تم فقدان ما يقرب من 840 مليون دولار إلى 1.3 مليار دولار بسبب استغلالات في عالم التمويل اللامركزي (DeFi) في النصف الأول من عام 2026 وحده -- وقد تغيّرت بهدوء مساحة الهجوم التي تَفشل فعليًا.
فقط هذا الأسبوع وحده قدّم مثالين جديدين ومؤرّخين: أغلقت BounceBit بشكل دائم طبقتها الأولى (Layer-1) بعد ثغرة على مستوى تفويض البروتوكول سمحت لمهاجم بسحب 286.5 مليون BB (≈ 3 ملايين دولار) في 19 أغسطس، وأوقفت The Sandbox عمليات الربط عبر السلاسل على شبكة Base وBNB Chain بعد استغلال لمنح صلاحيات بتفويض (delegate-permission) في LayerZero تضخّم إلى رقم مثير للقلق بعنوان "49 مليار دولار" (كانت الخسارة الفعلية ≈ 675 ألف دولار) في 22 أغسطس. لم تكن أيٌّ منهما خللًا في منطق العقود الذكية بالمعنى التقليدي -- بل كانتا إخفاقات في التحكم بالوصول والصلاحيات ضمن بنية تحتية عبر السلاسل.
هذا ليس مصادفة، وليس مجرد حادثتين جعلتَا من اتجاهٍ ما يظهر من لا شيء. إنها القمة المرئية لِنمَطٍ يمتد لنصف عام تدعمه البيانات المجمّعة.
الأرقام وراء هذا النمط
تُشير بيانات المتتبّعين إلى خسائر استغلالات في مجال التمويل اللامركزي (DeFi) تتراوح تقريبًا بين 840 مليون دولار و1.3 مليار دولار عبر أكثر من 200 حادثة موثّقة في النصف الأول من 2026 -- مع أن عدد المتتبّع في الربع الثاني وحده بلغ 99 اختراقًا و746 مليون دولار. وتشير اثنتان من أكبر ثلاث عمليات اختراق فردية هذا العام -- Kelp DAO (~291.3 مليون دولار) وDrift (~285 مليون دولار) -- إلى تجاوزهما بشكل منفرد أكبر اختراق واحد في DeFi في أي من عامي 2023 أو 2024. ووفقًا لنفس مجموعة المتتبّعين، فقد أصبحت خروقات الحسابات المخترَقة وضمانات التحكم في الوصول تتفوّق على استغلالات العقود الذكية باعتبارها ناقل الهجوم الرائد من حيث عدد الحوادث، وذلك لأول مرة على الإطلاق.
تُعزِي Chainalysis نحو 76% من خسائر اختراقات التشفير في 2026 عالميًا إلى جهات مرتبطة بمجموعة Lazarus، مدعومة من الدولة -- رقمٌ لافت، لكنه يستحق توضيحًا: إن تقييم Chainalysis مبني على استنتاجات عن تجميع المحافظ (wallet-clustering) وأنماط عمل المُخَلِّطات (mixer-pattern inference)، وليس يقينًا جنائيًا (forensic certainty). اعتبرها: "تُقيّم Chainalysis" وليس "مؤكّد".
التعقيد الصادق: هل الخسائر في الواقع تزداد سوءًا؟
هنا يجب أن تتبنّى المادة الصحفية الصادقة حقيقةً مزدوجة تسحب في اتجاهين متعاكسين. الخسائر المالية المطلقة في 2026 قريبة من أعلى مستوياتها تاريخيًا. لكن بعض المتتبّعين يجادلون بأنه عند تعديل الأرقام مع نمو الـ TVL في القطاع، فقد يكون معدل الخسارة إلى TVL ثابتًا أو حتى يتحسن -- أي أن DeFi قد تكون أكثر أمانًا نسبيًا، حتى لو بدت الأرقام الرئيسية أشد فظاعة من أي وقت مضى. يمكن أن تكون كلتا الحقيقتين صحيحتين في الوقت نفسه: أرقام الدولار حقيقية ومتزايدة، لكن الصورة المعدّلة حسب المخاطر أكثر غموضًا مما يريد كلٌ من سردية الكارثة أو سردية "الأمر جيد، إنه مجرد نمو" الاعتراف به.
هناك أيضًا تحيز في البقاء (survivorship) وتحيز في الإبلاغ يجدر ذكرهما صراحة: اختراقات الجسور وإيقاف L1 تُصدر عناوين رئيسية. أما الاستغلالات الأصغر وعمليات النصب عبر سحب السيولة (rug pulls) وفشل التحكم في الوصول في البروتوكولات الأقل تغطيةً فلا. عبارة "الجسور هي أسوأ فئة" قد تعكس جزئيًا ما يختار الصحفيون والمتتبّعون تغطيته، وليس ما هو الأكثر شيوعًا عبر الكون الكامل لحوادث DeFi.
لماذا تُعدّ حوادث هذا الأسبوع دالّة، وليست إثباتًا
أن يحدث كل من BounceBit وThe Sandbox وMANTRA (الذي أوقف سلسلته بنفسه بعد استغلال في 20 أغسطس ضمن اعتماد Cosmos EVM منبع) داخل نافذة زمنية متقاربة هو مصادفة لافتة، لكن ثلاث حوادث خلال عشرة أيام أقرب إلى "مجرد حكاية" منها إلى اتجاه ذي دلالة إحصائية بحد ذاته. الادعاء الأقوى والأكثر قابلية للدفاع هو تجميع النصف الأول (H1): إذ إن أعطال التحكم في الوصول وفشل التفويضات تتخطّى بشكل بنيوي أخطاء البرمجـة الصِرفة بوصفها السطح الهجومي المهيمن في DeFi، وتُعدّ حوادث هذا الأسبوع أمثلة راهنة على هذا التحول وليست دليلًا مستقلاً عليه.
لكن ما يجمع بين الحوادث الثلاث، بغض النظر عن حجم العينة، هو أمر تعليمي. كل حادثة شملت طبقة صلاحيات أو طبقة تفويض تقع فوق كود مُراجَع تدقيقًا من حيث الأصل -- مفتاح المالك (owner key)، أو دور المفوَّض (delegate role)، أو فحص تفويض (authorization check) -- وليس خللًا في منطق المعاملات المالية الأساسية. هذا نوع مختلف من العيوب التي يصعب التقاطها: التدقيقات تاريخيًا تركز بأكبر قدر على منطق نقل الأموال، وقد تكون طبقات التحكم في الوصول أقل تدقيقًا نسبيًا حتى في البروتوكولات التي تجتاز عدة مراجعات أمنية.
ماذا يعني ذلك لطريقة قراءة عنوان الاستغلال التالي
تظهر بعض الدروس العملية عند وضع أخبار هذا الأسبوع داخل بيانات نصف العام:
أولًا، رقم مخيف بحجمه كما لو كان حقيقة مباشرة ("$49B" الخاصة بـ SAND) ليس هو نفس خسارة فعلية -- عليك دائمًا البحث عن الرقم الذي يصف ما الذي خرج فعليًا من الاحتياطيات، لا القيمة النظرية للسكّ (mint) بسعر السوق.
ثانيًا، "نحن نغلق وننتقل إلى نظام جديد" (رد BounceBit) هو حل مشروع لطبقة أساس مُخترَقة فعلًا، لكنه أيضًا إقرار بأن البنية التحتية الأساسية -- وليس عقدًا واحدًا فقط -- كانت نقطة الضعف. وهذا تصريح أثقل من عادة ما يكون عليه تقرير ما بعد الوفاة (post-mortem) الروتيني.
ثالثًا، جسور عبر السلاسل مبنية على معايير مشتركة مثل إطار OFT الخاص بـ LayerZero تحمل مخاطر سطح هجوم ليست فريدة لأي مشروع واحد يستخدم هذا المعيار -- فالاختراق عبر التفويض والصلاحيات في تنفيذ واحد سبب يدفع إلى طرح السؤال نفسه حول كل مشروع آخر مبني على نفس المسارات (rails)، وليس فقط المشروع الذي تعرّض للضربة.
نقاط المراقبة التي يمكن دحضها (قابلة للاختبار) والمفيد تتبعها من هنا: هل يستمر التحول من التحكم في الوصول نحو أخطاء البرمجـة (over-code-bugs) عبر بيانات النصف الثاني من 2026، وهل يظل معدل الخسارة إلى TVL ثابتًا فعليًا مع نشر المزيد من المتتبّعين لأرقام مُعدّلة، وهل تكتمل جداول معالجة BounceBit وSandbox (ترحيل السلسلة، واستعادة الجسر) بشكل نظيف أو ينتج عنها حادثة ثانية خلال نافذة الانتقال -- وهي تاريخيًا النقطة التي تميل فيها الخسارة التالية إلى الحدوث.
هل مشكلة استغلالات DeFi تسوء فعلاً، أم أنها تبدو كذلك فقط لأن أرقام الدولارات تواصل تحطيم أرقام قياسية على قاعدة أكبر بكثير؟
ليست نصيحة مالية. هلل/تحقق من معلوماتك بنفسك (DYOR).
$BB $SAND #CryptoNews #DeFi #Security