
الرسائل الأولى عن أي اختراق متشابهة دائما. سُرق كذا، ونحن نحقق، والتفاصيل لاحقا، ولا تتضح الميكانيكا إلا بعد يوم فيُرى من أي باب دخلوا. وعند بيتغيت جاء الباب غير متوقع.
المفاتيح الخاصة لم تُسرق. قالت إدارة البورصة ذلك صراحة، وهذا يغير الصورة كلها: فالمخترق لم يكن التشفير بل نظام مؤسسي عادي. وبحسب ما نلاحظه فهكذا تخرج الأموال من المنصات اليوم، لا عبر تخمين المفاتيح.
ببساطة، تُبنى البورصة من طبقتين. هناك نظام داخلي يقرر لمن يُرسل وكم، وهناك وحدة توقيع تنفذ هذا الأمر وتدفع المعاملة إلى الشبكة.
المفاتيح تقع في الطبقة الثانية وهي محمية جيدا. أما الطبقة الأولى فهي برنامج عادي يمكن اختراقه بالطرق نفسها التي يُخترق بها أي نظام مؤسسي: عبر ثغرة، أو عبر متعاقد، أو عبر موظف.
وبعد ذلك لا يحتاج المهاجم إلى المفاتيح إطلاقا. يكفي أن يمرر لوحدة التوقيع أمرا بعنوان مستلم مستبدل، فترسل البورصة نفسها المال بيديها إلى حيث يُطلب منها. ويكون التوقيع مشروعا تماما.
سرعة الغسل تبهر أكثر من المبلغ. فقد استلم أحد العناوين المنشأة حديثا USDT0 بقيمة 19.67 مليون دولار وبدّلها بـ7111 إيثر في ست دقائق.
والمنطق واضح. فالعملة المستقرة يمكن تجميدها بطلب من مُصدرها، أما الإيثر فلا، ولذلك فمهمة المهاجم الأولى هي الخروج من الأصول القابلة للتجميد إلى غير القابلة لها بأسرع ما يمكن.
ومن هنا يأتي السباق. فقسم الأمن في البورصة يحاول أن يسبق بطلب التجميد، والمهاجم يحاول أن يسبق بالمبادلة ثم يتبدد. والدقائق الست تكشف من كان مستعدا مسبقا.
المرحلة | ما حدث |
نقطة الدخول | نظام خلفي مخترق |
ما تم تزييفه | بيانات التحويلات |
المفاتيح | تسريبها مستبعد |
غسل الأموال | 19.67 مليون دولار من USDT0 إلى 7111 إيثر في 6 دقائق |
التخزين البارد | لم يتأثر |
عمل مخطط الفصل كما صُمم بالضبط. فالمحفظة الباردة غير متصلة ماديا بالنظام الذي يتخذ قرارات التحويل، ولذلك يستحيل تزييف أمر موجه إليها.
وثمن هذه الحماية هو السرعة. فالسحب من التخزين البارد يستلزم إجراءات يدوية ووقتا، ولذلك تحفظ البورصات فيه الكتلة الأساسية من الأموال، وتبقي في الطبقة الساخنة رصيدا عاملا للعمليات الجارية.
ونرى أن النسبة بين هاتين الطبقتين هي المؤشر الأهم الذي يستحق النظر عند اختيار المنصة. والنسبة تُنشر نادرا، لكن حجم الخسارة مقابل حجم التداول يقول كثيرا بعد وقوع الحادثة.
أولا. تدقيق العقود الذكية والسمعة في أمن الكريبتو لا يقولان شيئا عن مدى حماية الشبكة المؤسسية للمنصة. فهذان تخصصان مختلفان، والثاني هو ما يُخترق أكثر.
ثانيا. سرعة تفاعلك لا تكاد تعني شيئا: فحين تقرأ الخبر يكون المال قد بُدّل ورُشّ على العناوين.
ثالثا وهو العملي. الحماية الوحيدة التي تعمل هي تحديد المبلغ على كل منصة مسبقا. ونرى أن الرصيد على البورصة يجب أن يساوي الحجم الذي يدور فعليا في صفقاتك خلال أسبوع، لا رأس مال العمل كله.
حين تسقط منصة يلزم إعادة تركيب المسارات أثناء العمل. يبقي ماسح المراجحة لدينا عشرات المنصات في نافذة واحدة، ويحدث الأسعار كل ثانية، ويظهر كل فارق مع الحجم القائم خلفه فعليا. وتساعد حاسبة الفروق على فحص ما يبقى بعد العمولات ورسوم الشبكة والانزلاق عند حجمك. البوت يدوي بالكامل. ولا يتصل أبدا بمفاتيح واجهة منصاتك.
ولتجربة الأدوات على سوق حي، تقدم ArbitrageScanner يوما واحدا من الوصول المجاني إلى المنظومة كاملة.
1. إن لم تُسرق المفاتيح فكيف خرج المال؟
عبر تزييف أمر التحويل. فقد حصل المهاجم على وصول إلى النظام الداخلي الذي يصوغ أوامر السحب واستبدل فيها عنوان مستلم الأموال. وبعدها مر التوقيع بشكل نظامي.
2. لماذا بُدّلت العملة المستقرة بالإيثر بهذه السرعة؟
المُصدر يستطيع تجميد العملة المستقرة بطلب، أما الإيثر فلا. ولذلك فمهمة المهاجم الأولى هي الخروج من الأصل القابل للتجميد، والدقائق الست تدل على أن السيناريو كان معدا مسبقا.
3. لماذا نجت المحافظ الباردة؟
لأنها غير متصلة بالنظام الذي يتخذ قرارات التحويل. فتزييف أمر موجه إليها مستحيل ماديا، لكن السحب منها أيضا يستلزم إجراءات يدوية ووقتا.
4. هل كان بإمكان المستخدم منع ذلك؟
منعه لا، وتقليل الضرر نعم. وشيء واحد فقط يعمل: أن تحفظ على المنصة مبلغا تتحمل خسارته، وألا تركز رأس مالك كله في مكان واحد.
5. ماذا يقول اختراق كهذا عن أمن البورصة؟
يقول إن جانبها التشفيري كان سليما وشبكتها المؤسسية لم تكن كذلك. وهذان أمران تحميهما فرق مختلفة، ويجب تقييمهما منفصلين عن بعضهما.
أسوأ ما في هذه القصة هو مدى اعتياديتها. فلا اختراق عبقري للتشفير بل تسلل إلى برنامج مؤسسي واستبدال أمر تحويل، وهو سيناريو يعرفه أي بنك.
أنفقت صناعة الكريبتو سنوات على حماية المفاتيح والتوقيعات المتعددة، ثم تُخترق من الباب نفسه الذي تُخترق منه الشركات العادية. وللممارس خلاصة واحدة: قيّم ليس موثوقية حفظ العملات على المنصة وحدها، بل حجم المبلغ الذي تحفظه هناك أيضا.
مهم! نحن مطورو برمجيات. لا نقدم توصيات ولا وعودا بالأرباح ولا ننصحك باستثمار أموالك في أي مكان. برنامجنا يدوي بالكامل، وكل أموالك تبقى تحت إدارتك الشخصية. نعرض أمثلة على أرباح حققها عملاؤنا من المراجحة في الماضي، لكننا لا ننصح بتكرار تلك الخطوات حرفيا. أرباحك تعتمد حصريا على أفعالك وعلى عوامل السوق.
Get a subscription and access the best tool on the market for arbitrage on Spot, Futures, CEX, and DEX exchanges.
