أسوأ عملية اختطاف في عالم العملات الرقمية؟ قام القراصنة بصك 10 مليارات دولار من عملة DOT، لكنهم لم يسرقوا سوى 230 ألف دولار

DOT1.57%
ETH1.65%

استخدم القراصنة ثغرة جسر عبر السلاسل Hyperbridge، حيث قاموا بصك 1.0 مليار من رموز DOT من العدم. ورغم أن القيمة الاسمية وصلت إلى 1.19 مليار دولار، إلا أنه بسبب نقص شديد في سيولة السوق، لم يتمكنوا في النهاية من تحقيق سوى حوالي 237 ألف دولار نقدًا.

تتوالى حوادث هجمات العملات المشفرة بلا نهاية، لكن لا توجد حالات كثيرة مثل هذه التي تُقدِم على «مخاطرة كبيرة مقابل ربح صغير». في وقت مبكر من اليوم (13)، استخدم أحد القراصنة ثغرة في جسر Hyperbridge عبر السلاسل، وقام بصك 1.0 مليار من رموز Polkadot (DOT) على شبكة Ethereum من العدم، لتصل قيمتها الاسمية إلى 1.19 مليار دولار. ومع ذلك، عندما حاول بيع هذه الرموز، فشل بسبب نقص شديد في السيولة، لينتهي به الأمر بتحويل حوالي 237 ألف دولار من الإيثر.

ما يلزم توضيحه هو أن هدف الهجوم كان «عقدًا ذكيًا للجسر عبر السلاسل»، وبالتالي لم تتأثر رموز DOT الأصلية على شبكة Polkadot الرئيسية. كان السبب الرئيسي لهذه الثغرة أن عقد EthereumHost الخاص بـ Hyperbridge لم يتحقق بشكل صحيح من صحة الرسالة قبل أن يقوم بنقل رسالة عبر السلاسل إلى TokenGateway.

مصدر الصورة: X/@OnchainLens

لطالما كانت الجسور عبر السلاسل هي الحلقة الأضعف في بنية تقنية البلوكشين، لأنها تمتلك صلاحيات إدارة عقود الرموز. بمجرد ظهور ثغرة في آلية التحقق، يمكن للجهات الخبيثة بسهولة الحصول على صلاحية صك غير محدود للرموز.

طريقة الهجوم: تزوير الرسائل، الاستيلاء على صلاحيات الإدارة، صك غير محدود

تُظهر عملية التتبع على السلسلة أن القراصنة قدّموا رسالة مزيفة عبر dispatchIncoming، ونجحوا في توجيهها إلى TokenGateway.onAccept. كان من المفترض أن يتحقق النظام من صحة هذه الرسالة اعتمادًا على حالة سلسلة Polkadot، لكن آلية التحقق سجّلت قيمة الالتزام على أنها «صفر كامل»، ما يعني أن إجراءات التحقق تم تجاوزها بالكامل أو أنها غير موجودة أصلًا، وبالتالي اعتبر النظام عن طريق الخطأ أن الرسالة الكاذبة أمرٌ قانوني.

تم تنفيذ وظيفة changeAdmin فور قبول الرسالة، والتي تربط/تجسّر رموز Polkadot، حيث تم نقل صلاحيات المدير إلى عنوان المهاجم. بعد الحصول على صلاحية الإدارة، قام المهاجم بصك 1.0 مليار من رموز DOT في معاملة واحدة، ثم قام بإدخال هذه الرموز في تجمع تداول DOT-ETH على Uniswap V4 عبر Odos Router V3. وبعد إجراء عدة عمليات تحويل بسعر مختلف قليلًا، تمكّن في النهاية من استخراج حوالي 108.2 من الإيثر.

«نقص السيولة» يتحول إلى درع واقٍ

في الأسواق المالية، عادةً ما تكون «المشكلة المتمثلة في نقص السيولة» هي أكثر ما يُقلق الحيتان الكبار، لكن المفارقة أن نقص السيولة هذه المرة تحول إلى درع غير مرئي، مما قلص بشكل كبير نطاق أرباح القراصنة.

وبسبب محدودية عمق سيولة DOT على شبكة Ethereum للغاية، لم يكن بالإمكان استيعاب الـ 1.0 مليار رمز التي تمت إضافتها من العدم. وعندما كان القراصنة يبيعون ويقومون بتسييلها بشكل عاجل، أدى الانزلاق الشديد إلى أن السعر الفعلي لكل رمز لم يكن أقل من 1 سنت أمريكي.

أما لو حدثت هذه الثغرة على أصل جسري آخر بعمق سيولة أكبر، أو بقيمة أعلى، فمن المحتمل أن تسبب خسائر قد تصل إلى عشرات المرات. وقت إعداد هذا التقرير، كان سعر تداول DOT حوالي 1.17 دولار، مع انخفاض بنسبة 5% خلال الـ 24 ساعة الماضية.

توضح هذه الحادثة مرة أخرى: حتى لو كان القراصنة يملكون «صلاحية الصك غير المحدود»، فإن نجاح عملية المراجحة في النهاية لا يزال يعتمد على سيولة السوق وعمق التداول. قامت مؤسسة معروفة لأمن سلاسل الكتل CertiK لاحقًا بالتحقق من حادثة الهجوم، وذكرت أن القراصنة حققوا أرباحًا قدرها حوالي 237 ألف دولار عبر صك رموز الجسر وبيعها.

حتى الآن، لم يصدر Hyperbridge الرسمي أي تعليق علني بخصوص حادث الهجوم.

مصدر الصورة: X/@CertiKAlert

  • تم نقل هذا المقال بإذن من: «区塊客»
  • عنوان النص الأصلي: «أشد عملية سطو؟ قراصنة يصكون 1.0 مليار دولار من $DOT، ولم يسرقوا إلا 230 ألف دولار بسبب «سبب كهذا»»
  • المؤلف الأصلي: 区块妹 MEL
إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة من مصادر خارجية ولا تمثل آراء أو مواقف Gate. المحتوى المعروض في هذه الصفحة هو لأغراض مرجعية فقط ولا يشكّل أي نصيحة مالية أو استثمارية أو قانونية. لا تضمن Gate دقة أو اكتمال المعلومات، ولا تتحمّل أي مسؤولية عن أي خسائر ناتجة عن استخدام هذه المعلومات. تنطوي الاستثمارات في الأصول الافتراضية على مخاطر عالية وتخضع لتقلبات سعرية كبيرة. قد تخسر كامل رأس المال المستثمر. يرجى فهم المخاطر ذات الصلة فهمًا كاملًا واتخاذ قرارات مدروسة بناءً على وضعك المالي وقدرتك على تحمّل المخاطر. للتفاصيل، يرجى الرجوع إلى إخلاء المسؤولية.

مقالات ذات صلة

تنفي كوريا الشمالية سرقة العملات المشفرة بعد اتهام $577M بالمسروق في 2026

نفت جمهورية كوريا الشعبية الديمقراطية الاتهامات المتعلقة بسرقة عملات رقمية ترعاها الدولة، حتى مع قيام شركة استخبارات بلوكتشين TRM Labs بالإبلاغ عن أن جهات مرتبطة بكوريا الشمالية سرقت نحو 577 مليون دولار خلال الأشهر الأربعة الأولى من عام 2026. المتحدث باسم وزارة الخارجية التابعة للنظام

CryptoFrontierمنذ 2 س

مستخدم X يسرق 175,000 دولار في DRB من Bankr عبر حقن مطالبات Grok في 4 مايو

وفقاً لـ BlockBeats، في 4 مايو، استخدم مستخدم X @Ilhamrfliansyh هجوماً بحقن الأوامر على Grok لسرقة 175,000 دولار من رموز DRB من محفظة Bankr. صاغ المهاجم تغريدة خبيثة مُشفّرة في Morse code، وفكّ Grok ترميزها وأعاد توجيهها إلى @bankrbot، حيث جرى تفسيرها على أنها سلسلة بلوك تشين

GateNewsمنذ 2 س

زاتش إكس بي تي يعلّق على بوليارب باعتبارها سوق تنبؤات مزيفة مع مُسرّب أرصدة نشط

حذّر المحقق على السلسلة ZachXBT من أن Polyarb، وهي منصة تقدم نفسها كسوق تنبؤات، تدير برنامجًا نشطًا لسحب الأموال من المحافظ، وتزيد انتشارها عبر حسابات تشفير بارزة ترد على منشوراتها. النتائج الرئيسية: حذّر ZachXBT في 4 مايو 2026 من أن Polyarb يستضيف عملية

Coinpediaمنذ 4 س

مؤسس شركة Solana يحذّر من أن الذكاء الاصطناعي قد يكسر التشفير ما بعد الكمي عند نقطة التحوّل في 2026

وفقاً لمؤسس شركة Solana المشارك، أناتولي ياكوفينكو، الذي تحدث في مؤتمر 2026 Solana Breakpoint في أمستردام، فإن الذكاء الاصطناعي يشكل تهديداً وجودياً أكبر لأمن البلوك تشين مقارنةً بالحواسيب الكمومية. وحذّر ياكوفينكو من أن نماذج الذكاء الاصطناعي يمكنها استغلال أنماط رياضية دقيقة في po

GateNewsمنذ 9 س

الحكم بهجوم كوريا الشمالية يحتجز 71 مليون دولار أمريكي Kelp DAO ETH: تدخل «مركزياً» على شبكة Arbitrum تحوّل إلى أداة قانونية

أصدرت محكمة مقاطعة نيويورك الجنوبية في 1 مايو أمرًا بالحجز يمنع من التصرف بـ 30,766 ETH (بما يعادل نحو 71 مليون دولار) قبل جلسة الفصل، وذلك لاستخدامها في خطة تعويض DeFi United. المصدر يأتي من قضية اختراق جسر عبر السلاسل من KelpDAO في أبريل؛ وقد تم تجميد ETH بعد ذلك من قبل لجنة الأمان في Arbitrum قبل إدخالها في حوكمة الـ DAO؛ وتم تمويل التعويض عبر جمع أموال من جهات منها Aave. وذكرت جهة الادعاء أن المهاجم يشتبه ارتباطه بـ Lazarus Group التابعة لكوريا الشمالية، وأمرت المحكمة بالانتظار لحين جلسة الفصل.

ChainNewsAbmediaمنذ 11 س
تعليق
0/400
لا توجد تعليقات