مكتب التحقيقات الفيدرالي: قراصنة WaterPlum سحبوا 10.71 مليون دولار من محافظ Bitcoin (BTC) والعملات الرقمية
NPA وFBI: قراصنة WaterPlum المرتبطون بكوريا الشمالية أصابوا أكثر من 30,000 جهاز واستهدفوا أكثر من 7,000 محفظة وسحبوا 10.71 مليون دولار عبر عروض عمل مزيفة.
ملخص الذكاء الاصطناعيAI
- WaterPlum سحب 10.71 مليون دولار من محافظ العملات الرقمية
- أصابت الحملة أكثر من 30,000 جهاز في أكثر من 100 دولة
- سُحبت بيانات أكثر من 7,000 محفظة بين ديسمبر 2025 ويوليو 2026
- ربط الملف مجموعة 313 العام التابع لإدارة صناعات التسليح بالحملة
30,000 جهاز و7,000 محفظة تحت نطاق الاختراق
سحب مجموعة قرصنة ترتبط بكوريا الشمالية وتُراقب تحت اسم WaterPlum ما لا يقل عن 10.71 مليون دولار من الأصول الرقمية لمستخدمي العملات المشفرة، بحسب تنبيه أمني مشترك أصدره مكتب الشرطة الوطني الياباني (NPA) ومكتب التحقيقات الفيدرالي الأمريكي (FBI) يوم الجمعة. وتفيد الوكالتان بأن WaterPlum — الذي يُتتبَّع أيضًا تحت اسم Contagious Interview — أصاب أكثر من 30,000 حاسوب في أكثر من 100 دولة، وسحب بيانات من أكثر من 7,000 محفظة عملات رقمية، مع تلقّي عنقود المحافظ الأموال في الفترة بين ديسمبر 2025 ويوليو 2026. ويصف التنبيه احتيال توظيف موجَّه بوضوح إلى مطوري البرمجيات: ينتحل المنفذون صفة صيّادي كفاءات يعملون لصالح شركات ناشئة في الذكاء الاصطناعي والعملات المشفرة وعالم العملات البديلة (altcoin)، ويتواصلون مع الأهداف عبر منصات التواصل الاجتماعي ومواقع التوظيف وأسواق العمل الحر. ثم يُدفع المرشحون إلى مقابلة تقنية أو اختبار برمجي ويُطلب منهم تنزيل ملفات من مواقع مشاركة الأكواد — بذريعة عطل في مكالمة الفيديو أو بمناسبة المهمة نفسها. تحمل تلك الملفات برنامجًا يجمع المعلومات سرًّا، يقطف كلمات مرور المتصفح ولقطات الشاشة وضغطات المفاتيح، والأهم أنه يستخرج المفاتيح السرية التي تتحكم بمحفظة العملات الرقمية، أي البرنامج الذي يحتفظ به الناس لأموالهم الرقمية.
تقول السلطات اليابانية والأمريكية إن القراصنة المرتبطين بكوريا الشمالية استهدفوا أكثر من 30,000 جهاز وأكثر من 7,000 محفظة
وذكر التنبيه المشترك نصًّا: “ينتحل ممثلو WaterPlum صفة جهات توظيف محتملة لاستهداف مطوري البرمجيات ومهنيي تقنية المعلومات حول العالم، بحجّة فرص عمل جاذبة”. وتستعير هذه الشخصيات المزيّفة مصداقية طفرة الذكاء الاصطناعي — قطاعٌ جعل التواصل المستمر مع المطورين جزءًا اعتياديًا من التوظيف، كما فعلت مشاريع توكن بارزة مثل Worldcoin (WLD). وتقارير تحقيق سابقة، أمضى فيها باحث 22 شهرًا داخل خوادم المجموعة ورسم خريطة لـ1,640 ضحية في 57 دولة، قدّرت اتساع الحملة بحجم يقع في نطاق ضئيل من حصيلة أرقام الجمعة الرسمية — التي تبلغ نحو 18 ضعفًا من ذلك التقدير. ورغم أن التنبيه لا يفصّل توزيع الـ10.71 مليون دولار حسب الأصول، فإن الأموال التي سُحبت من Bitcoin (BTC) والعملات السائلة الأخرى تُغسل عادة عبر مزج العملات والتحويلات عبر السلاسل قبل بلوغ وجهاتها النهائية.
أول تفكيك لمزرعة حواسيب محمولة في طوكيو
يكتسب التنبيه بعدًا عملياتيًا من تفكيك أول مزرعة حواسيب محمولة معروفة في اليابان. وفق التحقيقات، كان معاونون محليون يحتفظون بالحواسيب المحمولة داخل منازلهم، بينما يتحكم بها عاملو تقنية معلومات كوريون شماليون في الخارج عن بُعد، منتحلين صفة مقيمين يابانيين للفوز بعقود عمل حر. ونقل هؤلاء العاملون عملات مشفرة بقيمة عدة مئات من ملايين الين إلى الخارج، وجاءت عناوين الإنترنت نفسها التي ربطت المزرعة ببنية WaterPlum التحتية. وتقدّر NPA وFBI أن ممثلي WaterPlum السيبرانيين وبعض عاملي تقنية المعلومات الكوريين الشماليين يعملون تحت مظلة مكتب 313 العام التابع لإدارة صناعات التسليح، والخاضع للجنة المركزية لحزب العمال الكوري — وهو ما يضع الحملة داخل جهاز الإيرادات الخاضع للعقوبات التابع للدولة. وقد ربط المحللون منذ زمن نشاط سرقة العملات المشفرة والتعدين عبر آلية إثبات العمل في بيونغ يانغ بتمويل الأسلحة، وتُرسم رسميًا سلسلة القيادة هذه في تنبيه الجمعة.
ولا يتوقف الاحتيال التوظيفي عند حدود القطاع الأوسع، بل يمتد إلى قطاع منصات التداول اليابانية. ففي مايو 2025، تقدّم مرتبط مشتبه به بكوريا الشمالية لشغل دور هندسي في bitFlyer — وهي منصة تغطيها سلسلة أدلتنا لاختيار أفضل منصات تداول العملات المشفرة — مستخدمًا سيرة ذاتية مسروقة. ورصد المحاورون عدة مؤشرات مكشوفة: رفض الانتقال للعمل من مقر الشركة، وإصرار على تلقي الراتب بعملات مشفرة، ووضوح قراءته للإجابات من شاشة ثانية. ولم يُوظَّف. وقد اعتمدت حملات سابقة على مكالمات توظيف مزوّرة بتقنية التزييف العميق للوصول إلى كوادر عليا، وتظهر خطة الهندسة الاجتماعية ذاتها في طُعم موجَّه إلى العملاء الأفراد — من وعود دخل سلبي إلى سردية التعدين عبر الهاتف التي جذبت المستخدمين إلى Pi Network. ويوصي المحققون الآن فرق الهندسة بتشغيل الأكواد المقدَّمة من مسؤولي التوظيف داخل بيئة معزولة (sandbox)، أي مساحة اختبار مغلقة محصّنة عن ملفات الإنتاج وبرمجيات المحافظ. يمكن للقراء الراغبين في متابعة السوق لحظيًا الاطلاع على أسعار السبوت والعقود الآجلة مباشرة عبر Binance.
اختراق الأجهزة الطرفية لا ثغرات البروتوكولات
إذا قُرئ التنبيه الأمني وتفكيك مزرعة الحواسيب معًا، رسما آلة واحدة متكاملة: خط أنابيب تديره الدولة يحوّل عروض العمل المزيفة إلى مفاتيح محافظ، ومفاتيح المحافظ إلى عملة صعبة لصالح نظام خاضع للعقوبات. ويُرجع قراؤنا للملف السبب الجذري إلى خطر في الأجهزة الطرفية لا في البروتوكول ذاته — برامج تجميع المعلومات تستخرج المفاتيح الخاصة من حواسيب المطورين — أما المعالجة فإجرائية بحتة: عزل كل ملف يأتي من مسؤول توظيف داخل بيئة معزولة، وفصل مفاتيح التوقيع عن أنظمة الاستخدام اليومي، والتعامل مع أي اختبار توظيف غير مُستدعى بوصفه شيفرة عدائية. وبعد تأكيد سحب 10.71 مليون دولار وتعرّض أكثر من 7,000 محفظة، يجب أن يفترض نموذج التهديد لدى مجتمع المطورين، ابتداءً من اليوم، أن مسؤول التوظيف نفسه هو الهجوم.
الوسوم ذات الصلة

تم إنتاجه بمساعدة الذكاء الاصطناعي، وتمت مراجعته بالذكاء الاصطناعي، ونُشر تحت الإشراف التحريري لـ COINOTAG.


