ليدجر تنفي اختراقاً بعد إعلان ون كي إعادة إنشاء ثغرة مصحَّحة في تطبيق إيثريوم

Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)
Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)

ليدجر رفضت مزاعم التعرّض لاختراق بعد أن أعادت منافستها ون كي تنفيذ هجمة استبدال معاملات على تطبيق إيثريوم (ETH) بالإصدار 1.22.1، وهو إصدار جرى تصحيحه قبل أسبوعين من التجربة.

أبرز النقاط:

  • فريق الأمن Anzen التابع لـون كي أعاد في مختبره تنفيذ هجمة استبدال معاملات على تطبيق ليدجر لإيثريوم بالإصدار 1.22.1.
  • ليدجر تقول إن الخلل الأساسي جرى إصلاحه في تطبيق إيثريوم 1.22.2 في 13 أغسطس، ولم تُرصد أي مؤشرات على استغلاله ضد المستخدمين.
  • الشركة تطلب الآن من العملاء تثبيت تطبيق إيثريوم 1.22.3 أو أحدث، والتحقق من رقم الإصدار الظاهر على الجهاز.

ليدجر ترفض وصف ما حدث بأنه اختراق من ون كي

مؤسِّس ون كي والرئيس التنفيذي لها ييشي وانغ أوضح على منصة X يوم الخميس أن فريق الأمن Anzen نفذ الهجمة من البداية إلى النهاية في بيئة مخبرية. وذكر أن الخطأ سببه حالة “تسابق” (race condition) بين منطق عرض المعاملة على الشاشة والذاكرة المؤقتة (buffer) للمعاملة داخل الجهاز. وقام مهندسوه بإعادة بناء الإصدار المتأثر من التطبيق بأنفسهم لإعادة تنفيذ مسار الهجوم كاملاً.

ليدجر من جانبها وصفت الحالة نفسها في نشرة أمنية صدرت في اليوم ذاته، وأطلقت عليها أيضاً اسم “سباق”. فالجهاز الذي يعمل بتطبيق متأثّر يمكن أن يعرض على الشاشة مجموعة معيّنة من تفاصيل المعاملة، فيما ينتج في الخلفية توقيعاً يغطي تفاصيل مختلفة تماماً.

اطلع أيضاً: اختبار إيثريوم لمقاومة 2.5 ألف دولار مع تزايد مخاطر التصحيح

تشارلز غييوميه يعترض على توصيف الهجمة

كبير مسؤولي التقنية في ليدجر تشارلز غييوميه اعتبر أن ما قدّمته ون كي مجرد تمرين مخبري، لا “اختراقاً” بالمعنى الفعلي.

وقد جادل بأن إعادة إنتاج ثغرة تم تصحيحها قبل أسابيع لا يرقى إلى “اختراق” الشركة أو عملائها. فتنفيذ الهجمة على مستخدم حقيقي يستلزم أصلاً وجود خصم يسيطر على قناة الاتصال بين الجهاز والمضيف، عبر برمجيات خبيثة، أو تطبيق محفظة مخترق، أو صفحة ويب معادية. وأشار إلى أن الضعف لم يكشف عبارات الاسترداد أو المفاتيح الخاصة المخزَّنة داخل الشريحة الآمنة، بل غيّر فقط معطيات المعاملة التي يوقعها الجهاز.

ليدجر أكدت أنها لم تجد أي دليل على استغلال الثغرة ضد مستخدمين في الواقع العملي، ولم تُربط بها أي حالات سرقة أموال بشكل علني. فريق الأبحاث Donjon في الشركة قال إن الحادثة تبرز أهمية أن تدعم المحافظ الصلبة التحديثات البرمجية، إذ إن محفظة لا يمكن تحديثها ميدانياً لا يمكن إصلاحها مطلقاً.

الجدول الزمني لتصحيح تطبيق إيثريوم لدى ليدجر

ليدجر عزت الخلل إلى تراجع (regression) برمجي ظهر في أغسطس 2025، وقالت إنه طال كل إصدارات Secure SDK حتى النسخة 26.6.0 التي نُشرت في 11 أغسطس. وقد جرى أولاً نشر طبقة حماية على مستوى التطبيق في إصدار تطبيق إيثريوم 1.22.2 بتاريخ 13 أغسطس، أي قبل نحو أسبوعين من عرض ون كي التجريبي.

بعد ذلك أطلقت الشركة Secure SDK 26.6.1 في 21 أغسطس، وأعادت بناء تطبيقاتها استناداً إليه، ثم أصدرت نشرة أمنية في 27 أغسطس تحث المستخدمين على تثبيت إصدار 1.22.3 أو أحدث.

يأتي هذا السجال بعد أسابيع من بدء مهاجمين في سحب عملات بيتكوين (BTC) من محافظ Coldcard في 30 يوليو، مستغلين ثغرة في البرنامج الثابت (firmware) تعود إلى مارس 2021 أضعفت آلية توليد عبارات الاسترداد في تلك الأجهزة. غييوميه وصف تلك الحادثة آنذاك بأنها إنذار مبكر للصناعة بأكملها، مؤكداً أن نموذج أمان المحفظة الصلبة يقوم أو ينهار على جودة العشوائية المستخدمة في توليد المفاتيح.

اقرأ التالي: هل يمكن لسولانا الحفاظ على مستوى 105 دولارات؟ تصويت المدققين قد يحسم الأمر

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

مهجابين أرسيوالا صحفية تغطي أخبار العملات المشفرة، والتمويل اللامركزي (DeFi)، والبورصات، والتداول، وتحليل الأسواق. على مدى السنوات الثلاث الماضية، ركزت على الاتجاهات والسرديات التي تشكل أسواق الأصول الرقمية، بدءًا من حركة الأسعار والتوقعات وصولًا إلى تطورات البورصات والمؤشرات على السلسلة. وهي متخصصة في تغطية صحفية واضحة تساعد القرّاء على فهم ما يحدث في السوق ولماذا يهمهم ذلك.

إخلاء المسؤولية وتحذير المخاطر: المعلومات المقدمة في هذا المقال مخصصة للأغراض التعليمية والإعلامية فقط وتستند إلى رأي المؤلف. وهي لا تشكل مشورة مالية أو استثمارية أو قانونية أو ضريبية. أصول العملات المشفرة شديدة التقلب وتخضع لمخاطر عالية، بما في ذلك خطر فقدان كامل أو جزء كبير من استثمارك. قد لا يكون تداول أو حيازة الأصول المشفرة مناسباً لجميع المستثمرين. الآراء المعبر عنها في هذا المقال هي آراء المؤلف (المؤلفين) فقط ولا تمثل السياسة أو الموقف الرسمي لشركة Yellow أو مؤسسيها أو مديريها التنفيذيين. قم دائماً بإجراء بحثك الشامل بنفسك (D.Y.O.R.) واستشر مختصاً مالياً مرخصاً قبل اتخاذ أي قرار استثماري.
آخر الأخبار
عرض جميع الأخبار
أخبار ذات صلة
مقالات البحث ذات الصلة
مقالات التعلم ذات الصلة
ليدجر تنفي اختراقاً بعد إعلان ون كي إعادة إنشاء ثغرة مصحَّحة في تطبيق إيثريوم | Yellow