
به گفته گریسی چن، مدیرعامل Bitget، در یک هک تأییدشده بیش از ۳۵۰ میلیون دلار دارایی رمزارزی از کیفپولهای متعلق به این صرافی ارز دیجیتال خارج شده است.
چن گفت کیفپولهای سرد شرکت، یعنی آنهایی که بهصورت آفلاین نگهداری میشوند، همچنان «کاملاً امن» هستند و تنها کیفپولهای گرم صرافی، یعنی آنهایی که برای معاملات روزانه به شبکه متصلاند، تحت تأثیر این اکسپلویت قرار گرفتهاند.
چن در X نوشت: «وجوه کاربران امن است. کل مبلغ این زیان تحت پوشش صندوق حفاظت از کاربران Bitget قرار میگیرد که در حال حاضر بیش از ۴۶۴ میلیون دلار موجودی دارد.»
[اطلاعیه امنیتی] حادثه کیفپول گرم Bitget — ۲۴ سپتامبر ۲۰۲۶
در ساعت ۱۸:۳۱ UTC در ۲۴ سپتامبر ۲۰۲۶، سیستمهای امنیتی Bitget انتقالهای غیرمجاز از برخی از کیفپولهای گرم ما را شناسایی کردند. تیم امنیتی ما بلافاصله پروتکلهای واکنش اضطراری را فعال کرد.
آنچه تاکنون داریم…
— Gracy Chen @Bitget (@GracyBitget) ۲۴ سپتامبر ۲۰۲۶
کارآگاهان آنچین، از جمله Bubblemaps و تحلیلگران Arkham، ابتدا اواخر پنجشنبه این فعالیت غیرعادی را بهعنوان نشانهای از «هک احتمالی» Bitget، یکی از بزرگترین پلتفرمهای معاملاتی متمرکز جهان، علامتگذاری کردند. طی حدود یک ساعت، نزدیک به ۱۸۳ میلیون دلار دارایی از کیفپولهایی که به نام این صرافی برچسبگذاری شده بودند، خارج و به آدرسی تازهساختهشده منتقل شد.
۱۸۳ میلیون دلار از کیفپولهای Bitget تا همین ۲۴ دقیقه پیش به آدرس هکر منتقل شده است
0x770b10b273fC44Fe9197D6bF20F145c2e98463Eehttps://t.co/BbEqOmi8pS https://t.co/LFzfIPiHUq pic.twitter.com/eN5QXURmc3
— Emmett Gallic (@emmettgallic) ۲۴ سپتامبر ۲۰۲۶
اولین نشانه از یک کیفپول گرم آمد؛ ذخیرهای متصل به اینترنت که صرافیها برای پردازش سریع برداشتهای روزمره از آن استفاده میکنند، در مقابل کیفپول سرد که برای نگهداری امن بهصورت آفلاین حفظ میشود. یک آدرس تازهساختهشده با پیشوند «0xe410» به ارزش ۱۹.۶۷ میلیون دلار USDT0 — نسخهای میانزنجیرهای از استیبلکوین دلاری تتر — دریافت کرد و آن را تنها در شش دقیقه با ۷٬۱۱۱ ETH سواپ کرد. برخلاف USDT، اتریوم غیرمتمرکز است و توقیف آن دشوارتر است.
هشدار: 🚨 Bitget احتمالاً هک شده است
کیفپولهای Bitget همین حالا ۱۸۰ میلیون دلار را در چندین زنجیره به یک مقصد واحد ارسال کردهاند:
0x770b10b273fC44Fe9197D6bF20F145c2e98463Ee
که سپس بیشتر به این آدرس پخش شده است:
0x469Ac1406dE92f82C0563477240a3627057425DC… pic.twitter.com/1ydmKWAEAD
— Bubblemaps (@bubblemaps) ۲۴ سپتامبر ۲۰۲۶
بر اساس گزارشها، این خرید از طریق UniswapX و 1inch Fusion انجام شده؛ سرویسهایی که به معاملهگران اجازه میدهند بدون عبور از یک واسطه، توکنها را مستقیماً روی بلاکچین مبادله کنند. فردی که این سفارشها را ثبت کرده، حدود ۵٪ بالاتر از نرخ جاری بازار پرداخت کرده است؛ نوعی پریمیوم که معمولاً وقتی سرعت از گرفتن بهترین قیمت مهمتر باشد دیده میشود. این یک نشانه کلاسیک از تلاش هکر برای جابهجایی سریع داراییها است.
فکر میکنید کیفپول گرم @bitget همین حالا برای ۲۰ میلیون دلار هک شده باشد؟
یک اتفاق خیلی مشکوک روی @arbitrum در حال رخ دادن است
کیفپول تازه 0xe410…d946 همین حالا در آربیتروم طی ۶ دقیقه با ۱۹.۶۷ میلیون USDT0 (از یک کیفپول گرم Bitget)، از طریق UniswapX + 1inch Fusion، ۷٬۱۱۱ ETH خریده و تا ۵٪ بالاتر از قیمت اسپات پرداخت کرده است…
— DCF GOD (@dcfgod) ۲۴ سپتامبر ۲۰۲۶
پس از آن، انتقالهای بیشتری انجام شد.
به گفته پژوهشگر آنچین با نام مستعار DCF GOD که نخستین بار این فعالیت را در X مطرح کرد، کیفپولهای دیگری که با برچسب Bitget مشخص شده بودند نیز ETH، AVAX، BNB، USDC، USDT و XAUT — توکنی با پشتوانه طلای فیزیکی — را به همان آدرس ارسال کردند.
جریان خروجی از کیفپولهای عمومیِ برچسبخورده صرافی حدود شش دقیقه پس از نخستین معامله مشکوک متوقف شد و دستکم برای ۲۰ دقیقه بعد نیز آرام ماند؛ الگویی که با فریز کردن برداشتها از سوی یک صرافی در حین بررسی حادثه همخوانی دارد.
نمایندگان Bitget بلافاصله به درخواست Decrypt برای اظهارنظر پاسخ ندادند.
وقتی در صرافیای مانند Bitget پول واریز میکنید، در واقع به آن شرکت اعتماد میکنید که دارایی شما را در کیفپولهای تحت کنترل خودش نگهداری کند؛ چیزی نهچندان متفاوت با سپردن پول نقد به متصدی بانک. تفاوت اینجاست که اگر آن خزانه هک شود، خبری از بیمه سپرده دولتی برای جبران خسارت مشتریان نیست؛ و دقیقاً به همین دلیل است که عبارت «کلیدهای شما نیست، کوینهای شما هم نیست» از همان ابتدا به یکی از شعارهای اصلی کریپتو تبدیل شد.
این اولین باری نیست که چنین اعتمادی به چالش کشیده میشود. Bitget در سال ۲۰۲۳ از صندوق حفاظتی ۳۰۰ میلیون دلاری خود خبر داده بود؛ صندوقی که مشخصاً برای پوشش هک، سرقت و زیانهای مشابه ایجاد شده بود. به نظر میرسد این صندوق از آن زمان رشد کرده و مدیرعامل شرکت امروز تأیید کرده است که موجودی آن اکنون بیش از ۴۶۴ میلیون دلار است و زیان کاربران را پوشش خواهد داد.
البته Bitget در این زمینه تنها نیست. صرافی رقیب Bybit در فوریه ۲۰۲۵ پس از آنکه مهاجمان با جعل صفحه امضا یک انتقال عادی از کیفپول سرد را ربودند، ۱.۴ میلیارد دلار از دست داد؛ بزرگترین سرقت کریپتویی ثبتشده تا امروز. در سراسر این صنعت نیز هکرها سال گذشته در مجموع ۲.۷۲ میلیارد دلار از صرافیها و پروتکلها سرقت کردند.
یادداشت سردبیر: این گزارش پس از انتشار بهروزرسانی شد تا اظهارنظر گریسی چن، مدیرعامل Bitget، که هک را تأیید کرده بود، در آن گنجانده شود.





