این روایت را تغییر دهند.
خودتان تحقیق کنید (DYOR). این مقاله بر اساس افشاگریهای عمومی درباره حادثه و اطلاعات آنچین موجود تا زمان اعلامشده تهیه شده است. این مقاله هویت مهاجم یا توان پرداخت بدهی بیتگت را تأیید نمیکند، بازیابی وجوه را تضمین نمیکند و هیچ صرافی خاصی را توصیه نمیکند. پیش از هر تصمیم مالی، جدیدترین وضعیت برداشتها، گزارشهای ذخایر، دسترسپذیری در منطقه خود، کارمزدها و ریسکهای نگهداری دارایی را بررسی کنید.
چگونه در Toobit ارز دیجیتال بخریم
برای خرید ارز دیجیتال در Toobit، حساب خود را ایجاد کنید یا وارد آن شوید، در صورت نیاز احراز هویت را تکمیل کنید و صفحه خرید ارز دیجیتال را باز کنید. ارز دیجیتالی را که میخواهید دریافت کنید انتخاب کنید، یک روش پرداخت موجود را برگزینید و مبلغ خرید را وارد کنید.
پیش از تأیید تراکنش، نرخ تبدیل اعلامشده، کارمزدهای پرداخت، محدودیتهای خرید و مبلغ نهایی دریافتی را بررسی کنید. ارزهای پشتیبانیشده، روشهای پرداخت، الزامات حساب و دسترسپذیری محصولات ممکن است بر اساس موقعیت مکانی متفاوت باشند.
همین حالا در Toobit ارز دیجیتال بخرید.
هشدار ریسک
داراییهای دیجیتال نوسان زیادی دارند و ممکن است بخش قابلتوجهی از ارزش خود را از دست بدهند. معامله و نگهداری ارز دیجیتال با ریسکهایی از جمله زیانهای بازار، حوادث امنیتی و اختلالاتی همراه است که ممکن است بر دسترسی به وجوه تأثیر بگذارد. اثبات ذخایر و صندوقهای حمایتی میتوانند شفافیت و حمایت بیشتری فراهم کنند، اما ریسک را از بین نمیبرند. معاملات اهرمی ریسک بیشتری دارند و میتوانند به زیانهای سریع یا لیکوئید شدن منجر شوند. پیش از معامله، همیشه وضعیت مالی و میزان تحمل ریسک خود را در نظر بگیرید.






