اختراق محفظة XRP Healthcare يستنزف 267,000 XRP (XRP) من 4,000 محفظة
فرغ المهاجمون نحو 4,000 محفظة XRPH في 3 سبتمبر، محولين 267,000 XRP وملايين الرموز إلى إيثريوم، بينما يستذكرو مطورو Ripple السابقون تحذيرات.
ملخص الذكاء الاصطناعيAI
- استنزف المهاجمون نحو 267,000 XRP من نحو 4,000 محفظة في 3 سبتمبر 2026
- كشف تحليل XRPL.to إرسال العبارات السرية إلى خادم عند تنشيط التخزين
- أكدت XRP Healthcare المعاملات غير المصرح بها في 4 سبتمبر وطلبت إغلاق التطبيق
- شدد المطور Matt Hamilton على وجود إشارات خطر منذ أيام XRPayNet
4,000 محفظة تُفرَّغ خلال ثلاث ساعات
تعرّض منظومة XRP Ledger (XRPL) لاختراق أمني واسع النطاق في 3 سبتمبر 2026، إذ فُرغت المحافظ المحمولة الخاصة بمشروع XRP Healthcare — وهو مشروع ركّازه القطاع الصحي على شبكة XRPL كان يُعرف سابقًا باسم XRPayNet — على نطاق جماعي. تُظهر بيانات السلسلة أن نحو 4,000 محفظة تابعة للمستخدمين فقدت أرصدتها خلال ثلاث ساعات تقريبًا، وتمكّن المهاجمون من الاستيلاء على ما يقارب 267,000 XRP إلى جانب ملايين رموز XRPH وXRPHAI. ونُقل جزء من الأصول المسروقة سريعًا إلى شبكة إيثريوم، وهو تحوّل يُبرز كيف يمكن جسور البلوكتشين أن تعقّد استعادة الأموال بمجرد خروجها من شبكتها الأصلية. والأهم أن التحقيق حتى الآن لا يشير إلى أي خلل في بروتوكول XRP Ledger نفسه: فالتقصير يقع في بنية تطبيق المحفظة، لا في آلية الإجماع أو بنية العقد الخاصة بالسلسلة. وهذا التمييز جوهري لحاملي الأصل ورموز المشروع على حد سواء، لأن XRP ومحفظة XRPH Wallet يمثلان طبقتين منفصلتين من المخاطر. ومع ذلك، أعاد الحادث إشعال جدل أمني أوسع داخل منظومة XRP، إذ يتساءل المطورون والمستخدمون عن الطريقة التي تتعامل بها تطبيقات الحفظ الذاتي المبنية على XRPL مع أكثر بيانات المستخدم حساسية: العبارة السرية.
عبارات سرية أُرسلت إلى خادم
تتبّع الفحص الجنائي الاختراق إلى خلل تصميمي في صميم التطبيق. فحلل مستقل للسلسلة نشره XRPL.to وجد أن المستخدمين عند تنشيط ميزة التخزين كانوا يرسلون عباراتهم السرية — وهي المفاتيح الأم التي تُشتق منها جميع عناوين المحفظة — إلى خادم تابع لشركة XRP Healthcare. وربط التحليل نفسه أغلب العناوين المفرّغة مباشرة باستخدام محفظة XRPH Wallet. بعبارة أخرى، كانت المفاتيح الخاصة التي يفترض معظم المستخدمين أنها لا تغادر أجهزتهم أبدًا، على الأقل خلال تلك العملية، مستقرّة على بنية تحتية مملوكة للشركة. وأكدت XRP Healthcare المعاملات غير المصرح بها في 4 سبتمبر، وحثّت المستخدمين على عدم فتح التطبيق حتى إشعار آخر، موضحة أن المطورين يتتبعون تحركات الأموال على السلسلة وينسقون مع الجهات المختصة لتجميد الأصول واستعادتها. وما لم يُفصح عنه لا يقل أهمية: لم يحدد الفريق بعد ما إذا كان التسريب من جهة الخادم جمعًا متعمدًا للبيانات أم هندسةً خاطئة. وللقرّاء الذين يعيدون تقييم خيارات الحفظ، يستعرض دليلنا حول كيفية إنشاء محفظة ورقية لريبل توليد المفاتيح دون اتصال، ويوصي باحثو الأمن على نطاق واسع بنقل الأموال إلى محفظة باردة أو تخزين دون اتصال كلما تعذّر التحقق المستقل من طريقة تطبيق ما في التعامل مع المفاتيح.
مطورو Ripple السابقون يستذكرون سنوات من التحذيرات
تحوّلت تداعيات الحادث سريعًا إلى مواجهة علنية على منصة X. وترأس المطوّر BiasGoose أول المتعليقين، قائلًا إن تفريغ المحافظ لم يكن مفاجأة له، وأنه سبق أن رفض طلبات دعم مقدمة من الفريق. فبرأيه، كانت المبادرة الطبية المرتبطة بأوغندا تُظهر إشارات خطر منذ البداية، من بينها ما وصفه بتحريفات صارخة حول الشراكات في طلبات التمويل — ادعاءات قُدّمت، بحسب تعبيره، لتأمين التمويل وصناعة ضجيج تسويقي. وأضاف أن المنتج لم يحتج على الإطلاق إلى رمز خاص به، وهي نقد يمس جوهر منطق اقتصاديات الرمز لدى المشروع بأكمله. ويدعم أمنيون سابقون في Ripple هذا التقييم: فـHazard Cookie، الذي عمل سابقًا في الشركة، والمطوّر Matt Hamilton ذكرا أن مدققي الحسابات وثّقوا مخاطر المشروع المعمارية لسنوات، مع إشارة Hamilton إلى وجود إشارات خطر متعددة عند تعامله مع الفريق في أيام XRPayNet. وذكّر أعضاء المجتمع كذلك بطرد المشروع خلال الدورات السوقية السابقة بين 2022 و2024 وسط اتهامات تشبه الانسحاب الاحتيالي. وفي المقابل، ردّت XRP Healthcare بحدة، معتبرة سلوك المحترفين المخضرمين غير أخلاقي وتباهيهم العلني بخسائر المستخدمين أمرًا مذيّلًا فعلًا؛ فردّ BiasGoose بأنه، على عكس صنّاع التطبيق، لم يخاطر يومًا بأموال الآخرين.
البروتوكول مقابل التطبيق: الدرس الحقيقي
يبقى سجل السلسلة الوثيقة الأكثر رسوخًا في هذه القصة: التحليل الجنائي الذي راجعناه يُظهر عبارات سرية تتجه إلى خادم بعيد، وهي حقيقة تؤكد ناقل الاختراق بمعزل عن الجهة التي يجدها القارئ أكثر إقناعًا في جدال X. وقراءتنا أن هذه الواقعة ينبغي أن تُرسّخ تمييزًا كثيرًا ما يطمسه القطاع. فأمن بروتوكول XRP Ledger يبقى سليمًا، وتطوير fixCleanup3_3_0، الذي يقترب من التفعيل بنسبة 82.86% من دعم المصدّقين، يسير على مساره الخاص. أما ما فشل فهو إدارة مفاتيح تطبيق واحد. وحتى تصبح عمليات تدقيق المحافظ الخارجية توقعًا افتراضيًا، ينبغي للمستخدمين على أي سلسلة اعتبار سرية العبارة السرية الاختبار غير القابل للتفاوض لأي منتج حفظ ذاتي — ففي اللحظة التي يغادر فيها المفتاح الجهاز، يكون الحفظ الذاتي قد أُسقط فعليًا.
الوسوم ذات الصلة

تم إنتاجه بمساعدة الذكاء الاصطناعي، وتمت مراجعته بالذكاء الاصطناعي، ونُشر تحت الإشراف التحريري لـ COINOTAG.


