الأصول الرقمية
الممثلون السيئون لا يزالون يطاردون التمويل اللامركزي: استغلالات Euler وPoolz Finance أحدث الأمثلة

أكثر من 3.8 مليار دولار من الأصول الرقمية – إذا تم احتساب الحالات غير المبلغ عنها – فقدت لمجموعات مختلفة من الفاعلين الخبيثين الذين استغلوا الثغرات في منصات العقود الذكية العام الماضي. أشار تقرير Chainalysis الذي يسلط الضوء على هذه الإحصائية المقلقة إلى أن الجزء الأكبر من هذا المبلغ كان مرتبطًا بقطاع التمويل اللامركزي (DeFi)، مما جعل الفضاء يُصنَّف كمنطقة ساخنة للمهاجمين. وأبرزت شركة الأمن البلوكتشيني SlowMist في تقريرها السنوي عن حوادث أمان العملات المشفرة أن عام 2022 شهد أعلى عدد من الحوادث الأمنية التي تؤثر على البلوكتشينات. تم الإبلاغ عن إجمالي 303 حالة اختراق أمان، وهو رقم أعلى بنسبة 28٪ مقارنة بالسنوات السابقة. وفي الوقت نفسه، بلغت الخسائر المجمعة حوالي 3.77 مليار دولار – وهو فرق مبرر عن تقارير أخرى.
استغلالات DeFi لا تتباطأ
أشار تقرير SlowMist إلى أن الاستغلالات كانت في الغالب تتضمن هجمات الصيد الاحتيالي (phishing) وسحب السجلات (rug pulls)، بينما تعرضت جسور السلاسل المتقاطعة (cross-chain bridges) لضربات شديدة. أدت الاستغلالات على جسور Ronin وWormhole وNomad وHarmony إلى خسائر تجاوزت 1.2 مليار دولار. بالإضافة إلى أنظمة السلاسل المتقاطعة، فضل المهاجمون استغلال ثغرات عقود DeFi. بدا أن الصناعة بدأت تتعافى من هذه المشكلة المتفشية مع اقتراب نهاية العام.

مقارنة خسائر البلوكشين. المصدر: SlowMist
لاحظت CertiK بشكل منفصل أن سرقات ديسمبر التي بلغت 62.2 مليون دولار كانت أقل رقم شهري في عام 2022، وهو العام الذي فقدت فيه محفظة FTX وجسر Ronin ما مجموعه 1.09 مليار دولار من العملات المشفرة. سُرقت 15.5 مليون دولار، أي ما يقرب من ربع إجمالي سرقات العملات المشفرة، عبر عمليات الخداع عند الخروج، بينما سجلت استغلالات القروض الفلاشية خسائر قدرها 7.6 مليون دولار. قادت حوادث ديسمبر خسارة بروتوكول Helio Protocol بمقدار 15 مليون دولار نتيجة لتأثير سلسلة من استغلال سعر Ankr Reward Bearing Staked BNB (aBNBc). كما أفادت شركة تدقيق العقود الذكية أن الهجوم على منتجات Defrost Finance الإصدارين V1 وV2 أدى إلى خسارة 12.9 مليون دولار، تم إرجاعها لاحقًا. فقدت Bitkeep 8 ملايين دولار، وتسبب عمل داخلي في خسارة Ankr 7 ملايين دولار، وخسر Lodestar 6.5 ملايين دولار بعد استغلال سعر رمز plvGLP الخاص بـ PlutusDAO لإكمال أعلى خمس هجمات تم رؤيتها الشهر الماضي.

في منتصف مارس، أظهر هذا العام بالفعل علامات تجاوز وتيرة الاستغلالات مقارنة بالعام الماضي وإجمالي الأموال التي سُرقت من قبل القراصنة.
الإقراض غير الحافظ Euler Finance يتعرض لأكبر اختراق في 2023
في عرض حديث لهذه الأعمال المقلقة، قام مهاجم(ون) بسحب ما يقرب من 200 مليون دولار من أصول العملات المشفرة من بروتوكول الإقراض Euler Finance في 13 مارس في حالة تم تأكيدها لاحقًا كهجوم قرض فلاش. كانت تنبيهات CertiK Alerts، صفحة تتبع الاختراقات والاحتيالات المرتبطة بـ CertiK، من أوائل من أبلغوا عن التطورات، رغم أن حوالي 41 مليون دولار كانت قد سُحبت في ذلك الوقت. لاحقًا، حدّثت صفحة التنبيه أن المهاجم قد استنزف المستقرات اللامركزية والرموز الاصطناعية ERC-20 بقيمة تقارب 198 مليون دولار عبر عدة معاملات، بما في ذلك 96,800 ETH و43.6 مليون DAI، مما جعله أكبر استغلال DeFi حتى الآن هذا العام.
أرسل الفاعلون الأصول المسروقة إلى محفظتين – إحداهما تحمل 34,186,225 DAI و88,752 ETH، والأخرى حوالي 88,77,507 رمز DAI، كما تُظهر البيانات على السلسلة. صرّح البروتوكول القائم على إيثيريوم أنه استدعى فرق أمان البلوكتشين، بما في ذلك TRM Labs وChainalysis وغيرها من وكالات إنفاذ القانون، للمساعدة في معالجة الأمر. وقد أبلغت PeckShield، التي نبهت Euler إلى عملية السحب، في ملاحظة أخرى أنها حددت السبب. استغل المهاجم تحديدًا خللًا عند تنفيذ دالة ‘donateToReservers()’ لتصفية نفسه من البروتوكول، سداد القرض، وتحقيق ربح كبير في آن واحد.
Euler يتعامل مع الثغرة، ويعمل على استرداد الأموال المسروقة
تمكنت الجهود التعاونية في النهاية من إيقاف الاستغلال عبر تعطيل الوحدة الضعيفة وبالتالي حظر الإيداعات، لكن الضرر امتد إلى أكثر من عشر بروتوكولات أخرى. كشف Balancer أن الحادث أثر على مجموعة Boosted USD (bbe-USD) الخاصة بـ Euler Finance – حيث تم سحب ما يقرب من ثلثي إجمالي القيمة المقفلة عندما تم تنفيذ إيقافها. كما قامت Angle Protocol بإبلاغ متابعيها عن تعرضها للاستغلال حيث خصصت وحدتها الأساسية بعض الأموال في Euler وCompound وAave.
“إذا فقدت الأموال من الاختراق (17,614,940.03 USDC) بشكل نهائي، سينخفض إجمالي القيمة المقفلة للوحدة الأساسية إلى حوالي 18.4 مليون دولار. في هذه الحالة، سيصبح مقدار الاحتياطات في الوحدة الأساسية أقل من قيمة مطالبات حاملي agEUR، ومزودي السيولة القياسيين، وبقية وكلاء التحوط في البروتوكول ككل.”
ذكرت تقارير أن Yearn Finance فقدت أيضًا أموالًا نتيجة الاختراق. تحقق فريق التدقيق Sherlock، الذي كان له صلات سابقة بـ Euler، من سبب الاستغلال. في تقاريره، انتقد الفريق تدقيقًا أجرته مجموعة أخرى تُدعى WatchPug في يوليو 2022 لفشله في تحديد الثغرة. بالنسبة للخطوات التالية في الاسترداد، قدم فريق بروتوكول الإقراض عرضًا من نوع ما للمهاجمين، واعدًا بوضع مكافأة إذا فشل الجناة في الاستجابة. تم الإعلان علنًا عن المكافأة البالغة مليون دولار.
“تطلق Euler Foundation مكافأة قدرها 1 مليون دولار على أمل أن يوفر ذلك حافزًا إضافيًا للحصول على معلومات تؤدي إلى اعتقال مُهاجم بروتوكول Euler وإعادة جميع الأموال التي استخرجها المهاجم.”
أعربت منصة تصور وتحليل البلوكتشين Meta Sleuth في تغريدة عن أن الهجوم يرتبط بهجوم سابق حيث نقل المهاجمون أموالًا من سلسلة BNB Smart Chain (BSC) إلى إيثيريوم باستخدام جسر متعدد السلاسل.
“يبدو أن مهاجمين أطلقا 6 معاملات هجوم. أطلق المهاجم 0x5f25 الهجوم الأول، محققًا ربحًا يبلغ ~8.8M DAI. جميع الأرباح تبقى في عقد الاستغلال 0xebc2. التمويل الأولي يأتي من FixedFloat ومستغل رمز الانكماش 6 على BSC. أطلق المهاجم 0xb269 الخمس هجمات الأخرى، وإجمالي الربح ~186M USD. الآن جميع الأرباح تبقى في عنوانين. 0xb269 يحمل 8,080 ETH، 0xb66cd يحمل 88,752 ETH وحوالي 34M DAI. تمويل هذا المهاجم الأولي جاء من Tornado Cash.”
حصلت الفرضية على تأييد من حساب آخر يُدعى ZachXBT. المحافظ والعناوين المرتبطة بالاستغلالات هي 0xebc291[…] cbf99 التي تحمل تقريبًا 8,877,507 DAI، و0xb269[…] cedd4 التي أظهر لقطة الشاشة رصيدًا قدره 8,080.97 ETH، و0xb66c […]995db التي احتفظت بحوالي 88,753 ETH و34,186,226 DAI.
منصة التمويل الجماعي Web3 Poolz Finance تعرضت للاستغلال
بعد يومين فقط من حادث Euler، سرق مخترق آخر 390,000 دولار من منصة التمويل الجماعي المتعددة السلاسل الموجهة لـ Web3، Poolz Finance، على شبكة Polygon وBinance Smart Chain. أظهر مراجعة من PeckShield أن النشاط المشبوه في عقد ذكي لتوزيع الرموز أظهر “مشكلة تجاوز حسابية كلاسيكية” كسبب. شاركت Poolz تحديثًا حول الحادث، ناشحة المستخدمين بوقف تداول رمز POOLZ. بالإضافة إلى وضع علامة على العنوان المشكوك فيه، أزال فريق تطوير المنصة السيولة من Pancakeswap وUniswap.
أكد الرئيس التنفيذي لـ Poolz Finance، غاي أورين، في تغريدة أن الجهود مستمرة لإطلاق عقد رموز جديد مع توقع تشغيل التداول قبل نهاية اليوم. تجدر الإشارة إلى أن الحادثين جاءا بعد شهر تقريبًا من استغلال بروتوكول DeFi آخر، Platypus، بمبلغ 8.5 مليون دولار، مما أدى إلى انخفاض مؤقت في ربط عملته المستقرة USP بالدولار. في حالة Platypus، استغل الفاعلون ثغرة في فحص سيولة USP لتفريغ البروتوكول. الأسبوع الماضي، كشفت Hedera عن أنها واجهت مشكلات تقنية أدت إلى إخفاء خسارة رموز مجمعات السيولة عندما استغل مخترق شفرة العقد الذكي على الشبكة الرئيسية.
Hedera وDogecoin: أحدث مثال على الثغرات في البلوكتشينات
انخفض إجمالي القيمة المقفلة (TVL) لـ Hedera نحو نهاية الأسبوع الماضي بعد أن تعرضت الشبكة لمشكلات تقنية قد يظن البعض أنها نتجت عن استغلال عقد ذكي. تُظهر بيانات DeFi Llama أن TVL للمنصة انخفض بشكل حاد في أقل من 24 ساعة عقب تقارير عن معاناة السلسلة من اضطرابات تقنية أثرت على عدة تطبيقات لامركزية.

مخطط TVL لـ Hedera. المصدر: DeFi Llama
قالت مؤسسة HBAR، وهي منظمة غير ربحية تدعم مشروع Hedera، إن الشبكة سُجلت بوجود شذوذ في العقود الذكية تؤثر على التطبيقات اللامركزية.
البروتوكولات على Hedera تحث المستخدمين على اتخاذ الحذر
وُصفت الاضطرابات التقنية في 10 مارس من قبل البعض كهجوم على الشبكة ذات المستوى المؤسسي، مما دفع البروتوكولات الموجودة عليها إلى السعي للسلامة. حثت منصة التداول اللامركزية SaucerSwap Labs مستخدميها على سحب سيولتهم فورًا بسبب ما يُزعم أنه استغلال يحدث على الشبكة. وأكدت المنصة لاحقًا أنها لم تتأثر بالاختراق المذكور. استهدف الاستغلال بشكل خاص عملية تفكيك عقود Hedera الذكية، وهي العملية المسؤولة عن تحويل بايت كود العقد إلى كود شبيه بـ Solidity أكثر قابلية للفهم. تُستخدم هذه العملية لدراسة وفهم عمل العقود الذكية.
مع ذلك، يمكن للفاعلين الخبيثين أيضًا التلاعب بهذه العملية للحصول على وصول غير مصرح به إلى العقد الذكي، رغم أن العناصر المحددة التي استهدفها المهاجم في هذه الحالة غير مفهومة بالكامل. بالإضافة إلى ذلك، صرّحت Hashport بأنها ستوقف مؤقتًا خدمات الجسر الخاصة بها بسبب شذوذ العقود الذكية، متخذةً هذا الإجراء لحماية أمان أموال المستخدمين. كما حثت منصة التداول المتعددة السلاسل Pangolin المستخدمين على سحب أي رموز HTS من مجمعات وفارات Pangolin. عملت Hedera على التعاون مع الأطراف عبر النظام البيئي لتحديد الأثر المحتمل لهذا الشذوذ. لضمان سلامة مستخدميها، عطلت Hedera بروكسيات الشبكة على السلسلة الرئيسية بينما استكشف الفريق الأساسي شذوذ العقود الذكية، وعادت إلى العمل بعد حل المشكلات. وأكدت أن هذه الخطوة لم تؤثر على التوافق وأن السلسلة الرئيسية لا تزال متصلة.
للتعرف أكثر على Hedera، اطلع على دليلنا الاستثمار في Hedera.
تقارير تسلط الضوء على ضعف مشهد DeFi
كشف تقرير حديث من شركة الأمن البلوكتشيني Halborn أن ما يصل إلى 280 سلسلة، بما فيها Dogecoin، تعمل مع وجود ثغرة حرجة. في تقرير صدر 13 مارس، حذرت الشركة من أنها حددت الثغرة في تقييم سابق لقاعدة شفرة Dogecoin المفتوحة المصدر في عام 2022. شاركت مشروع العملة الميمية أنه حل مشكلة الصفرية التي قد تُفعل في إصداره Core 1.14.5 بعد تلقي إشارة من Halborn، التي استحوذت على خدماتها في مارس الماضي، لمراجعة قاعدة الشفرة.
حددت الشركة ثغرة أخرى في تنفيذ التعليمات عن بُعد (RPC) التي تؤثر على عمال المناجم الفرديين في Dogecoin. حث مطورو الشبكة المستخدمين منذ ذلك الحين على التحديث إلى العقدة 1.14.6. أشارت Halborn إلى أن Litecoin وZcash كانتا من الشبكات البارزة المتأثرة بتنوعات أخرى من الثغرة المصححة، والتي قد يستغلها المحتالون لتنفيذ تهديدات أكثر خطورة. عمل المشروعان أيضًا مع شركة الأمن لمعالجة الثغرات الكبيرة.
للتعرف أكثر على هذه المشاريع، زر دليلنا الاستثمار في Dogecoin والاستثمار في Zcash .












