
האקרים גנבו 352 מיליון דולר מבורסת הקריפטו ביטג'ט - והחשד: צפון קוריאה
בורסת הקריפטו ביטג'ט, אחת הגדולות בעולם, איבדה השבוע כמעט 352 מיליון דולר בפריצה, והחשד מופנה לצפון קוריאה. מנכ"לית החברה, גרייסי צ'ן, אמרה שהחוקרים מצאו כתובות IP שקשורות לשירותי VPN שבהם השתמשה בעבר קבוצת האקרים צפון קוריאנית. הפריצה הגיעה דווקא בשבוע שבו הבורסה חגגה 8 שנים.
ההאקרים לא הגיעו לכספת הקרה של הבורסה, המקום שבו שמורים רוב המטבעות בלי חיבור לאינטרנט. הם פרצו למערכת שמנהלת את הארנקים ה"חמים", אלה שמחוברים לרשת ומשמשים למשיכות השוטפות של הלקוחות. שם הם זייפו נתוני העברה, וגרמו למערכת האישורים של ביטג'ט עצמה לחתום על ההעברות ולשלוח את הכסף החוצה. בסך הכול יצאו 19 העברות בכמה רשתות בלוקצ'יין, ובהן את'ריום, XRP, אבלנץ' ו-BNB. נגנבו אית'ר, XRP ומטבעות הדולר הדיגיטלי USDT ו-USDC, וההפסד הגדול ביותר היה ב-XRP.
ביטג'ט אומרת שכספי הלקוחות בטוחים. לבורסה יש קרן להגנת משתמשים שמחזיקה כ-5,500 ביטקוין, בשווי של יותר מ-464 מיליון דולר, והיא אמורה לכסות את ההפסד. אם שום דבר לא יוחזר, הקרן תאבד כ-76% מהשווי שלה. צ'ן אמרה שגובה הפגיעה בקרן תלוי בכמה כסף יוחזר, בכמה ייחסם, ובנכסים העצמיים של החברה, כמיליארד דולר. המשיכות הוקפאו בינתיים, אבל אפשר להפקיד ולסחור.
כמה רשתות בלוקצ'יין כבר הקפיאו כתובות שקשורות לתוקפים, כך שההפסד הסופי עשוי להיות נמוך יותר. את החקירה מנהלות Mandiant, יחידת הסייבר של גוגל, וחברת האבטחה SlowMist. אנליסט בלוקצ'יין שמוכר בכינוי ספקטר קישר את ה-XRP שנגנב לכספים מפריצה לבורסת AFX ביולי, שבה נגנבו כ-24 מיליון דולר ושיוחסה לקבוצה צפון קוריאנית שפועלת תחת לזרוס. יש אנליסטים שעדיין מטילים ספק בקשר ישיר ללזרוס.
| הפריצה | כמה נגנב |
|---|---|
| Bybit (פברואר 2025) | כ-1.5 מיליארד דולר, ה-FBI ייחס לצפון קוריאה |
| רשת רונין (2022) | כ-620 מיליון דולר, קבוצת לזרוס |
| ביטג'ט (ספטמבר 2026) | כ-352 מיליון דולר, חשד לצפון קוריאה |
| WazirX (2024) | כ-230 מיליון דולר, יוחס לצפון קוריאה |
| צפון קוריאה ב-2024 | כ-1.34 מיליארד דולר בכל הפריצות, לפי Chainalysis |
| צפון קוריאה ב-2025 | לפחות 2 מיליארד דולר, שיא של כל הזמנים, לפי Chainalysis |
צפון קוריאה והקריפטו
זו לא הפעם הראשונה. בפברואר 2025 נגנבו מבורסת Bybit כ-1.5 מיליארד דולר באית'ר, הפריצה הגדולה בתולדות הקריפטו, וה-FBI ייחס אותה לצפון קוריאה. כתבנו כאן על פריצת הענק ל-Bybit. ב-2022 נגנבו כ-620 מיליון דולר מרשת רונין של המשחק Axie Infinity, גם הפעם בידי לזרוס. לפי חברת המעקב Chainalysis, האקרים צפון קוריאנים גנבו ב-2025 לפחות 2 מיליארד דולר, עלייה של 51% לעומת 2024 ושיא של כל הזמנים. בסך הכול הם גנבו כבר כ-6.75 מיליארד דולר, והיו אחראים ל-76% מהפריצות לחברות קריפטו בשנה שעברה. לפי אותו דוח, הם אפילו משתילים עובדי IT בחברות קריפטו כדי לקבל גישה מבפנים.
למה דווקא קריפטו? צפון קוריאה נמצאת תחת סנקציות כבדות, וקשה לה להשיג דולרים בדרכים רגילות. קריפטו אפשר לגנוב מרחוק, להעביר בין רשתות ולהלבין דרך שירותי ערבוב. לפי דוחות של צוות המומחים של האו"ם, חלק מהכסף מממן את תוכניות הטילים והנשק של המדינה.
מה זה אומר למשקיעים
הפריצה מזכירה את הסיכון שבהשארת מטבעות בבורסה. מי שמחזיק קריפטו בבורסה בעצם סומך עליה שתשמור עליו. הבורסות הגדולות מחזיקות היום קרנות הגנה ומפרסמות דוחות שמראים שיש להן מספיק נכסים מול הלקוחות. ביטג'ט פרסמה לאחרונה יחס עתודות של 135%, אבל הנתון הזה קדם לפריצה.
מי שמחזיק סכומים גדולים לטווח ארוך משתמש לפעמים בארנק קר, מכשיר שלא מחובר לאינטרנט. אבל גם זה לא פתרון מושלם. במקרה של Bybit, ההאקרים תקפו דווקא את תהליך החתימה על העברה מהארנק הקר, והצליחו לגרום לעובדי הבורסה לאשר העברה בלי לדעת לאן הכסף הולך.
בינתיים לקוחות ביטג'ט מחכים לחידוש המשיכות, והשאלה הגדולה היא כמה מהכסף יחזור. והאיום לא עוצר בקריפטו: כתבנו כאן על גל התקיפות של ShinyHunters על מערכות של אורקל.
שאלות ותשובות למי שמחזיק קריפטו
יש לי כסף בביטג'ט. מה עכשיו? הבורסה אומרת שהיתרות של הלקוחות לא נפגעו, והמשיכות מוקפאות זמנית. כדאי לעקוב אחרי ההודעות בערוצים הרשמיים שלה. אחרי פריצות גדולות מגיע כמעט תמיד גל של הונאות: הודעות מזויפות בשם "התמיכה" שמבקשות להתחבר דרך קישור, לאשר ארנק או לשלוח מטבעות כדי "לשחרר" כספים. בורסה אמיתית לא תבקש את זה.
מה ההבדל בין ארנק חם לארנק קר? ארנק חם מחובר לאינטרנט ומשמש לפעולות השוטפות, כמו משיכות של לקוחות. ארנק קר מנותק מהרשת רוב הזמן, ובו שומרות הבורסות את רוב הנכסים. בפריצה הזו נפגעו הארנקים החמים.
אפשר להחזיר כסף גנוב בקריפטו? לפעמים. החברות שמנפיקות את מטבעות הדולר הדיגיטלי, Tether ו-Circle, יכולות להקפיא USDT ו-USDC בכתובות חשודות, וחלק מהרשתות כבר הקפיאו כתובות של התוקפים. אבל אית'ר וביטקוין הרבה יותר קשה לעצור. לפי Chainalysis, ההאקרים הצפון קוריאנים מסיימים בדרך כלל להלבין את הכסף בתוך כ-45 יום.
מה זו קרן הגנה? כסף שהבורסה שמה בצד כדי לפצות לקוחות אם משהו משתבש. זה לא ביטוח ממשלתי כמו ביטוח הפיקדונות בבנק, והבורסה עצמה קובעת את הגודל שלה ובמה היא מושקעת. אצל ביטג'ט הקרן מוחזקת בביטקוין, כך שגם השווי שלה עולה ויורד עם השוק.
המקורות
הודעת ה-FBI על פריצת Bybit: IC3, פברואר 2025. דוח הגניבות בקריפטו ל-2025: Chainalysis.