كريبتو عربي

تعزيز أمن الكريبتو: دروس من اختراق شبكة Base الأخير

كشفت منصة Immunefi عن ثغرة أمنية في شبكة Base أدت لسرقة 6 ملايين دولار، مما يبرز أهمية برامج مكافأة الثغرات في تعزيز أمن الكريبتو وحماية الأصول الرقمية.

فجوة في الإبلاغ عن الثغرات تكشف ضعف الأنظمة الأمنية

كشف اختراق أمني استهدف خزنة غير محددة الهوية على شبكة Base عن فجوة خطيرة في آليات الإبلاغ عن نقاط الضعف البرمجية. ووفقًا لما ذكره رئيس قسم الأمن في منصة Immunefi، فقد أدى هذا الهجوم إلى استنزاف نحو 6 ملايين دولار من عملات wstETH، في حين كان لا يزال هناك حوالي 31.7 مليون دولار في الخزنة وقت وقوع الحادث. وتأتي هذه الواقعة لتعيد فتح ملف أمن الكريبتو وضرورة وجود قنوات تواصل واضحة بين المطورين والباحثين الأمنيين.

تفاصيل الهجوم وآلية سحب الأصول دون ضمانات

بدأت الحادثة عندما تمكن عقد برمجبي خبيث من الوصول إلى الخزنة، مما سمح للمهاجم بسحب الأصول. وأوضح غونسالو ماغالهايس، المسؤول الأمني في منصة Immunefi، أن الثغرة تكمن في منح العناوين المعتمدة صلاحية سحب الأصول دون الحاجة إلى تقديم ضمانات كافية. ورغم أن تقييد الوصول إلى العناوين المدرجة في “القائمة البيضاء” يبدو كإجراء وقائي، إلا أنه تحول إلى نقطة ضعف قاتلة بمجرد تمكن المهاجم من اختراق تلك القائمة.

استغلال المحافظ متعددة التوقيعات

أشارت التقارير الفنية إلى أن المهاجم استخدم محفظة من نوع Safe متعددة التوقيعات لإضافة العقد الخبيث إلى قائمة الإقراض المعتمدة في الخزنة. ومن ثم، قام العقد بسحب 1,783 وحدة من رمز aBaswstETH واستبدالها عبر منصة Aave V3 بما يعادلها من عملة wstETH. وما يثير القلق هو بقاء سبعة من الموقعين على محفظة Safe مجهولي الهوية، مع غياب أي رد رسمي من الفريق المسؤول عن الخزنة بعد مرور أكثر من 24 ساعة على الهجوم.

التحديات القانونية التي تواجه المخترقين الأخلاقيين

أكد ماغالهايس أن غياب هوية واضحة لمشغلي الخزنة وضع الباحثين الأمنيين الأخلاقيين في مأزق قانوني. فبدون وجود قناة رسمية للإفصاح عن الثغرات، يصعب على أي “قبعة بيضاء” التدخل لإصلاح الخلل دون المخاطرة بملاحقات قضائية. وأضاف أن الشكوك تحوم حول منشئي هذه الخزنة بسبب استمرار صمتهم وعدم إعلانهم عن أي إجراءات علاجية للأزمة، مما يضع معايير أمن الكريبتو في هذه المشاريع تحت المجهر.

برامج المكافآت كحل جذري لحماية البروتوكولات

يرى الخبراء أن وجود برنامج لمكافأة اكتشاف الثغرات كان كفيلًا بمنع هذا الهجوم. فالمجتمع الأمني كان سيتمكن على الأرجح من رصد هذا الخلل الواضح في العقد الذكي قبل استغلاله. وفي هذا السياق، تظهر الإحصائيات أهمية هذه البرامج:

  • وزعت منصة Immunefi أكثر من 2.32 مليون دولار كمكافآت للباحثين خلال شهر يوليو وحده.
  • تساهم برامج المكافآت في اكتشاف متوسط 6.2 ثغرة خطيرة لكل مشروع، مقارنة بـ 1.5 ثغرة فقط في التدقيق الخاص.
  • تشير بيانات شركة Hacken إلى أن فشل البنية التحتية وتسريب المفاتيح مسؤول عن 88.3% من الأموال المسروقة في الربع الثاني من العام.

دروس مستفادة من الملاحقات القضائية الدولية

تُظهر القضايا القانونية في الولايات المتحدة مدى خطورة عمليات السحب غير المصرح بها، حتى لو تمت تحت غطاء أمني. فقد تمت إدانة مهندسين أمنيين سابقين بتهمة الاحتيال الحاسوبي بعد استغلال منصات تداول والتحايل في مفاوضات إعادة الأموال. لذا، يشدد الخبراء في مركز الكريبتو العربي على ضرورة وضع شروط مسبقة لعمليات الإنقاذ وتحديد مكافآت واضحة لضمان تعزيز أمن الكريبتو وحماية حقوق جميع الأطراف.