أحدثت حادثة أمنية ضخمة صدمةً في مجتمع XRP بعد أن كشفت عملية التتبّع على السلسلة أن ما يقرب من 20 مليون دولار من قيمة $XRP (حوالي 11.75M XRP) تم سحبه بشكل منهجي من آلاف محافظ البرامج والأجهزة غير الخاضعة للوصاية. وبحسب ما ورد، قامت شركة أمن كورية جنوبية تدعى IoTrust بإدارة منظومة D’CENT Wallet، حيث شهدت المنظومة ست موجات متميزة من معاملات السحب غير المصرح بها بين 15 سبتمبر و20 سبتمبر.
أدى الاختراق إلى صدور تحذيرات أمنية عاجلة عبر قطاع العملات المشفرة، بينما يعمل المحققون على تحديد كيفية تعرّض مفاتيح التوقيع.
1. ست موجات من الاستغلال تستنزف 6,678 محفظة
حددَت شركة تحليلات البلوك تشين XRPL.to أن المُستنزِفين نفّذوا معاملات مُوقَّعة بشكلٍ صحيح عبر 6,678 عنوان محفظة فرديًا. تم تنفيذ الهجمات باستخدام طريقتين أساسيتين:
مسحات الدفع: تم استنزاف أكثر من 4,200 محفظة عبر التحويلات القياسية للدفع.
حذف الحسابات: تم محو ما يقرب من 2,500 عنوان بالكامل باستخدام دالة AccountDelete في دفتر XRP Ledger، مما يتيح للمهاجمين المطالبة بأرصدة احتياطي الحساب الأساسي التي تتركها عمليات المسح العادية.
أظهر التتبّع اللاحق أن أكثر من 5.6 مليون XRP تم توجيهها فورًا عبر بروتوكولات السلاسل المتقاطعة مثل THORChain وNEAR Intents وعناوين إيداع بورصات مركزية لإخفاء مسار الأموال.
2. السبب الجذري & قابلية ضعف إصدار التطبيق
تشير النتائج الأولية إلى أن سبب الضعف يعود إلى إصدارات أقدم من محفظة D’CENT المحمولة:
[تعريض مفتاح التطبيق القديم] ──> [مسحات مُوقَّعة بشكلٍ صحيح] ──> [غسيل عبر السلاسل المتقاطعة]
الإصدارات المعرضة للخطر: المستخدمون الذين أدخلوا أو استعادوا عبارات البذور في إصدارات محفظة D’CENT App Wallet قبل v8.1.0 (الصادر في 5 نوفمبر 2025) معرضون لخطر مرتفع.
تأثير محافظ الأجهزة: تظل محافظ D’CENT للأجهزة المستقلة آمنة ما لم يتم إدخال عبارة الاسترداد مسبقًا في تطبيق البرنامج المحمول.
إجراء حاسم: تحديث التطبيق وحده غير كافٍ. يجب على المستخدمين إنشاء عبارة استرداد جديدة بالكامل على محفظة نظيفة والهجرة فورًا إلى جميع الأصول المتبقية.
3. تورط جهات إنفاذ القانون وعمليات الاسترداد
تواصلت IoTrust مع وحدات إنفاذ قانون الجرائم الإلكترونية الكورية، وأخصائيي الأمن، والعديد من البورصات الكبرى لمحاولة تجميد الأصول. ومع ذلك، وبسبب الحركة السريعة عبر السلاسل باستخدام بروتوكولات لا مركزية، لم يتم تأكيد أي استرداد مكتمل حتى الآن.
أصدر D’CENT تحذيرات بخصوص محاولات الاحتيال الثانوية، مذكّرًا المستخدمين بأن أعضاء الفريق لن يطلبوا أبدًا المفاتيح الخاصة أو عبارات البذور، ولن يطلبوا إرسال الأصول إلى "عناوين الاسترداد".
إخلاء مسؤولية مالي أساسي
تُقدَّم هذه المقالة لأغراض تعليمية وإخبارية ومعلوماتية فقط. تحمل التخزين غير الحافظ للعهد (non-custodial) والعقود الذكية ومحافظ الأصول الرقمية مخاطر تقنية كامنة، بما في ذلك احتمال اختراق المفاتيح والثغرات البرمجية. لا يُعد أي شيء وارد هنا استشارة مالية أو قانونية أو استثمارية. احرص دائمًا على إجراء مراجعات أمنية مستقلة (DYOR) واتباع إرشادات الأمان الرسمية من موفري المحافظ.
📢 هل محفظتك آمنة؟ لا تخاطر مع ثغرات أمان الحفظ الذاتي!

