SwapSpace – تبادل العملات الرقمية عبر السلاسل

أنواع مختلفة من اختراقات العملات المشفرة ولماذا تحدث

Ruth Kise

,

تم التحديث: ,5 د

لنذكّر أنفسنا بأن النظام المالي للعملات الرقمية لا يزال قيد التطوير وما يزال بعيدًا عن الكمال. كثير من مزايا DeFi تتحول إلى عيوب يسعد المحتالون دائمًا باستغلالها. لذلك، نرى مؤخرًا المزيد والمزيد من الأخبار من نوع «تم اختراق المنصة في هجوم flash-loan» من دون تفسير أو مع تفسيرات تقنية. في هذه المقالة، سنحاول توضيح هذا النوع من الهجمات وغيرها من الطرق التي يمكن من خلالها اختراق blockchain.

هجوم Flash-Loan

على الرغم من أن موضوع القروض السريعة لا يزال قيد التطور، فقد نُفِّذت بالفعل عدة هجمات واسعة النطاق. وبما أن القروض السريعة لا تفرض حدودًا على المبالغ ولا تتطلب ضمانات، يمكن اقتراض ملايين الدولارات من ETH لتحقيق ربح كبير.

ولفهم العملية بشكل أفضل، دعونا نأخذ ظاهرة القرض السريع نفسها، ومبادئ عمله، واستخداماته.

Flash Loan هي أداة يمكن لمستخدمي DeFi من خلالها اقتراض مبلغ كبير من الأصول الرقمية من دون ضمانات ولمدة زمنية محددة. والقرض من دون ضمانات يعني أن الأعضاء لا يحتاجون إلى تقديم إثبات دخل أو التزامات أخرى.

يعمل هذا القرض الخالي من المخاطر بطريقة شبيهة إلى حد ما بما يلي: يقرضك المُقرِض ما تشاء من المال، ولكن لصفقة واحدة فقط. وبحلول نهاية هذه الصفقة، يجب عليك إعادة ما اقترضته إلى المُقرِض.

إذا لم تتمكن من فعل ذلك، فسيتم إلغاء المعاملة تلقائيًا! وبعبارة أخرى، فإن القرض ذرّي: إذا لم تستطع سداده، فسيعود كل شيء إلى ما كان عليه، كما لو أنه لم يكن هناك قرض أصلًا.

الطريقة الأكثر شيوعًا لاستخدام القروض السريعة لتحقيق الربح هي المراجحة. وهي عملية تستفيد من فرق أسعار الأصل الواحد في سوقين مختلفين.

طريقة أخرى لتحقيق الربح هي "wash trade". ويعني هذا النوع من التداول القيام بعمليات شراء وبيع لأصل ما لزيادة حجم التداول. وفي الأسواق التقليدية، هذا الإجراء محظور.

يمكن أن تنجح هجمات Flash Loan إذا تمكن المهاجم من التلاعب بالسوق إلى حدٍّ ما. وتُنفَّذ هذه الهجمات عبر المراجحة بين الارتفاعات والانخفاضات و/أو التلاعب بـ oracles. وهي منخفضة التكلفة من حيث التنفيذ لأن المهاجمين لا يتحملون التزامات مالية.

عادةً ما تكون هذه الهجمات عمليات معقدة متعددة الخطوات ينفذها مستخدمون ذوو خبرة عالية في DeFi. وفي كثير من الحالات، تتضمن استنزاف liquidity pools التي استثمر فيها المستخدمون العاديون، مما يتسبب في تكبد كثير من الناس خسائر كبيرة.

بعد ذلك، دعونا نلقي نظرة على عدة هجمات أكثر شيوعًا على blockchain.

هجوم 51% 

أشهر تهديد معروف لشبكة blockchain. ويأتي اسم الهجوم كتشبيه بحصة السيطرة في عالم الأعمال. تكمن المشكلة في بروتوكول Proof-of-Work، المستخدم من قِبل مشاريع مثل Bitcoin وLitecoin وMonero وغيرها. وتكمن فكرته في أن عدة معدّنين يمتلكون hashrate كبيرًا يمكنهم الحصول على "حصة مسيطرة" في الشبكة، أي سيكون لديهم أكثر من نصف إجمالي hashrate الخاص بالشبكة.

تسمح هذه الظروف للمخترق بتنفيذ هجوم الإنفاق المزدوج، حيث يمكنه إنفاق مبلغ أكبر مما يملكه في محفظته. ونتيجة لذلك، تتم السيطرة على blockchain، وتُنقل جميع أموال المشاركين إلى ملكية المخترقين. وفي الشبكات الكبيرة، يكون احتمال مثل هذا الهجوم أقل عدة مرات بسبب العدد الكبير من المشاركين والمعدات الباهظة.

Finney Hack

كان أول متلقٍ لمعاملة bitcoin هو Hal Finney، وكان أول من تحدث عن إطلاق bitcoin. وكان أيضًا أول من اقترح إمكانية شن هجوم مزدوج على الشبكة. ولهذا السبب سُمِّي الهجوم Finney Hack أو Finney Attack تكريمًا له.

Finney Hack هو نوع من هجمات الإنفاق المزدوج، ويمكن أن يحدث عندما يقبل شخص ما معاملة غير مؤكدة عبر الإنترنت. أوضح Finney أن المعدّن يمكنه إنشاء كتلة يضم فيها معاملة من العنوان A إلى عنوان آخر B، حيث ينتمي العنوانان كلاهما إليه. ثم ستجري دفعة أخرى بنفس العملة بإرسالها من العنوان A إلى العنوان C (الذي يخص مستخدمًا آخر).

إذا قبل المستخدم المذكور معاملة من دون تأكيدات من الشبكة، فيمكن لمحتال تحرير الكتلة التي تضم معاملته الأصلية. وهذا يبطل المعاملة التي نفذها المتداول، ما يسمح للمهاجم بإنفاق المبلغ مرتين.

Race Attack 

نوع آخر من الإنفاق المزدوج. يمكن للمتداولين غير المتمرسين والمتسرعين تسليم البضائع، حتى إذا فشلت عملية التحويل، ما دام قد جرت محاولة لإرسال معاملة. بعض البائعين يستخدمون "الدفعات السريعة" من دون التأكيد اللازم للمبالغ الصغيرة. وفي محفظة الطرف المستلم، ستكون هذه المعاملة "قيد المعالجة"، بينما سيكون وضعها لدى المرسل إليه "غير مؤكدة".

يمكن للمحتال تحويل هذا النقل: يرسل المعاملة إلى عقدة البائع وإلى عنوانه على الشبكة في الوقت نفسه، ولا يبث إلى blockchain سوى الثانية. وستُعتبر المعاملة الأخيرة صحيحة أثناء التحقق، بينما ستكون العملية الأولى غير صالحة.

ولمنع مثل هذا الهجوم، لا يُنصح بقبول الاتصالات الواردة إلى العقدة والانتظار لعدة تأكيدات للتحويل (3 تأكيدات للمبلغ من $1000 إلى $10,000، و6 من $10,000 إلى $ مليون، وحتى 60 تأكيدًا للمعاملات الأكبر من ذلك ).

هجوم Eclipse

نوع خاص من الهجمات السيبرانية، عندما يُنشئ المخترق منطقة اصطناعية قرب عقدة واحدة للتحكم في أفعالها. ويعيد المهاجم توجيه البيانات الصادرة والواردة من العقدة المستهدفة إلى عقدته الخاصة، ما يعزل المستخدم المخدوع عن الشبكة الحقيقية.

يسمح عزل العقدة المستهدفة بتأكيد المعاملات غير القانونية نيابةً عنها وقطعها عن الرسائل مع العقد المجاورة فلا يحتاج المخترق إلى اختراق الشبكة بأكملها، بل يقتصر على مجموعة صغيرة من العقد. ولحجب العقدة، يُستخدم botnet أو شبكة وهمية لملء العقدة بعناوين IP من أجل المزامنة عند الاتصال التالي.

وتكون عواقب هجوم Eclipse عادةً هجمات الإنفاق المزدوج المذكورة أعلاه، إضافةً إلى تعطل قدرة المعدّن عندما ينفق المستخدم المخترق الكهرباء والوقت في حل مشكلات كتل اصطناعية غير موجودة في شبكة blockchain الحقيقية.

هجمات الثغرات التشفيرية

يقول خبراء الأمن السيبراني إن أكثر نقطة ضعف في أي نظام هي الإنسان، والمحتالون يستغلون هذه الحقيقة. ومن النتائج الأخرى للعامل البشري ما يُسمى بالأخطاء في الشيفرة، والتي إذا اكتشفها المهاجم يمكنه اختراق الشبكة بأكملها.

على سبيل المثال، في Ethereum، اكتشف محتال ثغرة أمنية في الشيفرة المصدرية واستولى على ما يقرب من $50 مليون من العملات، وهو ما شكّل نحو 30% من إجمالي حجم العملات في ذلك الوقت. وبسبب الحادثة، انقسمت المجتمع إلى مجموعتين. الأولى، بقيادة مبتكر Ether، غضبت من السرقة واقترحت تنفيذ fork صلب وإعادة العملات إلى أصحابها الشرعيين. أما خصومهم فكانوا مقتنعين بأن المالك الحقيقي للعملات أصبح الآن مخترقًا ("الكود هو القانون"). ونتيجة لذلك، توصل المجتمع إلى اتفاق على إنشاء fork لين. 

الهندسة الاجتماعية في Crypto: Phishing

تعتمد هذه التقنيات على نقاط الضعف البشرية، لا على مهارة المخترق التقنية المحتملة. وتُستخدم للوصول غير المصرح به إلى البيانات الحساسة ومحافظ العملات الرقمية أو الحسابات، أو لدفع الضحايا إلى تنزيل برمجيات خبيثة على أجهزة الكمبيوتر والشبكات لإحداث مزيد من الضرر. وتشمل هذه التقنيات التصيد الاحتيالي، والإغراء، وهجمات quid pro quo، والانتحال، والتسلل اللاحق.

يُعد Phishing واحدًا من أكثرها شيوعًا. ويُستخدم لسرقة المفاتيح الخاصة وأرقام البطاقات والحسابات البنكية وغيرها من البيانات السرية. وأبسط نسخة من التصيد في العملات الرقمية هي رسائل البريد المزعج القديمة الجيدة التي يُزعم أنها مرسلة من هذا الموقع أو تلك الخدمة. في هذه الحالة، تُرسل الرسائل باسم مواقع محافظ العملات الرقمية أو منصات التداول. 

تبدو مثل هذه الرسائل المزوّرة أكثر تفصيلًا وإتقانًا من رسائل التصيد المعتادة. فمثلًا، قد تكون تنبيهًا أمنيًا يقول إن شخصًا حاول مؤخرًا تسجيل الدخول إلى حسابك من متصفح معيّن اتبع الرابط للتحقق مما إذا كان كل شيء على ما يرام. وقد يكون المستخدم نفسه قد أعدّ ووافق على استلام مثل هذه الرسائل على موقع المحفظة ولن يلاحظ أي شيء غير متوقع أو حتى خاطئ أكثر.

الخاتمة

كما ترى، فإن سوق العملات الرقمية مليء بالمخاطر. في هذه المقالة، وصفنا فقط بعض أنواع الاحتيال المحتملة. ويعمل المطورون باستمرار على تحسين بروتوكولات الأمان. لكن ما دام النظام غير مثالي، فمن الجدير تذكر المخاطر المحتملة وعدم الانسياق وراء الطُعم. 

مشاركة:

منشورات ذات صلة

هل أنت فضولي للمزيد؟

انضم إلى نشرتنا الإخبارية — ابق على اطلاع، ابق متمكنًا.