كيف تحول خطأ بسيط في تكوين التوقيع إلى كابوس - وخسارة قدرها 292 مليون دولار...
عندما يكون توقيع واحد غير صحيح هو كل ما يتطلبه الأمر لإنشاء 292 مليون دولار من الرموز من لا شيء، فإن الفرضية الكاملة للتمويل اللامركزي تبدو أكثر هشاشة مما يوحي به الاسم.
كيف تم تنفيذ الهجوم
في 18 أبريل 2026، استغل مهاجم ثغرة أمنية في جسر KelpDAO متعدد السلاسل - المدعوم بتقنية LayerZero - ليسرق 116,500 رمز rsETH بقيمة تقارب 292 مليون دولار. يمثل هذا حوالي 18% من إجمالي المعروض المتداول من rsETH، وقد تم استغلال هذه الثغرة نتيجة خلل لم يكن في بروتوكول LayerZero نفسه، بل في طريقة إعداد Kelp له.
اعتمدت آلية الاختراق على نقطة تحقق واحدة لتأكيد صحة الرسائل المتبادلة بين سلاسل الكتل. اكتشف المهاجم هذه النقطة واستغلها، فمرت رسالة غير مصرح لها بالمرور. وكما وصفها الباحثون لاحقًا: "ظهر توقيع واحد و116,500 من عملة rsETH فجأة على شبكة إيثيريوم". ثم استُخدمت هذه العملات كضمان لاقتراض أصول حقيقية - معظمها من منصة Aave - وسُحبت قبل أن يتمكن البروتوكول من التوقف.
بصمات مجموعة لازاروس
في غضون ثلاثة أيام من الاختراق، قامت شركة تحليلات البلوك تشين تشيناليسيس وأرجع الهجوم يُعزى هذا الاتهام إلى مجموعة لازاروس الكورية الشمالية، استنادًا إلى أنماط استخدام مُخَلِّطات الأموال وأساليب توزيعها التي تتطابق مع أسلوب عمل المجموعة المعروف. ويتماشى هذا مع سجل لازاروس الحافل باستهداف بروتوكولات التمويل اللامركزي (DeFi)، إذ تُعدّ المجموعة من أكثر لصوص البيانات نشاطًا على مدى سنوات عديدة.
حجم الخسارة يجعلها أكبر عملية اختراق في مجال التمويل اللامركزي (DeFi) لعام 2026، متجاوزةً اختراق منصة دريفت ببضعة ملايين من الدولارات. وقد تجاوزت الخسائر التراكمية في مجال التمويل اللامركزي هذا العام 770 مليون دولار أمريكي عبر أكثر من 30 حادثة - وهو رقم يصعب تبريره بأنه مجرد معاناة طبيعية في قطاع ناشئ.
التمويل اللامركزي يشن عملية إنقاذ
ما تلا ذلك كان، بحسب وجهة نظرك، إما عرضاً رائعاً للتنسيق أو تذكيراً بأن شبكة الأمان في التمويل اللامركزي غير رسمية تماماً.
شكّلت منصة Aave تحالفًا يُدعى "DeFi United"، ضمّ Lido Finance وEtherFi وبروتوكولات رئيسية أخرى لتقديم عملة ETH لتغطية النقص المتبقي في مجمعات الإقراض التابعة لها. في 21 أبريل، جمّد مجلس أمن الشبكة التابع لـ Arbitrum مبلغ 30,766 ETH - أي ما يُقارب 71 مليون دولار - كان بحوزة المهاجم، واستعاد حوالي 25% من الأصول المسروقة. ونشر بنك ستاندرد تشارترد مذكرةً وصف فيها استجابة القطاع بأنها دليل على المرونة. أما مجتمع العملات الرقمية الأوسع، فكان أقل حذرًا، البعض يعلنون موت التمويل اللامركزي صريح.
ما الذي يجب تغييره
يشير تحليل CoinDesk الذي نُشر يوم السبت إلى أن جسور الربط بين سلاسل الكتل تُعدّ الحلقة الأضعف والأكثر استمرارية في التمويل اللامركزي (DeFi)، وهي مشكلة يدركها القطاع منذ استغلال جسور Wormhole وRonin قبل سنوات. ويتكرر النمط نفسه: فتعقيد الجسور يُنشئ ثغرات أمنية، وغالبًا ما تتجاوز دوافع سرعة التنفيذ دوافع التدقيق الدقيق.
أكثر ما يثير القلق في هذه الحادثة أنها لم تكن ثغرة أمنية معقدة من نوع "يوم الصفر"، بل كانت خطأً في الإعدادات. عملت بنية LayerZero التحتية كما هو مصمم لها، لكن المشكلة كانت في طريقة نشر Kelp لها. هذه مشكلة يصعب حلها بالتدقيق وحده، لأنها تعني أن أي بروتوكول يستخدم بنية تحتية مشتركة يحتاج إلى التحقق ليس فقط من الكود، بل من كل معيار يتحكم في كيفية الوثوق بالرسائل عبر السلاسل والتحقق من صحتها.
لا تزال شركتا KelpDAO وAave تعملان على التعافي. في الوقت نفسه، تمتلك مجموعة Lazarus أصولاً تقدر قيمتها بنحو 292 مليون دولار أمريكي تحتاج إلى غسل. بعض الأمور في عالم العملات الرقمية تسير بوتيرة أسرع من غيرها.
---------------
كاتب: ريان غاردنر
سيلicoن مكتب أخبار الوادي