تكبّدت ثلاثة مشاريع للعملات المشفّرة خسائر تتجاوز 11 مليون دولار في 24 سبتمبر، بعد استهداف Payy Network وDuelbits وMeter Network بهجمات استخدمت أساليب اختراق مختلفة.
أبرز النقاط:
- خسرت Payy Network نحو 1.8 مليون دولار بعد استنزاف جسرها على شبكة إيثريوم، بينما بلغت خسائر Duelbits قرابة 7 ملايين دولار.
- مهاجمو Meter ضربوا بروتوكول الجسر Passport، وسكّوا أصولاً غير مغطاة بنحو 2.3 مليون دولار وباعوا جزءاً منها عبر PancakeSwap.
- الهجمات كشفت عن مخاطر واسعة تشمل الجسور، المحافظ الساخنة، وأنظمة التحقق من الرموز.
تفاصيل هجمات Payy وDuelbits
أوقفت منصة Payy Network، المتخصّصة في حلول الرواتب والخزينة على السلسلة، شبكتها مؤقتاً بعد استهداف جسرها على شبكة Ethereum (ETH)، وفقاً لما ذكرته في بيان أكدته تقارير من هنا.
الباحث على السلسلة Specter تتبّع تحويلات مشبوهة عبر الجسر، مشيراً إلى أن المهاجم استخدم خدمة الخصوصية Railgun لتمويل العملية قبل أن يستبدل ما يقارب 1.8 مليون دولار من عملة USD Coin (USDC) بعملة إيثريوم. وأوضحت Payy أن الأصول المستنزفة هي ودائع غير حاضنة (non-custodial) تعود لـ Payy Network ومستخدمي محفظة Payy Wallet.
بعد ذلك مباشرة، تعرّضت منصة Duelbits للهجوم. شركة تحليل البلوكشين PeckShield قدّرت الخسائر أولاً بنحو 4.3 مليون دولار، قبل أن يكشف Specter عن عناوين إضافية متضررة على شبكتي Bitcoin (BTC) وSolana (SOL). أحد مؤسسي Duelbits المشاركين قدّر إجمالي الخسائر لاحقاً بحوالي 7 ملايين دولار، مؤكداً أن “أموال المستخدمين آمنة”.
آلية هجوم Meter
حادثة Meter اتخذت مساراً مختلفاً. شركة الأمن Blockaid أوضحت أن المهاجم استغل بروتوكول الجسر Meter Passport لسَكّ أصول غير مغطاة بنحو 2.3 مليون دولار، قبل تصريف جزء منها عبر منصة PancakeSwap.
عملة MTR (MTR) هوت بنحو 80%، في حين تراجعت MTRG (MTRG) بحوالي 75% في أعقاب الحادثة، ما عمّق الضغوط على النظام البيئي للمشروع.
اطلع أيضاً على: اختراق سعر إيثريوم مرهون باستعادة مستوى 2.8 ألف دولار بعد تجاوز متوسط 200 يوم
قراءة أمنية من Blockaid
باحثون في الأمن السيبراني أشاروا إلى نقاط فشل مختلفة في كل من الحوادث الثلاث، وليس إلى ثغرة مشتركة واحدة.
Payy ذكرت في مراجعة أولية لجذر المشكلة أن الاختراق “لم يكن نتيجة مفتاح خاص مخترق، أو هجوم هندسة اجتماعية، أو ثغرة في البنية التحتية خارج السلسلة”، بينما رجّحت تقارير متداولة حول Duelbits أن السبب الأرجح هو اختراق مفتاح خاص مرتبط بمحفظة ساخنة أو عنوان إدارة.
بالنسبة إلى Meter، ركّزت نتائج Blockaid على عملية سَكّ غير مصرّح به عبر الجسر، ما يسلّط الضوء على المخاطر البنيوية في تصميم بروتوكولات الجسور العابرة للسلاسل.
سياق أوسع: Bitget وKelpDAO
جاءت هذه السلسلة من الهجمات في وقت كانت فيه منصة Bitget تحقق في تحويلات غير مصرح بها للأصول، قُدّرت في بدايتها بنحو 351.6 مليون دولار، ما دفعها إلى تعليق السحوبات مؤقتاً لإجراء فحوصات أمنية إضافية. في المقابل، استمرت عمليات التداول والإيداع، وأكدت المنصة أن أرصدة المستخدمين المعروضة في النظام ما زالت صحيحة.
في ملف منفصل، رفعت KelpDAO دعوى قضائية ضد LayerZero وأحد مؤسسيها Brian Pellegrino على خلفية اختراق بقيمة 292 مليون دولار، مدعية أن مخاطر غير مصرح بها وقصوراً تقنياً في البنية التحتية للمشروع كانت وراء حجم الخسائر.
مخاوف متجددة من سجلات سابقة
حوادث 24 سبتمبر أعادت إلى الواجهة سجلات سابقة مقلقة لبعض هذه المشاريع. منصة Duelbits كانت قد خسرت نحو 4.6 مليون دولار في هجوم عام 2024، ربطته شركة CertiK أيضاً باحتمال تسريب مفتاح خاص، ما يثير تساؤلات حول ممارسات إدارة المفاتيح والمحافظ الساخنة لدى المنصة.
من جانبها، تعرّضت Meter في عام 2022 لاختراق جسر آخر بلغت خسائره حوالى 4.4 مليون دولار، في حادثة كانت بمثابة إنذار مبكر حول هشاشة بروتوكولات الجسور متعددة السلاسل، والتي لا تزال حتى اليوم من بين أكثر نقاط الضعف استهدافاً في منظومة التمويل اللامركزي.
للمتابعة: مايكل سايلور يدعو البنوك لتحويل بيتكوين إلى ضمانات يومية

