اختراق شبكة Liquid التابعة لـBlockstream يتسبب بخسارة 320 مليون دولار من بيتكوين

ملخص سوق AI
أتاحت ثغرة برمجية حرجة في برنامج Elements إصدار LBTC غير صالح تم تحويله إلى سحوبات BTC حقيقية من محفظة اتحاد Liquid، ما أدى لفترة وجيزة إلى استنزاف نحو 4,000 BTC قبل إعادة جزئية من قبل فريق قبعة بيضاء. وحتى مع استعادة معظم الأموال، لا يزال نحو 598 BTC مفقودًا وتم إيقاف الشبكة مؤقتًا، ما أدى إلى تعليق نشاط LBTC. تقوض هذه الحادثة الثقة في سلاسل بيتكوين الجانبية الاتحادية وتثير تدقيقًا أوسع بشأن الأمن والحوكمة للبنية التحتية المتصلة ببيتكوين.
مستوى التأثير
● عالي
الأصول المتأثرة
BTC/USDT-0.80%
رؤية AI · BTC/USDTرؤية AI
▼ هابط
تداول الآن
⚠️ الرؤى التي يُنشئها AI مبنية على محتوى الأخبار، وتُقدَّم لأغراض معلوماتية فقط. لا تُشكّل نصيحة استثمارية، ولا تعبّر عن آراء BingX. ينطوي الاستثمار على مخاطر. يُرجى التداول بمسؤولية.
تعرّضت شبكة Liquid التابعة لشركة Blockstream، وهي من أقدم وأبرز سلاسل بيتكوين الجانبية، لاختراق أدى إلى فقدان نحو 4,000 بيتكوين تُقدَّر قيمتها بحوالي 320 مليون دولار، بعد استغلال ثغرة برمجية في 6 سبتمبر. وهبطت احتياطيات الاتحاد المشغّل للشبكة من أكثر من 4,200 بيتكوين إلى نحو 197 بيتكوين دفعة واحدة، في واحدة من أكبر حوادث الاختراق المرتبطة ببنى قريبة من بيتكوين هذا العام. وبحسب التفاصيل، أعلن المهاجمون أنهم "قبعات بيضاء" وأعادوا قرابة 3,400 بيتكوين بعد أن أكدت Blockstream إصلاح الثغرة. واحتفظوا بنحو 598 بيتكوين، بقيمة تقارب 47 مليون دولار، باعتبارها مكافأة حدّدوها لأنفسهم. كيف وقع الاستغلال تركّزت الثغرة في برنامج Elements، وهو قاعدة الشيفرة مفتوحة المصدر التي تقوم عليها Liquid. الخلل كان في ذاكرة التخزين المؤقت للتحقق من "rangeproof"، ما أتاح للمهاجمين إنشاء رموز Liquid Bitcoin (LBTC) غير صحيحة قبلتها المنظومة على أنها سليمة. وبعد ذلك جرى تمرير تلك الرموز عبر مفتاح تفويض السحب (Pegout Authorization Key - PAK) لدى SideSwap، لتحويلها إلى عمليات سحب بيتكوين حقيقية من محفظة الاتحاد. وأشارت المعلومات إلى أن مفاتيح الاتحاد لم تتعرض للاختراق. تعمل Liquid وفق نموذج توقيع متعدد 11 من 15، أي إن 11 من أصل 15 جهة معيّنة يجب أن توافق على المعاملات. آلية التوقيع المتعدد صمدت، لكن المشكلة كانت في طبقة التحقق البرمجية التي تحدد ما الذي يصل إلى التوقيع المتعدد من الأساس. ولم تتأثر الأصول الأخرى على الشبكة، بما في ذلك USDT والأصول الحقيقية المُرمَّزة، إذ إن الخلل كان محصورًا في التحقق من رموز LBTC. التداعيات وتجميد النشاط على الرغم من استعادة جزء كبير من الأموال، ما تزال شبكة Liquid متوقفة. تم تعليق جميع الأنشطة المتعلقة بـLBTC عبر منصات التداول، ولم تُعلن أي جهة جدولًا زمنيًا لعودة التشغيل الطبيعي. وبالنسبة لشبكة أُطلقت في 2018 على وعد توفير معاملات بيتكوين أسرع وأكثر سرية للمتداولين المؤسسيين، تمثل الواقعة ضربة معتبرة للمصداقية. وتظهر الأرقام حجم الفجوة بوضوح: قبل الهجوم كانت المحفظة تضم أكثر من 4,200 بيتكوين. وبعد إعادة "القبعات البيضاء" أصبحت الاحتياطيات عند نحو 3,600 بيتكوين، مع استمرار نقص 598 بيتكوين التي احتفظ بها المهاجمون. كما يعيد الحادث فتح النقاش حول بنية السلاسل الجانبية الاتحادية عمومًا. نموذج Liquid يعتمد على مجموعة محدودة نسبيًا من الجهات لتأمين الجسر بين سلسلة بيتكوين الرئيسية والسلسلة الجانبية. وعندما تقع ثغرة حرجة في البرمجيات التي تعتمد عليها هذه الجهات، تتراجع جاذبية النموذج ككل. انعكاسات أوسع على بنية بيتكوين التحتية رغم أن قاعدة Elements مفتوحة المصدر وقابلة للتدقيق، إلا أن الحادث يشير إلى الحاجة لتشديد مراجعة منطق التحقق. أخطاء التخزين المؤقت في التحقق من rangeproof تُعد من العيوب التقنية الدقيقة القادرة على إحداث أضرار كارثية عند اكتشافها. ولا يقتصر استخدام Elements على Liquid وحدها، ما يعني أن أي مشروع مبني على القاعدة نفسها سيكون مطالبًا بإثبات عدم وجود الثغرة ذاتها في تطبيقه. أما توصيف الهجوم على أنه "قبعة بيضاء"، فرغم أن نتيجته كانت إعادة معظم الأموال، فإنه يطرح سابقة ملتبسة. الاحتفاظ بـ47 مليون دولار من بيتكوين كمكافأة غير متفق عليها مسبقًا يقع في منطقة قانونية رمادية، وقد يؤثر موقف الجهات التنظيمية أو إنفاذ القانون—بين اعتباره إفصاحًا مسؤولًا أو سرقة مع رد جزئي—على كيفية التعامل مع حوادث مشابهة مستقبلًا.