في المقابل، تواصل جهات أميركية وحكومات حليفة ربط مجموعات مثل «لازاروس» بعمليات سرقة كبيرة في قطاع الأصول الرقمية. فقد قال سيناتوران أميركيان في رسالة إلى وزارتي الخزانة والعدل إن مجموعة لازاروس، التي وصفاها بأنها مدعومة من حكومة كوريا الشمالية، سرقت في فبراير/شباط 2025 نحو 1.5 مليار دولار من الأصول الرقمية من منصة Bybit . كما أشار بيان مشترك لكوريا الجنوبية والولايات المتحدة واليابان إلى أن قراصنة مرتبطين بكوريا الشمالية سرقوا ما لا يقل عن 659.1 مليون دولار من العملات المشفرة في 2024 .
لذلك، ما تبحث عنه شركات التشفير ليس شعاراً سياسياً، بل «إشارات قابلة للتصرف»: نطاق مشبوه، عنوان محفظة، بريد إلكتروني، حساب مزيف، أو نمط سلوك يمكن إدخاله في أنظمة المراقبة قبل أن يتكرر الهجوم في شركة أخرى .
Crypto ISAC هي جهة مخصصة لتبادل وتحليل معلومات الأمن في قطاع العملات المشفرة، بما يشبه نظام إنذار مبكر بين الشركات المشاركة . ووفق ما نُشر، تساهم ريبل ببيانات تشمل نطاقات احتيالية، عناوين محافظ، ومؤشرات اختراق مرتبطة بنشاط قرصنة منسوب إلى كوريا الشمالية .
بعض التقارير تحدثت أيضاً عن معلومات تعريفية مرتبطة بمهاجمين مشتبه بهم أو بعاملين في تقنية المعلومات يُقيّم أنهم مرتبطون بكوريا الشمالية، مثل ملفات تعريف، وحسابات LinkedIn، وعناوين بريد إلكتروني، وبيانات اتصال .
أهمية هذه التفاصيل أنها قابلة لإعادة الاستخدام من جانب المهاجمين. فإذا ظهر نطاق احتيالي أو ملف شخصية مزيف في محاولة اختراق شركة واحدة، فقد يظهر لاحقاً أمام بورصة أخرى أو بروتوكول تمويل لامركزي أو شركة بنية تحتية. هنا تتحول المعلومة الفردية إلى تحذير جماعي .
التحول الأبرز في التقارير الأخيرة هو انتقال جزء من الخطر من استغلال الثغرات التقنية المباشرة إلى استهداف البشر داخل الشركات. أوضحت CoinMarketCap أن المهاجمين يبتعدون عن بعض أساليب الاستغلال التقنية ويتجهون أكثر إلى عمليات هندسة اجتماعية تستهدف موظفي شركات العملات المشفرة . وذكرت crypto.news أن فرق الأمن رصدت زيادة في أساليب تقوم على التسلل طويل الأمد، وبناء الثقة، والحصول على صلاحيات، ثم نقل الأموال .
قضية Drift Protocol تُطرح مثالاً على هذا النوع من الخطر. فقد ذكر تقرير منشور على Binance Square أن حادثة بقيمة 285 مليون دولار مرتبطة بـ Drift لم تكن نتيجة ثغرة في عقد ذكي، بل نتيجة تسلل اجتماعي امتد ستة أشهر، تضمن زرع برمجيات خبيثة وسرقة مفاتيح خاصة بعد بناء الثقة . إذا صح هذا التوصيف، فالتدقيق البرمجي وحده لا يكفي؛ لأن الحلقة الأضعف قد تكون حساب موظف أو علاقة عمل مزيفة.
أولاً: تسريع الاكتشاف. عندما تُشارك النطاقات الاحتيالية وعناوين المحافظ ومؤشرات الاختراق عبر واجهة برمجة تطبيقات، تستطيع الشركات المشاركة مطابقتها بسرعة مع سجلاتها وأنظمة المراقبة لديها .
ثانياً: الهجمات الاجتماعية تتجاوز حدود شركة واحدة. المهاجم الذي يستخدم هوية مزيفة أو بريداً إلكترونياً أو حساب منصة مهنية قد يعيد استخدام الأدوات نفسها ضد أكثر من جهة. اكتشاف شركة واحدة لهذه العلامات قد يمنح بقية القطاع فرصة للوقاية .
ثالثاً: إثبات المسؤولية يستغرق وقتاً، أما الدفاع فلا ينتظر. كوريا الشمالية تنفي الاتهامات ، لكن جهات أميركية وحكومات حليفة تربط مجموعات مرتبطة بها بعمليات سرقة كبيرة . عملياً، لا تستطيع فرق الأمن الانتظار حتى تنتهي كل مراحل الجدل السياسي أو القانوني قبل حظر مؤشر خطر متكرر.
رابعاً: أمن العملات المشفرة نظام مترابط. البورصات، المحافظ، بروتوكولات التمويل اللامركزي، والجسور والبنية التحتية تعمل ضمن بيئة واحدة إلى حد كبير. اختراق نقطة واحدة قد يرفع المخاطر في نقاط أخرى. لذلك تبدو خطوة ريبل عبر Crypto ISAC أقرب إلى دفاع جماعي عن القطاع، لا مجرد إدارة سمعة لشركة منفردة .
المهم هو التمييز بين عبارتين: «تهديد مُقيّم على أنه مرتبط بكوريا الشمالية» و«مسؤولية نهائية مثبتة». الأولى لغة شائعة في عالم الاستخبارات السيبرانية، حيث تتعامل الفرق مع احتمالات وأنماط وأدلة تقنية. أما الثانية فهي مستوى أعلى يرتبط بالتحقيقات الرسمية أو القرارات القضائية أو المواقف الحكومية النهائية.
كوريا الشمالية تنفي الاتهامات وتصفها بأنها ملفقة أو ذات دوافع سياسية . كما أن الاعتماد على التقارير العلنية وحدها لا يسمح بتقييم كل حادثة بالدرجة نفسها من اليقين. لكن مشاركة معلومات التهديد لا تعمل كبيان إدانة؛ إنها أقرب إلى جهاز إنذار.
من هذه الزاوية، لا تتجاهل ريبل وCrypto ISAC النفي الكوري الشمالي بقدر ما تتعاملان مع احتمال تكرار مؤشرات محددة: محافظ، نطاقات، ملفات شخصية، أو أساليب تسلل سبق رصدها. والهدف النهائي هو أن ترى شركات التشفير الإشارة نفسها في وقت أبكر، فتغلق الباب قبل أن يتحول الخداع إلى سرقة .