اختراق Base DeFi بقيمة 6 ملايين دولار: فشل التحكم بالوصول يعصف بالمحفظة

في 4 أكتوبر 2026، تعرضت محفظة تمويل لامركزي (DeFi) غير معرّفة على شبكة Base لاختراق كارثي، مما أسفر عن سحب ما يقرب من 6 ملايين دولار من أصول wstETH (wrapped staked Ether). لم يستهدف الهجوم ثغرات معقدة في منطق العقود الذكية، بل استغل فشلاً في التحكم بالوصول على مستوى القائمة البيضاء الإدارية للمحفظة. تمت عملية السحب بدقة جراحية خلال دقائق، مما يسلط الضوء على تحول خطير في متجه هجمات DeFi نحو الطبقات الإدارية التي تحكم البروتوكولات.
كان التطبيق المستهدف عبارة عن محفظة غير مسماة تدير مركزًا كبيرًا في سوق Aave V3 Base. تُعد Base، وهي شبكة طبقة ثانية (layer-2) لـ Ethereum مبنية على OP Stack، مركزًا متناميًا للإقراض اللامركزي. احتوت المحفظة على aBaswstETH، وهي رموز إيصال حاملة للفائدة تصدرها Aave عندما يقوم المستخدم بتوريد wstETH الخاص بـ Lido إلى مجمع الإقراض. رصدت شركات الأمن Blockaid وSpot On Chain وPeckShield هذه الحركة غير الطبيعية، وتتبعوا الأصول المسروقة إلى العنوان المشتبه به 0x0B5126…B034 على شبكة Base.
التحليل التقني
نجح الاختراق عبر استغلال ضعف في آليات التحكم الإداري، وليس في البروتوكولات الأساسية. لم تجد التحليلات الشاملة أي دليل على اختراق عقود Aave للإقراض الأساسية أو شبكة Base layer-2 نفسها. اقتصرت الثغرة على ضوابط التفويض على مستوى التطبيق الخاصة بالمحفظة المستهدفة. كانت المحفظة مبنية على هيكل OpenZeppelin proxy، وتخضع للتحكم بواسطة محفظة Safe متعددة التوقيعات (multisig) من نوع 3 من 7.
في عالم DeFi، تُعد القوائم البيضاء آليات أمنية حاسمة تهدف إلى حصر تفاعلات البروتوكول على العقود أو العناوين المعتمدة والمدققة مسبقًا فقط. من خلال التلاعب بمحفظة Multisig للموافقة على عقد ضار، تمكن المهاجم فعليًا من تجاوز حواجز الأمان الأساسية للمحفظة.
تفاصيل تسلسل الهجوم
كشفت بيانات المراقبة على السلسلة عن تسلسل زمني دقيق للحدث:
- 08:52 بالتوقيت العالمي المنسق (UTC): نفذت محفظة Multisig معاملة أزالت بموجبها عقدًا ذكيًا جديدًا، لم يسبق رؤيته، من القائمة البيضاء للإقراض بالمحفظة.
- 08:53 بالتوقيت العالمي المنسق (UTC): بعد دقيقة واحدة فقط، أُضيف نفس العقد مجددًا إلى القائمة البيضاء.
لا يزال السبب وراء هذا التسلسل الغريب غير مؤكد رسميًا؛ هل كان نتيجة اختراق لجهاز توقيع، أو توقيع مخدوع، أو إجراء داخلي متعمد. بغض النظر عن السبب الأولي، كانت النتيجة فورية: اكتسب العقد المضاف حديثًا إلى القائمة البيضاء إذنًا فوريًا للتفاعل مع المحفظة كطرف موثوق به. بمجرد التفويض، تحرك المهاجم بسرعة. في غضون حوالي 19 دقيقة من التعديل النهائي للقائمة البيضاء، سحب العقد الخبيث 1,783.067 aBaswstETH من المحفظة عبر ستة تحويلات منفصلة. ثم استرد المهاجم رموز الإيصال هذه مباشرةً عبر Aave V3، واستخرج ما يقرب من 1,783 wstETH. تتبعت شركات الأمن الأصول المسروقة، حيث قدرت Blockaid الخسارة الأولية بحوالي 2.02 مليون دولار، لترتفع التقديرات لاحقًا إلى تجاوز 6 ملايين دولار.
السياق وتأثير السوق
يمثل فقدان 6 ملايين دولار مبلغًا كبيرًا للمستخدمين المتضررين، لكنه يبقى محتويًا نسبيًا في سياق سوق العملات المشفرة لعام 2026 الأوسع، خاصةً عند مقارنته بالاختراقات الضخمة للمنصات المركزية، مثل اختراق Bitget الذي بلغت قيمته 387.5 مليون دولار والذي وقع قبل أسابيع فقط. إلا أن التداعيات الاقتصادية تستدعي الانتباه. إن الأصل المسروق، wstETH، هو نسخة Lido غير المُعادة التوازن لـ Ether المربوط.
في حال حاول المهاجم تسييل أو بيع الـ 1,783 wstETH بسرعة في البورصات اللامركزية، فقد يؤدي ذلك إلى ضغط بيع قصير الأجل، مما قد يؤثر على تثبيت سعر الرمز واستنزاف السيولة من المجمعات المتأثرة على شبكة Base والشبكات الأخرى. ومع ذلك، وبما أن الاختراق اقتصر على محفظة واحدة ولم يخترق البنية التحتية الأساسية لـ Aave أو Base، فإن المخاطر النظامية الأوسع عبر منظومة الطبقة الثانية تبدو محدودة.
يُقدم هذا الاختراق دروسًا ملموسة للمطورين والمستخدمين، مؤكداً أن أمان تطبيق DeFi لا يتجاوز قوة أدوات التحكم الإدارية الأساسية به:
- تدقيق التحكم بالوصول: يجب على المطورين التعامل مع قوائم الأذونات وتكوينات Multisig ومسارات الترقية بنفس الصرامة التي يتعاملون بها مع منطقها المالي الأساسي.
- تطبيق الأقفال الزمنية والمراقبة: يجب أن تتضمن محافظ Multisig التي تتحكم في المعلمات الحيوية للمحفظة أقفالًا زمنية (time-locks) إلزامية لتغييرات القائمة البيضاء. هذا يخلق فترة عازلة يمكن خلالها اكتشاف الإجراءات الإدارية غير الطبيعية وإيقافها بواسطة أدوات المراقبة الآلية قبل نقل الأموال.
- تجاوز سمعة السلسلة: يفترض المستخدمون غالبًا أن النشر على شبكة طبقة ثانية عالية الأمان مثل Base يضمن السلامة. يثبت هذا الحادث أن المحافظ على مستوى التطبيق يمكن أن تفشل بشكل كارثي حتى على الشبكات القوية. يجب على المودعين إجراء العناية الواجبة بشأن الأمن التشغيلي المحدد وشفافية Multisig للبروتوكولات التي يستخدمونها، بدلاً من الاعتماد فقط على سمعة البلوك تشين الأساسي.
رؤية Glitch4Techs
اختراق محفظة Base في أكتوبر 2026 يمثل مثالاً واضحًا على جبهة جديدة في هجمات DeFi. مع تزايد اختبار رياضيات العقود الذكية، يتحول المهاجمون إلى العناصر البشرية والإدارية المحيطة بالشيفرة. إن الفشل الواضح في دمج الأقفال الزمنية الإلزامية لتغييرات القائمة البيضاء في محفظة Multisig الحرجة، والذي سمح بإعادة إدراج العقد الضار في دقيقة واحدة تلت إزالته، ثم سحب الأموال في غضون 19 دقيقة، يشكل إهمالًا تشغيليًا جسيمًا. هذا يكشف عن غياب مبادئ الأمن التشغيلي الأساسية التي يجب أن تحكم أي نظام يدير أصولًا بمليارات الدولارات، ويجعل الادعاءات حول مرونة الشبكة لا قيمة لها عند نقطة الضعف الإدارية هذه.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.
مقالات قد تهمك

Bitget تخسر 387.5 مليون دولار: اختراق Zero-Day وسرقة بيانات اعتماد الإدارة

اختراق Coldcard: سرقة 130 مليون دولار من محافظ التخزين الباردة

Bitget تخسر 351 مليون دولار: قراصنة كوريا الشمالية يستهدفون المحافظ الساخنة
