اختراق Second يستنزف 0.75 بيتكوين (BTC) عبر تدفق الإعداد في نظام Ark
ملخص الذكاء الاصطناعيAI
- استنزف مهاجم 0.75 BTC من أموال Second الاثنين بقيمة 62,322 دولاراً
- سجّل المهاجم قنوات تحويل بتوقيعه وحده وأنفق VTXO موازياً على شبكة Lightning
- حاول المهاجم تمرير بيتكوين مرتبط باختراق محفظة Blink في 19 سبتمبر وفشل
- أفصح Second الثلاثاء عن هجوم رفض خدمة يهدد كفاءة استلام محافظ Bark
استنزاف 0.75 BTC من خادم Ark التابع لـSecond
أكد فريق Second، المطوّر وراء تطبيق Bark لبروتوكول Ark، أن مهاجماً نجح الاثنين في سحب 0.75
Bitcoin (BTC) من أموال الشركة الخاصة، بقيمة 62,322 دولاراً وفق سعر البيتكوين (BTC) آنذاك. استهدفت العملية اختراقاً في تدفق الإعداد على خادم Ark، وهي الخطوة التي تنتقل فيها العملات من السلسلة الأساسية إلى طبقة Ark بتوقيعات يُفترض أن يشار الخادم في التوقيع عليها. يمثل الإعداد الحلقة الأكثر حساسية في دورة حياة البروتوكول، إذ يحدث عنده الانتقال من الحفظ المباشر على السلسلة إلى بنية التوقيع المشترك، وهي بنية تشترط موافقة طرفين في كل عملية إيداع إلى الطبقة الثانية: المستخدم وخادم المُشغّل معاً. وفي منشور الحادثة على منصة X، أكد الفريق الاستغلال والإصلاح الذي أصدره، موضحاً أن ثغرة سمحت للمهاجم بتسجيل قنوات تحويل بتوقيعه وحده، ثم تجميع الأموال داخل تلك القنوات إلى محفظة يسيطر عليها، وإنفاق الـVTXO نفسه من عقدة Second على شبكة Lightning في الوقت ذاته عبر مسار موازٍ. تُعرف VTXO، أي مخرجات المعاملات الافتراضية، بأنها الطريقة التي تمثّل بها محافظ Ark العملات، وتؤدي الدور الذي تؤديه UTXO للعملات المحفوظة مباشرة على السلسلة الأساسية. أما أرصدة العملاء فخرجت من الحادثة دون أي ضرر، لأن الـVTXO المتضررة كانت قد وضعت مسبقاً داخل مسارات خروج موقعة سلفاً، وكان الخادم عاجزاً عن إنفاقها، فلم يصل المهاجم إلى أموال المستخدمين إطلاقاً. المبلغ المسحوب كان من خزينة الشركة، لا من ودائع العملاء. وقد لخّص Second النتيجة بعبارة واضحة: «التصميم أدى ما صُمم لأجله، مع أننا كنا نفضّل التحقق من ذلك بطريقة أخرى». رُصدت العملية خلال ساعات، وصدر في اليوم نفسه إصلاح أغلق ثغرة التسجيل التي كانت تتيح إنشاء قنوات بجهة واحدة.
أثر محفظة Blink وهجوم تعطيل الخدمة الثلاثاء
لم تتوقف نشاطات المهاجم عند الثغرة المغلقة. فقد أبلغ Second أن المخترق حاول تمرير بيتكوين مرتبط باختراق أمني طال محفظة Blink في 19 سبتمبر، وهي عملية سرقة ظلت عملاتها المتضررة تتداول نحو ثلاثة أسابيع. باءت المحاولة بالفشل: اضطر المهاجم لتمويل جدول المعاملة من عنوان تحت سيطرته، ثم إعادة الأموال إلى العنوان نفسه، فانتهت المحاولة دون أي مكسب. وفي الثلاثاء، كشف الفريق عن نقطة ضغط ثانية، وهي هجوم رفض خدمة استهدف بنيته التحتية، محذراً من أنه قد يقلل كفاءة استلام المدفوعات عبر شبكة Lightning في المحافظات المبنية على Bark. هجوم رفض الخدمة لا ينقل الأموال، بل يُضعف الخدمة، وهو ما يضعه في فئة مختلفة تماماً من استغلال التسجيل. يُعد Bark تطبيق Second لبروتوكول Ark، وهو بروتوكول صُمم لتسوية تحويلات البيتكوين (BTC) خارج السلسلة بسرعة عالية وتكلفة منخفضة، ضمن مسار التمويل اللامركزي على البيتكوين الذي تعمل عليه فرق مثل Ark Labs في تطوير نسخها الخاصة من التصميم عبر منظومة الطبقة الثانية للبيتكوين الأوسع. ويتمايز Ark عن هياكل البيتكوين المغلّف القائمة على الاحتجاز في أن العملات تبقى محفوظة كـVTXO بمسارات خروج موقعة مسبقاً تعود إلى السلسلة الأساسية، بدلاً من تجمّعها في حوزة جسر، بينما تُسوّى البنية بأكملها نهائياً على سجل البلوكتشين الخاص بالبيتكوين القائم على إثبات العمل. هذه الخاصية هي ما حصر سرقة الاثنين في أموال الشركة، وهي ذاتها سبب بقاء خطر رفض الخدمة، الذي يفسد الخدمة دون أن يستولي على الحفظ، في دائرة المراقبة لدى الفريق.
الحسابات المجراة حول الحادثة تؤكد أن التصميم صمد: الإنفاق الموازي لـVTXO واحدة عبر مسارين أنتج سجلاً قابلاً للإثبات على السلسلة بدل خسارة صامتة، وأن رقم 0.75
Bitcoin (BTC) قابل للتحقق من المعاملات التي نشرها الفريق في تقريره بعد الحادثة. يذكر تقرير الفريق أن السبب الجذري كان خطوة تسجيل قبلت توقيعاً واحداً حيث يلزم توقيعان، وأن الإصلاح أعاد بوابة التوقيع المشترك إلى موضعها. أما ما يبقى مفتوحاً فهو ضغط رفض الخدمة الذي أُفصح عنه الثلاثاء، والموصوف بخطر على كفاءة الاستلام في محافظ Bark، دون تحديث بشأن توقفه أو استمراره. وحتى اللحظة التي صدر فيها آخر بيان للفريق، كانت الثغرة مغلقة، وأموال المستخدمين سليمة، ونقطة الاختراق مسدودة.
تم إنتاجه بمساعدة الذكاء الاصطناعي، وتمت مراجعته بالذكاء الاصطناعي، ونُشر تحت الإشراف التحريري لـ COINOTAG.

