
ثغرة في محفظة الأجهزة استمرت دون اكتشافها سبع سنوات أجبرت Zilliqa على تعليق جميع المعاملات الأصلية بعد أن بدأ المهاجمون استغلال العيب في 19 يوليو. سمح خطأ في توليد الـ nonce في تطبيق Zilliqa Ledger باستعادة المفاتيح الخاصة من التوقيعات العامة بعد حوالي خمس معاملات على السلسلة، وفقًا لالتقرير الأصلي. وقد تأثرت كل إصدارات بين عامي 2019 و2026.
لقد أثار الإفصاح بالفعل ردًا حادًا من جانب البورصة. وصنفت بورصة Upbit الكورية الجنوبية ZIL كأصل تحذيري على كلا زوجي التداول KRW وBTC، وعلقت الإيداعات والسحوبات، وحذرت من أن دعم التداول قد يُنهى تمامًا إذا لم يتم إصلاح المشكلة بسرعة. ويزيد هذا الإجراء فورًا من الضغط على فريق تطوير Zilliqa، الذي يجب عليه الآن مواجهة عدم فقط إصلاح العيب، بل أيضًا خطر فقدان أحد أهم قوائم البورصات الخاصة به.
كيف تُضعف العيوب الأمنية
توجد الثغرة عند تقاطع تصميم المحافظ المادية وتنفيذ رقم الاستخدام الواحد (nonce) في Zilliqa. يُفترض أن رقم الاستخدام الواحد—وهو رقم يُستخدم مرة واحدة فقط—يضمن أن كل توقيع معاملة فريد. عندما يتم توليد أرقام الاستخدام الواحد بشكل خاطئ، يمكن للمراقب الذي يجمع عدة توقيعات من نفس المفتاح الخاص إعادة بناء المفتاح نفسه. المشكلة خطيرة بشكل خاص لأنها لا تتطلب أي برامج ضارة على جهاز المستخدم؛ بل يكفي للمهاجم أن يرى التوقيعات المُبثة علنًا من حوالي خمس تحويلات أصلية. يشير جدول زمني الاستغلال إلى أن الاستغلال النشط بدأ قبل الإعلان العام، مما يثير احتمال أن الأموال قد سُرقت قبل أن يتمكن الشبكة من الرد.
تم إيقاف Zilliqa للعمليات الأصلية على الفور. لا تتأثر الأنشطة القائمة على EVM على الشبكة، لكن بالنسبة للعديد من حاملي المحفظة على المدى الطويل الذين استخدموا تطبيق Ledger، أصبح التخلص من المفاتيح المخترقة ضرورة الآن. هذه العملية — إنشاء محافظ جديدة ونقل الأصول — تحمل مخاطرها الخاصة إذا لم يكن المستخدمون حذرين. في الوقت نفسه، يلقي هذا الحادث بظلال طويلة على الثقة في تكاملات المحفظة المادية للسلاسل الأقل شهرة، حيث قد تكون مراجعات الأمان أقل شمولاً مقارنة بإيثريوم أو البيتكوين.
علامة تحذير من Upbit وخطر إزالة التداول
تحديد أصول التحذير من Upbit ليس إزالة كاملة، لكنه يعمل كتحذير عام بأن فريق إدارة المخاطر في البورصة يرى تهديدًا جوهريًا لأموال المستخدمين. وقد أصبحت البورصات الكورية أكثر عدوانية في استخدام هذه العلامات بعد إرشادات تنظيمية وحوادث سابقة، حيث أدت عدم الاستجابة السريعة إلى مراجعة دقيقة. من الصعب تجاهل التوازي بين هذا الإجراء والجهود الأوسع لتعزيز المساءلة في البورصات—فبينما تشتد الضغوط التنظيمية على البنية التحتية للعملات المشفرة، فإن منصات التداول لا تتحمل أي أصول تُدخل مخاطر على طبقة الحفظ.
بالنسبة للسيولة الخاصة بـ ZIL، فإن تعليق الإيداع والسحب في منصة كبيرة مثل Upbit يقلل من مسارات الخروج المتاحة للمتداولين الكوريين. وعلى الرغم من أن الرمز لا يزال مدرجاً حالياً، فإن التحذير يخلق نتيجة ثنائية: إما أن تقوم Zilliqa بإصلاح العيب ورضاء مراجعة Upbit، أو يتم إيقاف التداول. في هذه الأثناء، يراقب المشاركون في السوق ما إذا كانت البورصات الأخرى ستتبع خطوة Upbit، مما سيزيد من ضغط السيولة على الرمز.
ما زال غير محلول
ما زال حجم الضرر غير واضح. لم تكشف زيليكا ولا أوبتي عن عدد المفاتيح الخاصة التي تم اختراقها فعليًا خلال نافذة الاستغلال، ولا عن الخسارة الإجمالية بالدولار. بالإضافة إلى ذلك، فإن حقيقة أن الثغرة كانت موجودة عبر جميع إصدارات تطبيق Ledger لمدة سبع سنوات تثير أسئلة حول عملية مراجعة الأمان العامة للسلسلة، وكم عدد التطبيقات المتكاملة الأخرى التي قد تحتوي على ضعفات مشابهة في توليد الـ nonce. وقد أصبحت مقاييس ثقة المطورين بالفعل معيارًا لصحة السلسلة، كما تتبعها جهود مثل تصنيفات النشاط الأسبوعي للمطورين، ويمكن للحوادث مثل هذه أن تُضعف تلك الثقة بسرعة.
للمستخدمين الذين يمتلكون محافظًا مادية، فإن هذا التحذير تذكير بأن جهاز Ledger لا يزيل المخاطر—بل ينقلها فقط. يمكن أن يكون ثغرة في تطبيق يوقّع المعاملات بنفس القدر من الدمار مثل تعرّض عبارة الاسترداد للتخريب. من المرجح أن تحفز حادثة Zilliqa جولة جديدة من التدقيق على تكاملات Ledger للسلاسل الأخرى، خاصة تلك التي لديها مجتمعات مطورين أصغر حيث يمكن أن تظل مثل هذه العيوب دون ملاحظة. حتى اكتمال هذه التدقيقات، سيتعين على السوق أن تأخذ في الاعتبار احتمال وجود ثغرات مشابهة في أماكن أخرى.

