تعرّضت شركة Compound Finance، وهي واحدة من أبرز بروتوكولات DeFi، لاختراق أمني كبير في حسابها على X (المعروف سابقًا باسم Twitter) في 29 ديسمبر 2023. استهدف هجوم تصيّد احتيالي أصول المستخدمين الرقمية عبر جذبهم إلى موقع مزيف يقدم توكنات مجانية بقيمة $COMP. تمكن المخترقون من سرقة وغسل ما يزيد عن 4.4 مليون دولار من توكنات Chainlink (LINK) من ضحايا لم يكونوا على علم.
ماذا حدث؟
وفقًا لخبراء الأمن، بدأت حملة التصيّد الاحتيالي في الساعة 4:57 مساءً بالتوقيت العالمي المنسق (UTC)، عندما نشر حساب X المخترق منشورًا يعلن عن "توكِنات مجانية بقيمة $COMP" مع رابط يؤدي إلى compound-labs.xyz. وجّه الرابط المستخدمين إلى موقع تصيّد احتيالي يقلّد الموقع الرسمي لـ Compound Finance، لكنه كان في الحقيقة موقع احتيال من نوع "Pink Drainer".
طلب موقع التصيّد الاحتيالي من المستخدمين توصيل محافظهم وإدخال مفاتيحهم الخاصة أو عباراتهم السرية لاستلام التوكِنات المجانية. لكن ذلك كان فخًا للوصول إلى أموالهم واستنزافها. كما استخدم المخترقون دردشة دعم عملاء مزيفة لإقناع المستخدمين بتزويدهم بمعلوماتهم الحساسة.
كم تم سرقته وغسله؟
ذكر المحقق في مجال البلوك تشين ZachXBT أن حملة التصيّد أدت إلى خسارة قرابة 4.4 مليون دولار، معظمها في صورة توكنات Chainlink (LINK). وتتبع الأموال المسروقة إلى محفظة Pink Drainer ثم تتبع حركتها إلى منصة eXch حيث تم غسلها.
كما شارك ZachXBT معاملتين على شبكة Ethereum توضّحان تحويل أكثر من 206,000 توكن LINK (بقيمة 3.2 مليون دولار) وحوالي 69,000 LINK (بقيمة 1 مليون دولار) إلى عناوين معروفة لمرتكبي احتيال تصيّد. وأشار إلى أن هجوم التصيّد في 29 ديسمبر لم يكن الأول، وأن هناك ربما المزيد من الضحايا الذين لم يدركوا بعد خسائرهم.
كيف تفاعل مجتمع الأمن؟
بمجرد اكتشاف هجوم التصيّد الاحتيالي، رفعت عدة حسابات على X مرتبطة بالأمن إنذارات وحذرت المستخدمين من النقر على أي روابط ضمن المنشور. كان Scam Sniffer وOfficer's Notes من أوائل من لفتوا انتباه الجمهور إلى الحساب المخترق ورابط التصيّد (compound-labs[.]xyz).
كما حثّت حسابات X أخرى، مثل DeFi Prime وDeFi Pulse، المستخدمين على البقاء يقظين وعدم الوقوع في مثل هذه عمليات الاحتيال. وذكروا للمستخدمين ألا يشاركوا أبدًا مفاتيحهم الخاصة أو عباراتهم السرية مع أي شخص، وأن يتحققوا دائمًا من أصالة مواقع الويب التي يزورونها.
ما الآثار المترتبة على DeFi؟
يُعد اختراق حساب X الخاص بـ Compound Finance مثالًا آخر على المخاطر والتحديات المستمرة في مجال التمويل اللامركزي (DeFi). تُعد هجمات التصيّد الاحتيالي من أكثر الطرق شيوعًا وفعالية لاستغلال ثقة المستخدمين وجشعهم. يحتاج المستخدمون إلى مزيد من الحذر والتوعية حول أفضل ممارسات الأمن والعلامات التحذيرية لعمليات الاحتيال المحتملة.
علاوة على ذلك، يتعين على بروتوكولات التمويل اللامركزي (DeFi) تعزيز إجراءاتها الأمنية وقنوات تواصلها لمنع مثل هذه الحوادث والاستجابة لها. كما تحتاج إلى التعاون مع مجتمع الأمن وسلطات إنفاذ القانون لتتبع الأموال المسروقة واستعادتها ومحاسبة المخترقين.
لم يصدر فريق Compound Finance بعد بيانًا رسميًا بشأن الاختراق، لكن يُتوقع أن يفعلوا ذلك قريبًا. وقد يقدمون أيضًا بعض التعويض أو المساعدة للمستخدمين المتضررين، كما فعلوا في السابق عندما وقع حادث مماثل في نوفمبر 2020.
يظل مجال التمويل اللامركزي (DeFi) ناشئًا ويتطور باستمرار، ويمنح العديد من الفرص والفوائد للمستخدمين الذين يسعون إلى الحرية المالية والابتكار. ومع ذلك، فإنه يأتي أيضًا مع العديد من المخاطر وعدم اليقين التي تتطلب الحذر والوعي. ينبغي على المستخدمين دائمًا إجراء أبحاثهم الخاصة وتنفيذ العناية الواجبة قبل التعامل مع أي بروتوكول أو خدمة DeFi.