استغلال ثغرة في Rain يصرّف 500,859 دولارًا من أرصدة بطاقات Solana (SOL)
استُغلت عقود Solana القديمة لدى Rain بخسارة 500,859.22 دولارًا مؤثرة على 1,685 مستخدمًا لـAvici وTria، مع وعد بتعويض كامل واستمرار التحقيقات الجنائية.
ملخص الذكاء الاصطناعيAI
- ثغرة في عقود Solana القديمة لدى Rain صرّفت 500,859.22 دولارًا من أرصدة البطاقات في 29 أغسطس
- إفصاح Avici يؤثر 1,685 مستخدمًا بينما بقيت المحافظ المفصولة عن عقود البطاقات دون خسائر
- رمز AVICI خسر 49.4% في 24 ساعة متراجعًا إلى قاع تاريخي عند نحو 0.2175 دولار
- بورصات الوون الكورية الأربع احتفظت بنهاية يوليو بأصول مُخزّنة بقيمة 4.6936 تريليون وون
تصريف أرصدة عقود Solana القديمة
كشفت Rain، المزوّد الذي يتولى إصدار بطاقات الدفع لنيوبنوكات العملات الرقمية Avici وTria، في 29 أغسطس أن أنظمة المراقبة لديها رصدت ثغرة أمنية في نسخة قديمة من عقودها على شبكة Solana (SOL)، وأن مهاجمًا استغلّها فعلًا لسحب 500,859.22 دولارًا من أرصدة بطاقات المستخدمين. وقالت الشركة إن الاختراق حصر في عدد محدود من البرامج التي ما زالت تعمل بنسخة العقد القديمة، بينما بقيت بقية البرامج على بنيتها بلا أي ضرر، وأنها فتحت تحقيقًا فوريًا لتحديد النطاق الكامل للحادثة. وآلية العمل التي استهدفتها الثغرة محددة: يودع المستخدمون عملات مستقرة مثل USDC أو USDT في عقد مخصص يدير الرصيد القابل للإنفاق المحمّل على بطاقاتهم، وقد وجّه المهاجم هجومه نحو العقود التي بقيت على النسخة القديمة ليصرف منها أرصدة البطاقات المحفوظة هناك. وحسب إفصاح Tria على X، اقتصرت الخسائر على أرصدة بطاقات USDC وUSDT المشحونة عبر Solana، بينما بقيت محافظ المستخدمين وعقود العقود الآجلة ومحفظة Earn وأرصدة البطاقات على شبكات EVM سليمة تمامًا. وأكدت Avici على حدة، في منشورها الرسمي، أن 1,685 مستخدمًا تأثروا بالحادثة، مشيرةً إلى أن محافظ Solana وEVM الخاضعة لسيطرة المستخدمين كانت مفصولة عن عقود البطاقات ولم تتكبد أي خسائر. وقد أعاد التتبع على السلسلة بناء تسلسل الهجوم كاملًا: استدعى المتسلل أولًا الدالة SubmitSignatures على برنامج المصادقة الخاص بـAvici، ثم نفّذ AddCollateralAdmin على برنامج إدارة الضمانات، وأخيرًا سحب الأموال عبر WithdrawCollateralAsset. ولم تتوانى الأسواق عن ردّ الفعل السريع، فرمز Altcoin AVICI التابع للمشروع خسر نحو 49.4% خلال 24 ساعة، متراجعًا إلى قاع تاريخي غير مسبوق عند نحو 0.2175 دولار وسط موجة بيع مكثفة وانتشار FUD على أسعار التداول. وتؤكد Rain أنها رقّت بالفعل كل برنامج كان يعمل بالعقود القديمة، ما أنهى الهجوم، وأنها سترد للمتضررين كامل مبالغهم؛ إذ استعانت بخبراء جنائيين من طرف ثالث وتخطط لنشر تقرير تقني مفصّل عن الحادثة.
إفصاح Tria على Xhttps://x.com/useTria/status/2093433665258963450
التخزين في البورصات الكورية يبلغ 4.69 تريليون وون
في وقت موازٍ، تعيد منتجات الإيداع تشكيل مشهد البورصات في كوريا الجنوبية. فالبيانات المقدمة إلى لجنة السياسات في الجمعية الوطنية من النائب مين-غيو بارك، عضو الحزب الديمقراطي، تُظهر أن البورصات الأربع التي تتداول بالوون — Upbit وBithumb وCoinone وKorbit — احتفظت بنهاية يوليو بأصول افتراضية مُخزّنة بقيمة 4.6936 تريليون وون، مع مكافآت دُفعت للمستخدمين بمتوسط نحو 10.42 مليار وون شهريًا هذا العام. والتخزين (Staking) هنا يعني تجميد أصول مثل Ethereum أو Solana داخل آلية الإجماع الخاصة بالشبكة — بمعناها التشغيلي: النظام الذي يتحقق من الكتل ويوزّع المكافآت — مقابل مكافآت بروتوكولية، وهو منتج بأسلوب الإيداع يختلف عن زراعة العوائد (Yield Farming) على بروتوكولات DeFi. وتقلّص الإجمالي عبر العام: من 5.0747 تريليون وون نهاية يناير إلى 4.3288 تريليون وون نهاية يونيو. وتراجعت وتيرة تبني المستخدمين أسرع من ذلك، إذ تجاوزت حسابات التخزين حاجز المليون في يناير بقفزة قدرها 35.95% في شهر واحد لتصل إلى 1,048,547 حسابًا، ثم بلغت 1,225,455 بنهاية يوليو. هذا التحول كسر أيضًا احتكار Upbit للسوق التنافسي. ففي يناير، تفوق عدد مستخدمي التخزين في Bithumb — البالغ 462,742 مستخدمًا — لأول مرة على نظيره في Upbit البالغ 321,965، وما زالت Bithumb تتقدم بحصة 48.37% (592,742 حسابًا) مقابل 29.34% لـUpbit (359,516 حسابًا). لكن من حيث القيمة، لا يزال Upbit متقدمًا بحصة 51.78% (2.4305 تريليون وون) مقابل 43.41% لـBithumb (2.0374 تريليون وون) — فارق أضيق بكثير من هيمنة Upbit البالغة 68.00% قبل عام. ومن اللافت أن فك التخزين تجاوز التخزين الجديد على Upbit كل شهر منذ يناير 2025 حتى مع تصاعد قاعدة مستخدمي Bithumb. وتحمل أصول التخزين الست على Upbit حاليًا معدلات مكافآت سنوية تقديرية تتراوح بين 2.01% و19.09%. ويرأي يون سيونغ-سيك، رئيس مركز Tiger Research، أن الاتجاه يعكس سلوكًا هروبًا من المخاطرة: فمع ركود السوق، يجمّد المستخدمون ممتلكاتهم لجمع المكافآت بدل التداول. ولدى كوريا أيضًا سابقة إنذارية — خدمة الإقراض GoPay التابعة لـGopax، وهي منتج مشابه بأسلوب الإيداع، توقفت فعليًا في نوفمبر 2022 بعد أن جمّد شريكها Genesis Global Capital عمليات السحب في أعقاب انهيار FTX. يمكن للقراء الراغبين في متابعة السوق لحظيًا الاطلاع على أسعار السبوت والعقود الآجلة مباشرة عبر Bybit.
مخاطر الحفظ في منتجات العوائد
تروي الحكايتان معًا، من طرفين متقابلين، التعرض البنيوي ذاته: أي منتج يجمع أصول المستخدمين لتوليد عوائد يركّز مخاطر الحفظ في نقطة واحدة. وحادثة Rain قابلة للتحقق عند مستوى المصادر الأولية — فالبيان الرسمي يلتزم بالتعويض الكامل لجميع المستخدمين المتضررين البالغ عددهم 1,685، ويتوثق تسلسل الاستدعاءات على السلسلة من SubmitSignatures إلى AddCollateralAdmin ثم WithdrawCollateralAsset كيفية تصريف الـ500,859.22 دولارًا بدقة. كما أن الحادثة تردد صداها مع حادثة Raydium في يونيو على Solana، التي سُحبت فيها نحو 1.34 مليون دولار من مجمعات سيولة متقادمة؛ وفي الحالتين بقيت البرامج القديمة سطح هجوم حيًا. قراءتنا في COINOTAG: الجدول الزمني للتعويض وتقرير Rain الجنائي — لا العناوين — هما ما سيكشفان إن كانت الحادثة فشلًا في الإجراءات أم خللًا في التصميم، وعلى مستخدمي منتجات الإيداع في كوريا أن يعتبروا سابقة Gopax، لا معدلات المكافآت الحالية، سيناريو الأساس عند تقييم مخاطر المنصة.
الوسوم ذات الصلة

تم إنتاجه بمساعدة الذكاء الاصطناعي، وتمت مراجعته بالذكاء الاصطناعي، ونُشر تحت الإشراف التحريري لـ COINOTAG.


