كتابة: ZeroTime Technologies
وفقًا لعدة منصات مراقبة أمن البلوكشين، اتسم الوضع الأمني في مجال العملات المشفرة في يوليو 2026 بـ "تسارع تحول مسارات الهجمات نحو البنية التحتية خارج السلسلة كهدف جديد". بلغ إجمالي الخسائر الناتجة عن الحوادث الأمنية في ذلك الشهر حوالي 97 مليون دولار أمريكي، منها حوالي 94 مليون دولار أمريكي ناتجة عن هجمات قرصنة وثغرات في العقود الذكية، وحوالي 3 ملايين دولار أمريكي ناتجة عن هجمات التصيد. وحدثت أكثر من 14 حادثة أمنية مرتبطة بالبروتوكولات، وهو انخفاض مقارنة بـ 67 حادثة في يونيو، لكن مقدار الخسائر لكل حادثة ارتفع بشكل ملحوظ. ارتفع إجمالي الخسائر في يوليو بنسبة حوالي 18.7% مقارنة بـ 81.73 مليون دولار أمريكي في يونيو، ولا تزال جسور العبور بين السلاسل هي الأكثر تضررًا، حيث اندلعت هجمات متعددة مثل AFX Trade وVerus وB² Network خلال ساعات قليلة، مجمعة خسائر تزيد عن 35 مليون دولار أمريكي. وتتجه مسارات الهجمات بسرعة من ثغرات كود العقود الذكية نحو أساليب هجوم غير مرتبطة بالكود، مثل اختراق البنية التحتية خارج السلسلة، وتسريب مفاتيح التوقيع، وتلاعب التصويت في الحوكمة.
من حيث الهجمات الإلكترونية
7 أحداث أمنية نموذجية
اختراق صلاحيات وامض خارج السلسلة لـ Ostium
الوقت: 15 يوليو
المبلغ الخاسر: حوالي 23.75 مليون دولار أمريكي
تفاصيل الحدث: تعرض بروتوكول Ostium، وهو بروتوكول تداول مستمر RWA في بيئة Arbitrum، لهجوم، حيث حصل المهاجم على صلاحيات نظام التوقيع السعري خارج السلسلة، وقم بتزوير بيانات سعر BTC/USD، ورفع سعر BTC إلى حوالي 5,000 دولار، ثم سرق حوالي 23.75 مليون USDC من خزانة سيولة OLP من خلال فتح وإغلاق مراكز دورية. تأكد الفريق الرسمي أن الحدث لم يكن نتيجة ثغرة في العقد الذكي أو اختراق التوقيع متعدد التوقيعات للحوكمة، بل كان نتيجة اختراق البنية التحتية للتوقيع السعري خارج السلسلة. لم يتأثر ضمان المستخدمين، واستأنف البروتوكول التداول في 23 يوليو.


هجوم تسريب مفتاح التحقق لجسر AFX Trade متعدد السلاسل
الوقت: 22 يوليو
مقدار الخسارة: حوالي 24.15 مليون دولار أمريكي
تفاصيل الحدث: تعرض جسر متعدد السلاسل تديره AFX Trade، وهو بورصة عقود مستمرة لامركزية في نظام Arbitrum生態، لهجوم. حصل المهاجم على مفتاح التوقيع الخاص بالمحققين الخاصين بالجسر، واستخدمه لتفويض سحب الأموال. نظرًا لأن العقد الذكي قام بالتحقق من التوقيع وأطلق الأموال وفقًا للتصميم، فلا توجد ثغرة في مستوى العقد. تم نقل حوالي 24.15 مليون وحدة من USDC من Arbitrum إلى Ethereum، وتم تبديلها بمتوسط سعر 1,937 دولارًا أمريكيًا إلى 12,467.5 وحدة من ETH، وتم تجميعها في محفظة واحدة. لم يتأثر الجسر الأصلي لـ Arbitrum. أوقفت AFX الجسر المهاجم، وقدمت عرضًا بـ 30% من المكافأة للمهاجم لاستعادة الأموال.

هجوم على ثغرة أمان في إدارة صلاحيات التلاعب بتصويت حوكمة BonkDAO
الوقت: 6 يوليو
مقدار الخسارة: حوالي 20 مليون دولار
تفاصيل الحدث: أنفق المهاجم حوالي 4 ملايين دولار لشراء كمية كافية من رموز BONK، واستغل آلية منصة Solana Realms للحوكمة التي تسمح بتمرير المقترحات بحاجة إلى نسبة تصويت تبلغ فقط 1%، وقدم مقترحًا ضارًا وتمريره. بعد تمرير المقترح في 6 يوليو، نقل المهاجم حوالي 44.26 مليار رمز BONK (ما يقارب 20 مليون دولار) من خزينة BonkDAO. لم يحدث أي خلل في العقود الذكية، ولم يكن الثغرة في كود العقد، بل في تصميم قواعد الحوكمة نفسها. أشار Immunefi إلى أن هذا هو النموذج النموذجي لأكبر خسارة في عام 2026 — حيث لا تُسرق الأموال من عيوب في العقود، بل من التصويت والحوكمة وتصميم القواعد.
هجوم تلاعب بوكزو ليند على واجهة البيانات
الوقت: 11 يوليو
المبلغ الخاسر: حوالي 9.05 مليون دولار أمريكي
تفاصيل الحدث: تعرض أكبر بروتوكول إقراض في نظام Hedera البيئي، Bonzo Lend، لهجوم تلاعب بمؤشر الأسعار. استغل المهاجمون ثغرة في التحقق من التوقيع لدى مزود مؤشر الأسعار الخارجي Supra، وأدخلوا أسعارًا مُزيفة لرمز SAUCE إلى البروتوكول. ومن خلال رفع قيمة الضمانات بشكل اصطناعي، سحب المهاجمون أصولًا تفوق بكثير قيمة الضمانات قبل تصحيح مؤشر الأسعار، مما تسبب في خسائر قدرها حوالي 9.05 مليون دولار أمريكي. تم تعليق جميع الأنشطة في البروتوكول، وتعمل Bonzo Labs ومؤسسة Bonzo Finance معًا على تنسيق جهود الاستعادة والإصلاح.

فيرس - هجوم ثانٍ على جسر العبور بين فيروس وإيثيريوم
الوقت: 23 يوليو
المبلغ الخاسر: حوالي 7.55 مليون دولار أمريكي
تفاصيل الحدث: فيرس - تم استهداف جسر العبور بين فيرس وإيثريوم مرة أخرى، مع خسارة تقدر بحوالي 7.55 مليون دولار. استخدم الهجوم نفس مسار العقد وفئة الثغرات المستخدمة في الهجوم في مايو، مما يبرز كيف أن العيوب غير المصححة والأموال المعاد إيداعها تجعل النظام عرضة لهجمات ثانوية. هذه الثغرة تنتمي إلى نوع تجاوز التحقق عبر الجسور، حيث استغل المهاجم نفس مسار الدخول لسرقة الأموال.

هجوم على صلاحية ترقية عقد الرهن في B² Network
الوقت: 23 يوليو
مقدار الخسارة: حوالي 3.86 مليون دولار أمريكي
تفاصيل الحدث: تم اختراق صلاحية ترقية عقد الرهن على B² Network على BNB Chain، مما أدى إلى خسارة حوالي 8.591 مليون من رموز B2 (ما يقارب 3.86 مليون دولار أمريكي). قام المهاجم بتحويلها إلى 5,409 من WBNB (ما يقارب 3.11 مليون دولار أمريكي) ثم نقلها عبر السلسلة إلى إيثريوم، ويقوم حاليًا بنقل الأموال إلى Zcash عبر NEAR Intents. يسلط هذا الحدث الضوء على أن المفاتيح والصلاحيات المخترقة — وليس تقنية التشفير نفسها — لا تزال السبب الرئيسي للسرقات الكبيرة في عالم العملات المشفرة. وقد أوقف الفريق وظيفة الرهن، واتصل بالمهاجم على السلسلة وأعلن أنه إذا قام بإعادة ما لا يقل عن 10% من الأموال المسروقة خلال 24 ساعة، فلن يبدأ إجراءات قانونية.
هجوم على ثغرة تكوين خزينة Summer.fi
الوقت: 6 يوليو
المبلغ الخاسر: حوالي 6.04 مليون دولار أمريكي
تفاصيل الحدث: تم استهداف خزينة FleetCommander الخاصة ببروتوكول عائدات DeFi على إيثريوم Summer.fi. يعود جذر الثغرة إلى أن حساب totalAssets() ما زال يشمل استراتيجيات تم تحديد حدود إيداعها وجاهزة للإيقاف ولكن لم تُزال بعد من المجموعة النشطة. استغل المهاجمون هذا الانحراف في الحساب لتجميع الأصول واستخلاص عوائد زائدة. كانت Summer.fi سابقةً باسم Oasis.app، وأُطلقت عام 2019 للمستخدمين على MakerDAO، ثم انتقلت في أوائل عام 2026 إلى طبقة تحسين عوائد آلية مدعومة بالذكاء الاصطناعي.
سحب البساط / عملية احتيال صيد
حالات أمان نموذجية: 4 حالات
(1) في 9 يوليو، قام ضحايا العناوين التي تبدأ بـ 0x8c94 بالتوقيع على إذن عملة مخادعة على إيثريوم، وخسروا USDT بقيمة 999,999 دولارًا.
(2) في 24 يوليو، خسر ضحايا العناوين التي تبدأ بـ 0x3e1b 340,463 دولارًا بسبب هجوم تصيد متعدد عبر إيثريوم.
الجدول الزمني:
06:51:47 UTC — قام الضحية بتوقيع multicall () على عقد رمز alphaUSDCDeltaV2. يحتوي على: موافقة غير محدودة على approve ().
06:52:23 UTC — بعد 36 ثانية، تم استنفاد 332,787 alphaUSDCDeltaV2 (~$340K) عبر transferFrom.
(3) هجوم تصيد عبر تطبيق جوال مزيف يزعم أنه SecondFi
المبلغ الخاسر: حوالي 14.2 مليون دولار
طبيعة الحدث: في 12 يوليو، كشفت منصة عالمية لمراقبة أمان العملات المشفرة عن ثلاث هجمات عالية الخطورة على أصول رقمية. النوع الأول هو هجوم تصيد عبر تطبيق محمول مزيف يُزعم أنه SecondFi، مستهدفًا مجتمع المطورين. اندلعت الهجمات الثلاث خلال 24 ساعة، وشملت ثلاثة أنواع من الأهداف: المطورون، ومستثمرو التجزئة العاديون، والضخامة ذات القيمة العالية، مما كشف عن ثغرات أمنية في جميع سلاسل توريد نظام Web3.
(4) عملية احتيال تصيد عبر رسائل فيزيائية من Ledger
مقدار الخسارة: حوالي 960,000 دولار أمريكي
طبيعة الحدث: من 3 إلى 7 يوليو (انفجار مركّز)، استخدمت عصابة احتيال رسائل ورقية مزيفة مُرسَلة عبر البريد إلى عناوين المستخدمين، تحتوي على شعار Ledger الرسمي، توقيع الرئيس التنفيذي للتقنية، وشرح لتحديث أمان ما بعد الكم، لتحفيز المستخدمين على مسح رمز الاستجابة السريعة والدخول إلى موقع تصيد مُقلّد بدقة وإدخال كلمات الاسترداد، مما يؤدي إلى سرقة أصول المحافظ. تأكّدت شرطة كوينزلاند أن الخسائر الإجمالية المبلغ عنها بين 3 و7 يوليو فقط تجاوزت 1.47 مليون دولار أسترالي. وحذّرت الشرطة من أن Ledger الرسمي لن يطلب أبدًا كلمات الاسترداد عبر البريد أو الهاتف.
Summary
تُلخّص السمات الأساسية لأحداث أمان البلوكشين في يوليو 2026 بثلاثة مفاتيح: تحول مسارات الهجوم، استمرار اختراق الجسور المتعددة السلسلة، وبروز ثغرات في حوكمة النظام.
تتعرض مسارات الهجوم لتحول واضح: فزيادة حصة الهجمات غير المرتبطة بالكود، مثل اختراق البنية التحتية خارج السلسلة، وتسريب مفاتيح التوقيع، وتلاعب التصويت في الحوكمة. في حادثة AFX Trade، نجح المهاجمون في سحب 24.15 مليون دولار من خلال الحصول على مفتاح التوقيع فقط؛ وكشفت حادثة Ostium عن نقص في آليات حماية إدارة الصلاحيات خارج السلسلة مقارنة بآليات التوقيع المتعدد على السلسلة؛ وأظهرت حادثة BonkDAO أن آلية التصويت في الحوكمة نفسها قد تصبح نقطة دخول للهجوم.
في مجال التصيد الاحتيالي، أظهرت هجمات متعددة هذا الشهر نمطًا جديدًا يتمثل في "اختراق حسابات ذات شهرة عالية + الترويج لعملات مزيفة"، حيث يتم تحويل ثقة العلامة التجارية مباشرة إلى أداة احتيال، وتحول التصيد القائم على التفويض من عملية احتيال فردية إلى عملية آلية قابلة للتكرار لسرقة الأموال.
فريق أمان ZeroTime يوصي:
- أفراد: كن حذرًا من الترويج المفاجئ لعملات رمزية "رسمية" على منصة X؛ لا تضغط على روابط غير معروفة أو طلبات توقيع؛ ألغِ تفويضات المحفظة بانتظام؛ استخدم محفظة منفصلة لحماية الأصول ذات القيمة العالية.
- المشروع: يجب أن تتوافق إدارة صلاحيات البنية التحتية خارج السلسلة مع معايير الأمان نفسها المطبقة على التوقيع المتعدد على السلسلة؛ استخدام التوقيع المتعدد مع توقيع الأجهزة للمفاتيح المُحققَة؛ تحديد عتبة تصويت أعلى وقفل زمني لمقترحات الحوكمة؛ إنشاء نظام مراقبة 24/7 وآلية إيقاف فوري؛ تغطية التدقيق لسلسلة كاملة تشمل تخزين المفاتيح والصلاحيات وقواعد الحوكمة.
- القطاع: وضع معايير صناعية لإدارة مفاتيح جسور السلسلة المتقاطعة؛ تعزيز توحيد مراجعة أمان البنية التحتية خارج السلسلة؛ تعزيز مشاركة معلومات الاستخبارات التهديدات APT وبناء قاعدة بيانات القائمة السوداء؛ اقتراح على مشاريع نشر برامج مكافآت الثغرات.

