ביום חמישי בערב, ב-21:31 בשעון ישראל, סימנו מערכות הניטור של בורסת הקריפטו Bitget סדרה של העברות שיצאו מכמה ארנקים של החברה בלי שאף אחד אישר אותן. עד הבוקר היה ברור ההיקף: נכסים בשווי 351.6 מיליון דולר עזבו את הבורסה, והמשיכות של כל הלקוחות הושבתו.

מה קרה

בורסת קריפטו גדולה לא מחזיקה את כל הכסף במקום אחד. חלק ממנו יושב בארנקים שמחוברים כל הזמן לרשת, כדי שמשיכה של לקוח תתבצע תוך שניות, ולארנקים האלה קוראים hot wallets; הרוב הגדול יושב בארנקים מנותקים מהאינטרנט. לפי Bitget הגניבה נגעה רק לארנקים המחוברים, והארנקים הקרים לא נפגעו. המנכ"לית גרייסי צ'ן מנתה שבעה בלוקצ'יינים שדרכם יצא הכסף, בהם Ethereum ו-XRP Ledger, ואמרה שחלק ממפעילי הרשתות כבר הקפיאו את כתובות התוקפים.

מה שהחברה מספרת על צורת התקיפה מעניין דווקא בגלל מה שלא קרה בה: לא נגנב מפתח סודי. לפי צ'ן, התוקפים השתלטו על מערכת פנימית קריטית בתשתית הארנקים, הזינו לתוכה נתוני העברה מזויפים, ובכך הפעילו את תהליך האישור והחתימה הרגיל של הבורסה. המערכת שאמורה לקבוע שההעברה לגיטימית שיקרה, וכל מה שבא אחריה עבד לפי הספר. איך התוקפים הגיעו לאותה מערכת, Bitget עדיין לא אמרה.

את הגניבה מייחסת הבורסה לקוריאה הצפונית, ושווה לשים לב מי אומר את זה: הייחוס מגיע מ-Bitget עצמה, ומבוסס לדבריה על דפוסי כתובות IP ועל ניתוח התנועה בבלוקצ'יין. אף גורם עצמאי לא אימת אותו. את החקירה מנהלות חברות האבטחה מנדיאנט ו-SlowMist לצד רשויות אכיפה.

למה זה חשוב לכם

לא מעט ישראלים מחזיקים מטבעות קריפטו בחשבון בבורסה בינלאומית, וזה הרגע להבין מה בעצם יש להם שם. כשקונים ביטקוין בבורסה, הביטקוין לא נמצא אצלכם אלא אצל הבורסה, שמחזיקה את המפתחות; מה שיש לכם זו שורה במסד הנתונים שלה שאומרת כמה מגיע לכם. ברוב הימים ההבדל תיאורטי. ביום כזה הוא מעשי מאוד: החשבון תקין, היתרה מדויקת, ואי אפשר להוציא את הכסף עד שהחברה תחליט לפתוח את המשיכות מחדש.

Bitget אומרת שקרן הגנת המשתמשים שלה, שמחזיקה 5,500 ביטקוין בשווי כ-464 מיליון דולר, תכסה את ההפסד במלואו, ושהיתרות בחשבונות הלקוחות מדויקות. גם ההבטחה הזאת היא של החברה, לא של רגולטור ולא של ביטוח.

מה עושים?

אל תסמכו על מיילים והודעות שמגיעים אליכם בעקבות האירוע. היכנסו לאפליקציה או לאתר של הבורסה ישירות, ובדקו שם את מצב החשבון והמשיכות.

בכל פעם שבורסה נפרצת צצים תוך יום-יומיים אתרי "החזר כספים" ו"בדיקת חשיפה" מזויפים, שמבקשים לחבר ארנק או להזין את מילות השחזור שלו. אף גורם לגיטימי לא יבקש מכם את 12 או 24 המילים האלה. מי שמבקש, גונב.

החזיקו בבורסה רק את הסכום שאתם צריכים לפעילות שוטפת, והעבירו החזקות לטווח ארוך לארנק שהמפתחות שלו בידיים שלכם.

הגנו על החשבון עצמו באפליקציית אימות ולא בקוד שמגיע ב-SMS, והפעילו רשימת כתובות מאושרות למשיכה אם הבורסה שלכם מציעה את האפשרות.

המשיכות ייפתחו מחדש, וכנראה גם הכסף יוחזר. מה שהשבוע הזה ממקד הוא שעד שזה קורה, ההחלטה אם אתם יכולים לגעת בכסף שלכם לא נמצאת אצלכם.