دراسة أكاديمية: هجمات القروض الفورية استنزفت 1.21 مليار دولار، أكثر من 80% منها على إيثريوم (ETH)
دراسة محكمة تقدّر أن هجمات القروض الفورية استنزفت 1.211 مليار دولار من التمويل اللامركزي بين 2020 و2024، مع أكثر من 80% من الخسائر على إيثريوم (ETH).
ملخص الذكاء الاصطناعيAI
- 72 هجمة بقرض فوري استنزفت 1.211 مليار دولار بين فبراير 2020 ويوليو 2024
- الخسائر شكلت 18.44% من إجمالي 6.568 مليار دولار سحبها المهاجمون
- الهجمات التي تجاوزت 10 ملايين دولار شكّلت 88% أو أكثر من الخسائر
- نصيب ثغرات المنطق قفز من 28% إلى 55% بين الفترتين المدروستين
72 هجمة وأربع سنوات من الخسائر
توصل دراسة أكاديمية حديثة إلى أن هجمات القروض الفورية (القرض الفوري) استنزفت أكثر من 1.21 مليار دولار من التمويل اللامركزي بين فبراير 2020 ويوليو 2024، وأن أكثر من 80% من هذه الخسائر وقعت على شبكة إيثريوم (ETH). نُشرت الدراسة في مجلة الجرائم المالية، ووقّعها تيم هول، الأستاذ الجامعي في جامعة وينشستر، وريميو شوتيغر، الشريك السابق في شركة Syntifi. راجع الباحثان الهجمات الناجحة على منصات التمويل اللامركزي طوال الفترة المذكورة، وسجّلا 254 هجمة إجمالا، نُفذ منها 72 هجمة بالقروض الفورية. أنتجت هذه الـ72 حادثة خسائر تُقدر بنحو 1.211 مليار دولار، أي ما يعادل 18.44% من إجمالي 6.568 مليار دولار استنزفتها كل الهجمات الناجحة على منصات التمويل اللامركزي في النافذة الزمنية ذاتها. ولإعادة بناء سجل الخسائر هذا، ذكر الباحثان مسح أكثر من 20 مليار عملية، وهو ما يمنح الأرقام أساسا في سجلات السلسلة المرصودة بدل الاعتماد على تقارير الحوادث وحدها.
القرض الفوري يتيح للمقترض سحب أصول من مجمع سيولة دون إيداع ضمانات، بشرط سداد المبلغ المستعار داخل عملية البلوكتشين ذاتها. يحوّل المهاجمون هذا التصميم إلى سلاح: يستأجرون رأس المال الضخم الذي تتطلبه استغلالية ثغرة ما طوال مدة كتلة واحدة، ولا يدفعون سوى رسوم الغاز اللازمة لتحريكه؛ وإذا فشلت المحاولة فترجع العملية عن غير أثر ولا يبقى سوى الفاتورة. وقال هول في الدراسة إن قطاعا يشهد اليوم "جرائم لم تُرَ من قبل"، وأن بعض الهجمات الفردية تلتقط عشرات ملايين الدولارات في عملية واحدة. تفاوتت حصيلة كل هجمة تفاوتا واسعا، من نحو 80,000 دولار في الحد الأدنى إلى 197 مليون دولار في الأعلى. والتوزيع شديد الانحراف نحو القمة: الحوادث التي التقطت 10 ملايين دولار أو أكثر شكّلت ما يقدر بـ88% أو أكثر من مجموع خسائر القروض الفورية المسجلة. وتتتبع هذه الأرقام الأموال المسحوبة من البروتوكولات، لا سعر إيثريوم، وهو ما لا تبحثه الدراسة أصلا.
صنّف الباحثان الحوادث الـ72 في 14 نوعا فرعيا تحت عائلتين واسعتين: التلاعب ببيانات الأسعار، حيث يشوّه المهاجمون المعلومات التي يعتمد عليها البروتوكول لتسعير الأصول، وهجمات الثغرات المنطقية التي تستغل عيوب في تصميم العقد الذكي للبروتوكول أو في وظائفه. والعيوب المنطقية تضرب بتكرار أقل لكنها تكلف أكثر لكل حادثة؛ فقد ارتفع نصيبها من مجموع خسائر القروض الفورية من 28% في الفترة الممتدة من فبراير 2020 إلى يناير 2022 إلى 55% بين فبراير 2022 ويوليو 2024. وتقرؤهما الدراسة على أنها انتقال المهاجمين إلى ثغرات جديدة بعد أن رقعت المنصات نقاط الضعف التي استُغلت في الموجات السابقة. والتركز حاد: أربعة أنواع من الهجمات، هي التلاعب بمنبع الأسعار، وعيوب منطقية في وظيفة التبرع، وإعادة الدخول، وهجمات الحكم، تشكّل مجتمعة ما يقدر بـ81% أو أكثر من مجموع خسائر القروض الفورية. وتشمل فئة الحكم حادثة واحدة فقط، كلفتها وحدها نحو 181 مليون دولار في هجوم شن ضد المنظمة المستقلة اللامركزية التابعة لأحد البروتوكولات. وتسجل الدراسة أيضا شهادة مشغّل مجهول استوعبت منصته هجوما كبيرا بالقرض الفوري: الثغرة المستغلة اجتازت المراجعة الداخلية وفحوصات شركات تدقيق خارجية متعددة، ثم ظلت على السلسلة دون اكتشاف لأكثر من سنة. وبعد السرقة، سخروا الجنا من المنصة عبر وسائل التواصل الاجتماعي، محوّلين ما بعد الحادثة إلى FUD علني، ووصف بعض الضحايا خسائرهم للمهاجمين وجها للوجه. وقسّم المشغّل المهاجمين إلى باحثين أفراد هواة، ومنظمات إجرامية محترفة، مستشهدا بكوريا الشمالية مثالا على الفئة الثانية، مع ملاحظة أن التقنيات نفسها ليست بالضرورة متطورة. وحتى حيث عادت الأموال المسروقة، انقسمت الفرق أو انهارت فعليا بعد ذلك. ويبقى العد مؤقتا: لم تتجاوز الخسائر 0.5% من قيمة القروض الفورية المستعارة إلا في نصف سنة واحدة من ستة أشهر، وقد ظل استخدامها في صعود بعد انغلاق النافذة. فمنصة Bunni، وهي منصة تبادل لامركزية، أوقفت عملها بعد هجوم بقرض فوري بقيمة 8.4 مليون دولار في أكتوبر 2025، معلنة أنها غير قادرة على تمويل إعادة إطلاق آمن.
حد أدنى لا حصر نهائي
قراءتنا في COINOTAG: رقم الـ1.211 مليار دولار ليس تقديرا متواضعا بل عدّاً مستقرا، يستند إلى نشاط مرصود على السلسلة عبر مليارات العمليات بدل الإفصاحات الذاتية عن الاختراقات. ما لا يغطيه هذا العد هو كل ما وقع بعد يوليو 2024، بما فيه إغلاق Bunni وخسارته البالغة 8.4 مليون دولار، لذا يصح التعامل مع الكلفة التراكمية بوصفها حدا أدنى لا سقفا. أما تركيز 80% من الخسائر في منظومة إيثريوم فيقول الكثير عن مكان تجمّع سيولة التمويل اللامركزي وسطح الهجوم فيه، وعن أي عيب في الشبكة ذاتها. ويبقى حكم الباحثين أنفسهم متزناً: هجمات القروض الفورية مكلفة وتزداد تعقيدا، لكنها ليست، في تقديرهم، تهديدا لبقاء التمويل اللامركزي.
تم إنتاجه بمساعدة الذكاء الاصطناعي، وتمت مراجعته بالذكاء الاصطناعي، ونُشر تحت الإشراف التحريري لـ COINOTAG.

