كشفت دراسة أكاديمية حديثة عن 65,340 حالة إساءة استخدام لعناوين على شبكة إثيريوم (ETH) وشبكة BNB Chain، ارتبطت بخسائر تفوق 574.8 مليون دولار من أصول العملات المشفرة.
أبرز النتائج:
- الباحثون رصدوا 49,344 حالة إساءة استخدام لحسابات العقود الذكية و15,996 حالة لحسابات مملوكة خارجيًا على إثيريوم وBNB Chain.
- إجمالي الخسائر قُدِّر بنحو 127,000 ETH و17,700 عملة BNB (BNB)، مع دقة لنظام الكشف بلغت 99.11%.
- المهاجمون استغلوا إعادة استخدام العناوين عبر السلاسل (cross-chain) ومعيار EIP-7702 للاستيلاء على الأموال المُرسلة إلى عناوين غير آمنة.
خسائر عناوين إثيريوم
الدراسة، المنشورة في وقائع ندوة الأمن رقم 35 التابعة لـ USENIX Security Symposium، اعتمدت على بيانات جمعها باحثون من جامعة صن يات-سين، وجامعة تشجيانغ، وجامعة بكين، ومؤسسات بحثية أخرى. وقد حدّد الباحثون 49,344 حالة إساءة استخدام لحسابات العقود (contract accounts) نتج عنها فقدان 22,738.41 ETH و8,681.41 BNB، إضافة إلى 15,996 حالة مرتبطة بحسابات مملوكة خارجيًا (EOA) بخسائر بلغت 104,244.53 ETH و9,045.29 BNB.
في كثير من الحالات، بدأت المشكلة من عناوين اختبارية منسوخة. فعنوان موجه (router) Uniswap V2 المستخدم على شبكة الاختبار Sepolia لإثيريوم ظهر في منشورات على Stack Exchange تجاوزت مشاهداتها 102,000 مرة، بينما لم يكن لهذا العنوان أي شفرة عقد على الشبكة الرئيسية في ذلك الوقت.
هذه المعاملات لم تُرفَض كما توقّع المستخدمون؛ فمع غياب أي شفرة تنفيذية في العنوان المستهدف، جرى التعامل مع استدعاءات الدوال كتحويلات عادية، ما أدى إلى حبس عملة ETH المرسلة بدلًا من إرجاع العملية (revert) كما كان يفترض أن يحدث.
الباحثون قاموا بتحليل ما يقرب من 2.5 مليون معاملة على شبكتي إثيريوم وBNB Smart Chain، وأفادوا بأن نظام الكشف الذي طوروه حقق دقة إجمالية بلغت 99.11%. في المقابل، مثلت حالات تسرّب المفاتيح الخاصة خطرًا مغايرًا وأكثر مباشرة.
اقرأ أيضًا: CZ يحوّل 965 ألف دولار إلى Giggle Academy مع تركيز مؤسس باينانس على التعليم
مخاطر معيار EIP-7702 على إثيريوم
المهاجمون لم يكتفوا باستغلال أخطاء المستخدمين. ففي 469 حالة من إساءة استخدام حسابات العقود، أعادوا استخدام عناوين عبر سلاسل مختلفة لنشر عقود خبيثة في أماكن كانت فيها الأموال عالقة، ما نتج عنه خسائر بلغت 3,446.37 ETH و431.79 BNB.
كما شملت 17,270 حالة أخرى معيار EIP-7702، الذي يسمح للحسابات المملوكة خارجيًا بتفويض صلاحيات التنفيذ إلى عقد ذكي. ووجد الباحثون أن المهاجمين استخدموا مفاتيح خاصة مكشوفة لتفويض حسابات مُخترقة إلى عقود خبيثة تقوم تلقائيًا بجمع أي أموال واردة، ما أسفر عن خسائر إضافية قدرها 25.86 ETH و33.45 BNB.
وحثّ الباحثون المستخدمين على التحقق الدائم من الشبكة الفعّالة قبل إرسال المعاملات، والاعتماد على التوثيق الرسمي للمشاريع، والفصل الصارم بين حسابات الاختبار وحسابات الأموال الفعلية.
كما أوصوا بضرورة ظهور تحذيرات في المحافظ الرقمية عند رصد عنوان لا يحتوي على شفرة عقد على السلسلة الحالية، أو عنوان معروف بارتباطه بمفتاح خاص مكشوف.
معيار EIP-7702 أتى ضمن ترقية Pectra لشبكة إثيريوم، بهدف منح الحسابات المملوكة خارجيًا قدرات أوسع للتعامل مع العقود الذكية من خلال آلية التنفيذ المفوض (delegated execution). لكن هذه المرونة يمكن أن تحوّل أي مفتاح خاص مكشوف – حتى لو كان نتيجة خطأ تشغيلي قديم – إلى مسار هجوم أسرع وأكثر آلية.
اقرأ لاحقًا: إيرادات OpenAI السنوية البالغة 40 مليار دولار تعزز فرص طرحها في وول ستريت





