התוקפים השיגו הרשאות דרך מוצר אבטחה של צד שלישי והזינו פקודות משיכה מזויפות. בבורסה מודים: הסיכוי להשבה מלאה נמוך
כ-388 מיליון דולר בנכסים דיגיטליים הוצאו מבורסת הקריפטו Bitget באחת מפרצות האבטחה הגדולות של השנה בתעשייה. האירוע התגלה בסוף השבוע שעבר, כשמערכות הבורסה זיהו העברות חריגות מארנקים, וההערכה הראשונית של כ-350 מיליון דולר עודכנה כלפי מעלה אחרי שהתברר שהתוקפים הגיעו גם לנכסים ברשתות נוספות. הכספים כבר החלו לנוע בין רשתות שונות, בניסיון מוכר לטשטש עקבות.
דרך הפריצה מטרידה יותר מהסכום. התוקפים כלל הצליחו בלי לגנוב את המפתחות הפרטיים של הבורסה: הם ניצלו חולשה במוצר אבטחה של צד שלישי, השיגו דרכה הרשאות פנימיות גבוהות, והזינו למערכת ניהול הארנקים פקודות משיכה מזויפות שהמערכת ביצעה כאילו היו לגיטימיות. חצי שעה לפני המכה הגדולה בוצעו שתי העברות ניסיון זעירות, קטנות מכדי להקפיץ את מנגנוני בקרת הסיכון, ורק אחר כך נשלחו הסכומים הגדולים.
הארנקים הקרים של הבורסה, אלה שמנותקים מהאינטרנט ומחזיקים את רוב הנכסים, לא נפגעו, והחולשה אותרה ותוקנה. חברות האבטחה Mandiant ו-SlowMist מסייעות בחקירה, חלק מהנכסים הגנובים כבר הוקפא, אבל המנכ"לית עצמה מודה שהיא לא מאוד אופטימית לגבי היקף ההשבה. בתעשייה יודעים למה: ברוב הפריצות הגדולות של השנים האחרונות, ובראשן שוד הענק של Bybit בתחילת 2025, רוב הכסף שהספיק לנוע בין רשתות לא חזר.
למשקיע הישראלי בקריפטו, האירוע הוא תזכורת לכלל האצבע הוותיק של התחום: מטבעות שיושבים בבורסה חשופים לסיכון של הבורסה, גם כשהיא גדולה ומפוקחת יחסית. ארנק קר פרטי מסורבל יותר לתפעול, אבל הוא היחיד שמנתק את החיסכון מהרשאות פנימיות של גורם שלישי כלשהו, ובדיוק ההרשאות האלה הן שנפרצו כאן.