تقرير أمان العملات المشفرة أغسطس 2026: خسائر بقيمة 215 مليون دولار نتيجة تلاعب في الأسعار وثغرات في الحوكمة

icon MarsBit
مشاركة
AI summary iconملخص
يُظهر تقرير أمن العملات المشفرة لشهر أغسطس 2026 خسائر بقيمة 215 مليون دولار نتيجة التلاعب بالأسعار وعيوب الحوكمة. يظل مؤشر الخوف والطمع متقلبًا مع تحول الهجمات نحو التلاعب بالحوكمة ووكلاء البيانات. وقد استُهدفت Tectonic وTerm Finance وCosmos EVM، مع إضافة عمليات التصيد الاحتيالي وسحب السيولة إلى الأضرار. قد تعكس تقلبات أسعار العملات المشفرة المخاطر المتزايدة في نماذج الحوكمة اللامركزية.

تكتونيك

بدأ شهر零时科技 لمراجعة أحداث الأمان الشهرية! وفقًا لإحصائيات منصات متعددة لمراقبة أمان البلوكشين، اتسم وضع الأمان في مجال العملات المشفرة في أغسطس 2026 بـ "استمرار ارتفاع تواتر الهجمات، مع كون تلاعب الأسعار وثغرات الحوكمة المخاطر الرئيسية". بلغ إجمالي الخسائر الناتجة عن أحداث الأمان خلال الشهر حوالي 215 مليون دولار أمريكي، حيث شكلت الخسائر المرتبطة بالهجمات القراصنة وثغرات العقود حوالي 173.5 مليون دولار أمريكي، بينما تسببت هجمات التصيد في خسائر قدرها حوالي 41.5 مليون دولار أمريكي. وحدث أكثر من 16 حادث أمان مرتبطًا بالبروتوكولات، وارتفع إجمالي الخسائر في أغسطس بنسبة كبيرة مقارنة بـ 97 مليون دولار أمريكي في يوليو، ليصبح أغسطس ثالث أكثر الشهور خسارةً منذ بداية عام 2026.

تظهر أساليب الهجوم تغييرات ملحوظة: أصبحت هجمات التلاعب بالأسعار التهديد الأكبر هذا الشهر، حيث تسببت حادثة واحدة فقط في Tectonic بخسائر تقدر بحوالي 75 مليون دولار أمريكي؛ كما حدثت هجمات متزامنة متعددة الأبعاد، مثل هجمات ثغرات الحوكمة (خسارة Term Finance 8.5 مليون دولار أمريكي) وثغرات المكونات المعتمدة من الطرف الأول (ثغرة Cosmos EVM التي تسببت بخسائر قدرها 5.7 مليون دولار أمريكي على ست سلاسل). ويتوجه مسار الهجمات بسرعة من ثغرات كود العقود الذكية نحو أساليب هجوم غير مرتبطة بالكود، مثل إساءة استخدام صلاحيات الحوكمة، والتلاعب بأسعار النبأ، وثغرات المكونات المعتمدة من الطرف الأول، مما يشكل تحديات جديدة أمام أنظمة التدقيق الأمني والدفاع التقليدية.

من حيث الهجمات الإلكترونية

7 حوادث أمنية نموذجية

هجوم تلاعب بالأسعار على بروتوكول Tectonic على سلسلة Cronos

الوقت: 30 أغسطس

مقدار الخسارة: حوالي 75 مليون دولار أمريكي

تفاصيل الحدث: قام المهاجم بدفع سعر رمز الحوكمة TONIC لأكبر بروتوكول إقراض على سلسلة Cronos إلى ما يقارب 100 ضعف خلال حوالي 20 دقيقة، ثم استخدم الرموز المُقيّمة بشكل مبالغ فيه كضمان لاستعارة أصول أخرى. أوقفت شبكة Cronos بشكل طارئ إنتاج الكتل على كامل السلسلة، ونقل المهاجم فقط حوالي 6 ملايين دولار عبر السلسلة إلى إيثريوم قبل التوقف، بينما لا تزال حوالي 68 مليون دولار معلقة في العناوين ذات الصلة. أكد الرئيس التنفيذي لـ Crypto.com أن تطبيقاته وتبادل العملات المشفرة لم يتأثرا. انخفض إجمالي قيمة التأمين (TVL) لـ Tectonic من حوالي 121.7 مليون دولار إلى حوالي 3 ملايين دولار.

تكتونيك

تكتونيك

• مزيد من الأسواق تدفق EVM هجوم رهن السيولة

الوقت: 31 أغسطس

مقدار الخسارة: حوالي 9.3 مليون دولار أمريكي

تفاصيل الحدث: تم سحب ما يقارب 9.3 مليون دولار من احتياطي القروض في More Markets على Flow EVM. استغل المهاجمون رموز الرهن السائلة Ankr Staked FLOW، بالاقتران مع ميزة E-mode في Aave V3، للاقتراض الزائد عن الحد المسموح به لما يقارب 15.5 مليون رمز WFLOW من احتياطي mFlowWFLOW. وقد رفع هذا الهجوم إجمالي خسائر قرصنة العملات المشفرة في أغسطس إلى 139.7 مليون دولار.

هجوم على صلاحيات الحوكمة لـ Term Finance

الوقت: 23 أغسطس

مقدار الخسارة: حوالي 8.5 مليون دولار أمريكي

تفاصيل الحدث: تعرضت خزائن بروتوكول التمويل الثابت للإقراض DeFi، Term Finance، لهجوم حوكمة، حيث حصل المهاجم على أغلبية حقوق التصويت لعملته الحوكمة، وسرق حوالي 2,843 ETH (ما يقارب 6.87 مليون دولار أمريكي) و1.68 مليون دولار أمريكي من USDC من Meta Vaults، وهو ما يمثل حوالي 68% من الأصول المحتفظ بها في حوض السيولة. نشأ الحدث عن عيب في تفويض الحوكمة، وليس ثغرة في كود العقد الذكي. كان هدف الهجوم خزائن Term Strategy Vaults المستندة إلى بنية Yearn V3، بينما لم تتأثر الخزائن القياسية لـ Yearn. أغلقت Term Labs جميع خزائن Meta Vault وسحبت صلاحيات الحوكمة الخاصة بـ DAO.

• هجوم متسلسل على ثغرة في وحدة Cosmos EVM

الوقت: 20-25 أغسطس

المبلغ الخاسر: حوالي 5.7 مليون دولار أمريكي

تفاصيل الحدث: تم استغلال ثغرة تدفق عدد صحيح في وحدة Cosmos EVM، مما أدى إلى هجوم على ست شبكات سلسلة بين 20 و25 أغسطس. قام المهاجمون بتدفق رصيد الحسابات إلى القيمة القصوى، ثم قاموا بعكس العملية لسحب الرصيد المبالغ فيه. من حيث الخسائر المحددة، خسرت MANTRA 720.9 مليون رمز (حوالي 3.6 مليون دولار أمريكي)، وخسرت TAC ما يقارب 3 مليارات رمز TAC، وخسرت KiiChain حوالي 148 مليون رمز KII. أصدرت Cosmos Labs تصحيحًا في 19 أغسطس، لكن الهجوم الأولي وقع بعد حوالي 20 ساعة، مما دفع KiiChain وغيرها إلى انتقاد Cosmos Labs لعدم إعلام السلاسل المتأثرة مسبقًا.

هجوم تلاعب في أسعار بروتوكول Moonwell

الوقت: 27 أغسطس

مقدار الخسارة: حوالي 8.7 مليون دولار أمريكي

تفاصيل الحدث: تعرض بروتوكول الإقراض على سلسلة Base، Moonwell، لهجوم تلاعب بالأسعار، حيث استغل المهاجمون سوقًا غير سائل لرمز MAMO لرفع قيمة الضمانات بشكل مزيف واقتراض مبالغ زائدة. تأكّدت عدة وكالات أمنية من حجم الخسارة. أشارت تقارير تحليلية لاحقة إلى أن هذا الهجوم لم يتطلب ثغرة في العقد الذكي — بل استخدم البروتوكول مباشرة أسعار الضمانات من السيولة السائلة الضعيفة.

تكتونيك

هجوم تسريب مفتاح التوقيع لشبكة Realio

الوقت: 25 أغسطس

مقدار الخسارة: حوالي 6.2 مليون دولار أمريكي

تفاصيل الحدث: تعرض تطبيق الويب realio.fund الخاص بمشروع سلسلة الكتل RWA، Realio Network، لاختراق. استغل المهاجمون تسريب المفاتيح الموقعة المخزنة على المنصة، وليس ثغرة في العقد الذكي. امتد الهجوم عبر خمس سلاسل كتل: إيثريوم وBNB Chain وAlgorand وStellar وشبكة Realio الأصلية. جاءت حوالي 113.7 مليون وحدة RIO (91.4%) من صناديق الاحتياطي على السلاسل المختلفة، وحوالي 10.7 مليون وحدة RIO (3.27%) من محافظ المستخدمين. بعد الهجوم، أوقفت Realio الوصول إلى المنصة وجمدت تحويلات الأموال من محافظ العملاء، وستُغلق جسور التبادل عبر السلاسل لـ Algorand وStellar بشكل غير محدود. نظرًا لانخفاض السيولة في السوق، قام المهاجمون بتحويل حوالي 3.7% فقط من الأصول المسروقة، بينما لا تزال معظمها محفوظة في محافظ يسيطر عليها المهاجمون.

• هجوم متسلسل على MAYAChain

الوقت: 18 أغسطس

مقدار الخسارة: حوالي 1.7 مليون دولار أمريكي

تفاصيل الحدث: تعرض بروتوكول السيولة عبر السلاسل MAYAChain لهجوم، حيث استغل المهاجم ستة ثغرات برمجية مترابطة لإنشاء أرصدة حسابات زائفة وسرقة حوالي 20.83 BTC (حوالي 1.34 مليون دولار أمريكي) وأصول أخرى من خزائن البروتوكول. أدى الحدث إلى تعليق المعاملات على شبكة MAYAChain، وانهيار رمز التسوية CACAO بنسبة تقارب 89٪، وانخفاض القيمة الإجمالية لخزائن السيولة بحوالي 11 مليون دولار أمريكي. تم تعليق تشغيل شبكة MAYAChain في 19 أغسطس.

سحب السجادة / عملية احتيال صيد

5 حوادث أمان نموذجية

(1) في 13 أغسطس، وقع ضحايا عنوان يبدأ بـ 0xa707 على رسالة تصيد على Arbitrum، مما أدى إلى خسارة USDC بقيمة 549,744 دولارًا أمريكيًا.

(2) في 22 أغسطس، خسر الضحايا الذين تبدأ عناوينهم بـ 0x7Ba7 حوالي 2 مليون دولار بسبب نسخ عنوان خاطئ من سجلات التحويل الملوثة.

(3) رغب "ترامب ذهب رقمي" في سحب GOLD

المبلغ الخاسر: حوالي 8.2 مليون دولار (الأرباح التي كشف عنها GoPlus للعصابات)

طبيعة الحدث: في 29 أغسطس، سيطرت عصابة احتيال على موقع realtrumpcoins.com وحساب @realtrumpcoins1، وأصدروا بشكل خبيث رمز GOLD وادعوا دعمًا من ترامب. ووصلت القيمة السوقية للرمز إلى ذروتها عند حوالي 60 مليون دولار أمريكي، ثم بيع بسرعة وانخفض بنسبة حوالي 99%. أظهرت بيانات السلسلة أن عناوين الفريق ذات الصلة سيطرت في وقت ما على حوالي 82.45% من إجمالي كمية الرمز، حيث باعت 15 محفظة مرتبطة 224.5 مليون وحدة من GOLD، وحصلت على حوالي 330 ألف دولار أمريكي، مما أثار شكوكًا حول Rug Pull.

(4) هجوم تصيد عبر نطاقات منتهية الصلاحية لـ Tornado Cash

مقدار الخسارة: حوالي 2.3 مليون دولار أمريكي

طبيعة الحدث: بين 18 و20 أغسطس، تم استغلال اسم المجال الرسمي لأداة الخلط الخصوصية المعروفة Tornado Cash، tornado.cash، بعد انتهاء صلاحيته وعدم تجديده، حيث قام قراصنة بتسجيله وسرقته، ثم أنشأوا صفحة تصيد مزيفة متطابقة تقريبًا لتنفيذ عملية احتيال. فقد مستخدم إيثريوم واحد 1010 ETH على مدار 12 ساعة بعد زيارة الموقع القديم عبر إشارة مرجعية قديمة في المتصفح، ما يعادل قيمة سوقية تبلغ حوالي 2.3 مليون دولار أمريكي. تم تسجيل هذا المجال من قبل طرف آخر بعد أن لم تجدد فريق التطوير الأصلي اشتراكه بسبب العقوبات المفروضة من مكتب مراقبة الأصول الأجنبية الأمريكي (OFAC). كما أكدت بيانات السلسلة خسارة مستخدم آخر قدرها 810 ETH.

(5) مستخدمو Hyperliquid يتعرضون لهجوم تصيد عبر إعلانات Google

مقدار الخسارة: حوالي 550,000 دولار أمريكي

طبيعة الحدث: في 13 أغسطس، دخل مستخدم لـ Hyperliquid على ما يبدو عبر إعلان بحث Google إلى موقع مزيف لـ Hyperliquid، ثم تعرض لهجوم تصيد، وتم نقل حوالي 550,000 دولار أمريكي من USDC إلى محفظة يسيطر عليها المهاجم. أظهر التحليل على السلسلة أن المهاجم أجرى نقل الأموال من خلال ثلاث معاملات. كما كشف هذا الحدث مرة أخرى عن مخاطر نمط هجوم التصيد المتمثل في إعلانات محركات البحث + مواقع مزيفة تحاكي العلامة التجارية + تفويض المحفظة.

Summary

في أغسطس 2026، أظهرت حالة أمان البلوكشين ثلاث تغييرات بارزة: تحوّل تلاعب الأسعار إلى أكبر تهديد، ودخول ثغرات الحوكمة مرحلة الاستغلال الواسع النطاق، واتخاذ الهجمات طابعًا "مُخططًا مسبقًا".

شهدت أساليب الهجوم هذا الشهر تحولاً هيكلياً. استبدلت هجمات تلاعب الأسعار ثغرات العقود التقليدية كمصدر رئيسي للخسائر، حيث يستغل المهاجمون العملات ذات السيولة المنخفضة كمدخل لتلاعب الأسعار، متجاوزين خطوط الدفاع الخاصة بتدقيق الكود. وقد تحوّل إساءة استخدام صلاحيات الحوكمة من أحداث عرضية إلى مخاطر منهجية، حيث أصبحت عيوب تصميم آليات الحوكمة هدفاً جديداً للمهاجمين. كما أدت ثغرات المكونات المعتمدة من الخارج إلى استجابة متسلسلة عبر سلاسل متعددة نتيجة تأخير واحد في التصحيح، مما كشف عن مخاطر "فشل نقطة واحدة" في نظام المكونات المشتركة.

تزداد عمليات الاحتيال عبر التصيد تطورًا: أصبح استيلاء المجالات المنتهية صفة جديدة للدخول الهجومي، بينما تستمر عمليات اختراق حسابات X لنشر عملات مزيفة على نطاق واسع. كما تتطور منهجية المهاجمين — حيث أصبح التخطيط المسبق واستراتيجية التفوق على التحديثات هي القاعدة الجديدة.

فريق أمان Zero Time Technologies يوصي:

• فردية: تحقق بانتظام وألغِ صلاحيات المحفظة، وكن حذرًا من اختطاف النطاقات المنتهية وروابط التصيد؛ استخدم الإشارات المرجعية الرسمية للوصول إلى البروتوكولات المعتادة، وتجنب التحويل عبر محركات البحث أو النطاقات المنتهية؛ استخدم محفظة منفصلة لعزل المخاطر على الأصول ذات القيمة العالية.

• المشروع: التحكم الصارم في صلاحيات الحوكمة، وتحديد عتبة تصويت أعلى وآلية تنفيذ متأخرة لمقترحات الحوكمة DAO؛ تطبيق التحقق متعدد المصادر لأسعار أجهزة التنبؤ لمنع استخدام الرموز ذات السيولة غير الكافية في تلاعب الأسعار؛ إنشاء آلية إنذار أمني واستجابة للتصحيحات للمكونات المعتمدة من الأعلى؛ وإنشاء آلية مراقبة غير متوقفة على مدار 24 ساعة وآلية قطع تلقائي.

• الصناعة: تعزيز إنشاء معايير أمان لآليات الحوكمة؛ تعزيز البحث الصناعي على الدفاع ضد هجمات تلاعب الأسعار؛ إنشاء آلية إنذار سريع ومزامنة تصحيحات لثغرات الاعتمادات العليا؛ تعزيز مشاركة معلومات الاستخبارات التهديدات APT وبناء قاعدة بيانات القوائم السوداء.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.