حدث استغلال آخر في عالم DeFi — وهذه المرة الهدف هو البنية التحتية التي تقع تحت بعض البروتوكولات الأكثر استخدامًا في هذا الفضاء.

تم استغلال TrustedVolumes، مزود السيولة وصانع السوق الذي يخدم 1inch وUniswap وMetaMask وLedger، بمبلغ يقارب 6.7 مليون دولار على إيثيريوم يوم الخميس. تم الإبلاغ عن الهجوم في الوقت الحقيقي بواسطة نظام اكتشاف الاختراقات الخاص بـ Blockaid، الذي حدد الخرق أثناء حدوثه بشكل نشط.

تشمل الأموال المستخرجة حوالي 1,291 WETH و206,282 USDT و16.9 WBTC و1.27 مليون USDC — موزعة عبر ثلاثة عناوين محفظة على إيثيريوم تم تحديدها علنًا بواسطة TrustedVolumes في بيانها بعد الحادث.
هذا هو الاختراق الخامس في DeFi المسجل خلال مايو 2026 وحده، في عام شهد بالفعل سرقة إجمالية تتجاوز 6 مليارات دولار في العملات المشفرة منذ يناير.

ما الذي تم استغلاله وكيف

لم تكن الثغرة في بروتوكول 1inch أو بنيتها التحتية. حدّد تحليل Blockaid مسار الهجوم على أنه وكيل مبادلة RFQ مخصص وخاضع لسيطرة TrustedVolumes — وهو عقد مملوك يعمل به صانع السوق بشكل مستقل عن البروتوكولات التي يخدمها. والعنوان المحدد في قلب الاختراق موثّق علنًا على السلسلة.

والأهم أن Blockaid أشارت إلى أن الجهة التي تقف وراء هذا الهجوم تبدو هي نفسها الفاعل المسؤول عن حادثة 1inch Fusion V1 في مارس 2025 — رغم أن الثغرة المستغلة هذه المرة مختلفة جذريًا. نفس المهاجم، متجه جديد. ما يعنيه ذلك هو أن من يستهدف TrustedVolumes كان يدرس بنيتها التحتية عبر دورات هجوم متعددة، ويحدد نقاط ضعف جديدة بعد ترقيع السابقة.

تحركت 1inch بسرعة لإبعاد نفسها عن الحادث.

«يمكننا التأكيد على أن 1inch ولا أيًا من بروتوكولات 1inch ليست متورطة. لا يوجد أي تأثير على أنظمة 1inch أو بنيتها التحتية أو أموال المستخدمين»، هذا ما صرّح به البروتوكول على X.

وأضاف الفريق أن TrustedVolumes تعمل بشكل مستقل كمزوّد سيولة تستخدمه عدة بروتوكولات عبر القطاع، وليست حكرًا على 1inch — موضحًا أن الاستغلال استهدف البنية التحتية الخاصة بصانع السوق نفسه، لا عقود مجمّع DEX.

TrustedVolumes تؤكد الحادث — وتفتح الباب أمام التفاوض

وأكدت TrustedVolumes الاختراق في بيانها الخاص، ونشرت عناوين المحافظ الثلاثة التي تحتفظ حاليًا بالأموال المسروقة: ما يقارب 3 ملايين دولار في كل من العنوانين الأولين، ونحو 700,000 دولار في العنوان الثالث.

وكان البيان لافتًا بسبب تفصيل واحد محدد: فقد أشار البروتوكول إلى أنه «منفتح على التواصل البنّاء بشأن مكافأة اكتشاف الثغرات والتوصل إلى حل مقبول للطرفين».

تلك الصياغة — وهي معيارية في رسائل ما بعد الاستغلال من البروتوكولات التي تريد استعادة أموالها — تشير إلى أن TrustedVolumes تحاول التفاوض مع المهاجم بدلًا من الاعتماد فقط على إنفاذ القانون أو آليات التجميد على السلسلة. وما إذا كان المهاجم سيستجيب لا يزال سؤالًا مفتوحًا، لكن الإقرار العلني بعناوين المحافظ المسروقة يخلق شفافية على السلسلة يتتبع على الأقل أين توجد الأموال حاليًا.

لماذا تكتسب TrustedVolumes أهمية تتجاوز هذا الاختراق

تتجاوز أهمية هذه الحادثة رقم 6.7 مليون دولار. فـTrustedVolumes ليست بروتوكولًا موجّهًا للمستهلك — إذ لم يسمع بها معظم مستخدمي DeFi من الأفراد قط. لكنها تعمل كبرمجيات وسيطة حيوية بين الواجهات التي يستخدمها الناس يوميًا والسيولة على السلسلة التي تجعل تلك الواجهات تعمل.

بصفتها جهة تنفيذ على 1inch ومزوّد سيولة لـ MetaMask وLedger، تقع TrustedVolumes داخل طبقة تنفيذ الصفقات التي يبدأها ملايين المستخدمين عبر المحافظ والمجمّعات التي يعتبرونها موثوقة. وعندما تتعرض هذه الطبقة للاختراق، تقتصر الأضرار على أموال صانع السوق نفسه — لكن الحادثة تثير تساؤلات حول مدى التدقيق الأمني لهذه الطبقات الوسيطة مقارنةً بالبروتوكولات والمحافظ التي تخدمها.

أثبت حادث 1inch Fusion V1 في مارس 2025 أن هذا المهاجم يمتلك معرفة محددة ببنية TrustedVolumes التحتية وصبرًا يسمح له بالعودة لمحاولة ثانية. هذا النمط — دراسة، هجوم، ترقيع، ثم عودة بمتجه جديد — يتسق مع جهات تهديد متقدمة تتعامل مع صناع السوق الأفراد كأهداف طويلة الأمد لا كفرص لمرة واحدة.

أصبح شهر مايو 2026 شهرًا مهمًا لأمن التمويل اللامركزي (DeFi)

هذا هو الاختراق الخامس في DeFi خلال مايو 2026. ولم يمضِ على الشهر نصفه بعد.

كان العام ككل قاسيًا للغاية. فقد جرى سحب أكثر من 6 مليارات دولار من بروتوكولات العملات المشفرة والمستخدمين الأفراد والبنية التحتية للبلوكشين منذ يناير — عبر عمليات ترعاها الدولة الكورية الشمالية على Drift Protocol وKelpDAO، واستغلالات الجسور، وهجمات الحوكمة، واختراقات المفاتيح الخاصة، والآن مهاجم عائد يستهدف بنية صانع السوق التحتية بثغرة جديدة.

يُعد اختراق TrustedVolumes أصغر من حيث القيمة المالية مقارنة بالاختراقات البارزة في أبريل، لكنه يمثل فئة مختلفة من المخاطر — استغلال البنية التحتية غير المرئية التي لا يتفاعل معها مستخدمو التجزئة مباشرةً، لكنها تشكل اعتمادًا أساسيًا لديهم كلما نفذوا عملية مبادلة. وإذا أصبحت طبقة الحلّالين في مجمّعات DEX سطح هجوم دائمًا، فإن الآثار المترتبة على أمن التداول على السلسلة بشكل أوسع ستكون كبيرة.

تواصل Blockaid مراقبة الوضع. وقد صرّحت 1inch بأنها تساعد بنشاط الجهات الأمنية المعنية. ولم تنشر TrustedVolumes بعد تقريرًا تقنيًا نهائيًا بعد الحادثة، ولا يزال التحقيق جاريًا.