
بدءًا من شهر يناير، تبدأ ZeroTime Technologies مراجعة الأحداث الأمنية الشهرية! ووفقًا لإحصائيات عدة منصات لمراقبة أمان البلوكشين، فإن الوضع الأمني في مجال العملات المشفرة لشهر يوليو 2026 يظهر خاصية "تسارع تحول مسارات الهجمات نحو البنية التحتية خارج السلسلة كهدف جديد". بلغ إجمالي الخسائر الناتجة عن الأحداث الأمنية خلال الشهر حوالي 97 مليون دولار أمريكي، حيث تعلق حوالي 94 مليون دولار أمريكي بالهجمات الإلكترونية وثغرات العقود الذكية، بينما تسببت هجمات التصيد في خسائر قدرها حوالي 3 ملايين دولار أمريكي. وحدثت أكثر من 14 حادثة أمنية مرتبطة بالبروتوكولات، وهو انخفاض مقارنة بـ 67 حادثة في يونيو، لكن مقدار الخسائر لكل حادثة ارتفع بشكل ملحوظ. ارتفع إجمالي الخسائر في يوليو بنسبة حوالي 18.7% مقارنة بـ 81.73 مليون دولار أمريكي في يونيو، ولا تزال جسور البلوكشين المتقاطعة المنطقة الأكثر تضررًا، حيث اندلعت هجمات متعددة مثل AFX Trade وVerus وB² Network خلال ساعات قليلة، بخسائر إجمالية تجاوزت 35 مليون دولار أمريكي. وتتجه مسارات الهجمات بسرعة من استغلال ثغرات كود العقود الذكية نحو أساليب هجوم غير مرتبطة بالكود، مثل اختراق البنية التحتية خارج السلسلة، وتسريب مفاتيح التوقيع، وتلاعب التصويت في الحوكمة.
من حيث الهجمات الإلكترونية
7 حوادث أمنية نموذجية
• اختراق صلاحيات وامض خارج السلسلة لـ Ostium
الوقت: 15 يوليو
مقدار الخسارة: حوالي 23.75 مليون دولار أمريكي
تفاصيل الحدث: تعرض بروتوكول Ostium، وهو بروتوكول تداول مستمر RWA في بيئة Arbitrum، لهجوم، حيث حصل المهاجم على صلاحيات نظام التوقيع السعري خارج السلسلة، وازورع بيانات سعر BTC/USD، ورفع سعر BTC إلى حوالي 5,000 دولار، وسرق حوالي 23.75 مليون USDC من خزانة سيولة OLP من خلال فتح وإغلاق مراكز دورية. تأكد الفريق الرسمي أن الحدث لم يكن ناتجًا عن ثغرة في العقد الذكي أو اختراق التوقيع المتعدد للحوكمة، بل نتيجة اختراق بنية التوقيع السعري خارج السلسلة. لم يتأثر ضمان المستخدمين، واستؤنفت التداولات في البروتوكول في 23 يوليو.


هجوم تسريب مفتاح التحقق لجسر AFX Trade متعدد السلاسل
الوقت: 22 يوليو
المبلغ الخاسر: حوالي 24.15 مليون دولار أمريكي
تفاصيل الحدث: تعرض جسر متعدد السلاسل تديره AFX Trade، بورصة العقود الآجلة اللامركزية في نظام Arbitrum، لهجوم. حصل المهاجم على مفتاح التوقيع الخاص بالمحققين الخاصين بالجسر، واستخدمه لتفويض سحب الأموال. نظرًا لأن العقد الذكي قام بالتحقق من التوقيع وأطلق الأموال وفقًا للتصميم، فلا توجد ثغرة في مستوى العقد. تم نقل حوالي 24.15 مليون وحدة من USDC من Arbitrum إلى Ethereum، وتم تبديلها بمتوسط سعر حوالي 1,937 دولارًا أمريكيًا إلى 12,467.5 وحدة من ETH، وتم تجميعها في محفظة واحدة. لم يتأثر الجسر الأصلي لـ Arbitrum. أوقفت AFX الجسر المهاجم، وقدمت عرضًا بـ 30% من المكافأة للمهاجم لاستعادة الأموال.

• هجوم على ثغرة أمنية في إدارة صلاحيات التلاعب بتصويت حوكمة BonkDAO
الوقت: 6 يوليو
المبلغ الخاسر: حوالي 20 مليون دولار أمريكي
تفاصيل الحدث: أنفق المهاجم حوالي 4 ملايين دولار لشراء كمية كافية من رموز BONK، واستغل آلية منصة Solana Realms للحوكمة التي تسمح بتمرير المقترحات بحاجة إلى نسبة تصويت تبلغ فقط 1%، وقدم مقترحًا ضارًا وتمريره. بعد تمرير المقترح في 6 يوليو، نقل المهاجم حوالي 44.26 مليار رمز BONK (ما يقارب 20 مليون دولار) من خزينة BonkDAO. لم يحدث أي خلل في العقود الذكية، ولم يكن الثغرة في كود العقد، بل في تصميم قواعد الحوكمة نفسها. أشار Immunefi إلى أن هذا هو النموذج النموذجي لأكبر خسارة في عام 2026 — حيث لا تُسرق الأموال من عيوب في العقود، بل من التصويت الحوكمي وتصميم القواعد.
• هجوم تلاعب بوكزو ليند على وسائط الأسعار
الوقت: 11 يوليو
المبلغ الخاسر: حوالي 9.05 مليون دولار أمريكي
تفاصيل الحدث: تعرض أكبر بروتوكول إقراض في نظام Hedera البيئي، Bonzo Lend، لهجوم من خلال تلاعب ببيانات المؤشرات. استغل المهاجمون ثغرة في التحقق من التوقيع لدى مزود المؤشرات الخارجي Supra، وأدخلوا سعرًا مُزورًا لرمز SAUCE إلى البروتوكول. من خلال رفع قيمة الضمانات بشكل اصطناعي، استطاع المهاجمون سحب أصول تفوق بكثير قيمة الضمانات قبل تصحيح المؤشرات، مما تسبب في خسائر قدرها حوالي 9.05 مليون دولار. تم تعليق جميع الأنشطة في البروتوكول، وتعمل Bonzo Labs ومؤسسة Bonzo Finance معًا على استعادة الخدمة وتنفيذ إجراءات التصحيح.

• فيرس - هجوم ثانٍ على جسر العبور بين فيرس وإيثريوم
الوقت: 23 يوليو
مقدار الخسارة: حوالي 7.55 مليون دولار أمريكي
تفاصيل الحدث: فيرس - تم استهداف جسر العبور بين فيرس وإيثريوم مرة أخرى، وخسر حوالي 7.55 مليون دولار. استخدم هذا الهجوم نفس مسار العقد وفئة الثغرات المستخدمة في الهجوم في مايو، مما يبرز كيف أن العيوب غير المصححة والأموال المعاد إيداعها تجعل النظام عرضة لهجمات ثانوية. هذه الثغرة تنتمي إلى نوع تجاوز التحقق عبر الجسور، حيث نفذ المهاجمون سرقة الأموال عبر نفس مسار الدخول.

• هجوم على صلاحية ترقية عقد الرهن في B² Network
الوقت: 23 يوليو
المبلغ الخاسر: حوالي 3.86 مليون دولار أمريكي
تفاصيل الحدث: استولى المهاجم على صلاحيات ترقية عقد الرهن في B² Network على BNB Chain، مما أدى إلى خسارة حوالي 8.591 مليون من عملات B2 (ما يقارب 3.86 مليون دولار أمريكي). قام المهاجم بتحويلها إلى 5,409 من WBNB (ما يقارب 3.11 مليون دولار أمريكي) ثم نقلها عبر السلسلة إلى إيثريوم، ويقوم حاليًا بنقل الأموال إلى Zcash عبر NEAR Intents. يسلط هذا الحدث الضوء على أن المفاتيح والصلاحيات المخترقة—وليس التقنية التشفيرية نفسها—لا تزال السبب الرئيسي للسرقات الكبيرة في عالم العملات المشفرة. وقد أوقف الفريق وظيفة الرهن، واتصل بالمخترق على السلسلة وأعلن أنه إذا قام بإعادة ما لا يقل عن 10% من الأموال المسروقة خلال 24 ساعة، فلن يبدأ إجراءات قانونية.
• هجوم على ثغرة تكوين خزينة Summer.fi
الوقت: 6 يوليو
مقدار الخسارة: حوالي 6.04 مليون دولار أمريكي
تفاصيل الحدث: تم استهداف خزينة FleetCommander الخاصة ببروتوكول عائدات DeFi على إيثريوم Summer.fi. يعود أصل الثغرة إلى أن حساب totalAssets() لا يزال يشمل استراتيجيات تم تحديد حدود إيداعها وجاهزة للإيقاف ولكن لم تُستبعد بعد من المجموعة النشطة. استغل المهاجمون هذا الانحراف في الحساب لتجميع الأصول واستخراج عوائد زائدة. كانت Summer.fi سابقةً باسم Oasis.app، وأُطلقت عام 2019 للمستخدمين على MakerDAO، ثم انتقلت في أوائل عام 2026 إلى طبقة تحسين عوائد آلية مدعومة بالذكاء الاصطناعي.
سحب البساط / عملية احتيال بالتصيد
4 حالات أمان نموذجية
(1) في 9 يوليو، قام ضحايا العناوين التي تبدأ بـ 0x8c94 بتوقيع إذن عملة مخادعة على إيثريوم، وخسروا USDT بقيمة 999,999 دولارًا.
(2) في 24 يوليو، خسر ضحايا العناوين التي تبدأ بـ 0x3e1b 340,463 دولارًا بسبب حملة تصيد متعددة الاتصالات على إيثريوم.
الخط الزمني:
06:51:47 UTC — قام الضحية بتوقيع multicall() على عقد رمز alphaUSDCDeltaV2، والذي يحتوي على approve() بسقف غير محدود.
06:52:23 UTC — بعد 36 ثانية، تم استنفاد 332,787 alphaUSDCDeltaV2 (~$340K) عبر transferFrom.
(3) هجوم تصيد عبر تطبيق جوال مزيف يزعم أنه SecondFi
مقدار الخسارة: حوالي 14.2 مليون دولار
طبيعة الحدث: في 12 يوليو، كشفت منصة عالمية لمراقبة أمان العملات المشفرة عن ثلاث هجمات عالية الخطورة على الأصول المشفرة. النوع الأول هو هجوم تصيد عبر تطبيق محمول مزيف يُزعم أنه SecondFi، مستهدفًا مجتمع المطورين. اندلعت الهجمات الثلاث جميعها خلال 24 ساعة، وشملت ثلاثة فئات من الأهداف: المطورون، وصغار المستثمرين العاديين، والضخامة ذات القيمة العالية، مما كشف عن ثغرات أمنية في جميع سلاسل توريد نظام Web3.
(4) عملية احتيال تصيد عبر رسائل فيزيائية من Ledger
مقدار الخسارة: حوالي 960,000 دولار أمريكي
طبيعة الحدث: من 3 إلى 7 يوليو (انفجار مركّز)، استخدمت عصابة احتيال بريد رسائل ورقية مزيفة تبدو رسمية من Ledger وتُرسل إلى عناوين المستخدمين، تحتوي على شعار الشركة الرسمي، توقيع المدير التقني، وتفاصيل تحديث الأمان الخاص بالترميز الكمي، لتحفيز المستخدمين على مسح رمز الاستجابة السريعة والدخول إلى موقع تصيد مقلد بدقة وإدخال كلمات الاسترداد، مما يؤدي إلى سرقة أصول المحافظ. أكدت شرطة كوينزلاند أن الخسائر الإجمالية المبلغ عنها بين 3 و7 يوليو فقط تجاوزت 1.47 مليون دولار أسترالي. وحذرت الشرطة من أن Ledger الرسمية لن تطلب أبدًا كلمات الاسترداد عبر البريد أو الهاتف.
Summary
الخصائص الأساسية لأحداث أمان البلوكشين في يوليو 2026 يمكن تلخيصها في ثلاثة كلمات مفتاحية: تحول مسارات الهجوم، استمرار اختراق الجسور المتعددة البلوكشين، وبروز الثغرات على مستوى الحوكمة.
تتعرض مسارات الهجوم لانتقال واضح: فالمهاجمون يعتمدون بشكل متزايد على أساليب غير مرتبطة بالكود، مثل اختراق البنية التحتية خارج السلسلة، وتسريب مفاتيح التوقيع، وتلاعب في التصويت على الحوكمة. ففي حادثة AFX Trade، نجح المهاجمون في سحب 24.15 مليون دولار فقط من خلال الحصول على مفتاح التوقيع؛ وفي حادثة Ostium، كشفت ضعف آليات إدارة الصلاحيات خارج السلسلة مقارنة بآليات التوقيع المتعدد على السلسلة؛ وفي حادثة BonkDAO، أظهرت أن آلية التصويت على الحوكمة نفسها قد تصبح نقطة دخول للهجوم.
في مجال التصيد الاحتيالي، أظهرت هجمات متعددة هذا الشهر نمطًا جديدًا يتمثل في "اختراق حسابات ذات شهرة عالية + الترويج لعملات مزيفة"، حيث يتم تحويل ثقة العلامة التجارية مباشرة إلى أداة احتيال، وتحول التصيد القائم على التفويض من عملية احتيال فردية إلى عملية آلية قابلة للتكرار لسرقة الأموال.
فريق أمن ZeroTime يوصي:
• الأفراد: كن حذرًا من الترويج المفاجئ لعملات مميزة "رسمية" على منصة X؛ لا تضغط على روابط غير معروفة أو طلبات توقيع؛ ألغِ تفويضات المحفظة بانتظام؛ استخدم محفظة منفصلة لحماية الأصول ذات القيمة العالية.
• المشروع: تتطلب إدارة صلاحيات البنية التحتية خارج السلسلة نفس معايير الأمان الخاصة بالتوقيع المتعدد على السلسلة؛ استخدام التوقيع المتعدد مع توقيع الأجهزة للمفاتيح المُحققَة؛ وضع عتبة تصويت أعلى وقفل زمني لمقترحات الحوكمة؛ إنشاء نظام مراقبة 7×24 ساعة وآلية إيقاف فوري؛ تغطية التدقيق لسلسلة كاملة تشمل تخزين المفاتيح والصلاحيات وقواعد الحوكمة.
• الصناعة: وضع معايير صناعية لإدارة مفاتيح جسور السلسلة المتقاطعة؛ تعزيز توحيد مراجعة أمان البنية التحتية خارج السلسلة؛ تعزيز مشاركة معلومات التهديدات APT وبناء قاعدة بيانات القوائم السوداء؛ اقتراح على مشاريع نشر خطط مكافآت للثغرات.
