t-79كان العام الماضي عبارة عن رحلة سريعة للعملات المشفرة. كانت هناك إجراءات تنظيمية عدوانية، إدانات جنائية بارزة وسرقات صادمة.

ومع ذلك - ارتفعت القيمة السوقية الإجمالية للعملات المشفرة إلى أكثر من 1.4 تريليون دولار في عام 2023، بمعدل نمو سنوي يزيد عن 70.7%.

المستخدمون الجدد والمؤسسات تدخل في اللعبة.

طوال عام 2023، زاد عدد العملات المشفرة t-162 بنسبة 2.8% شهريًا، وقد وصفت جولدمان ساكس هذا العام بأنه عام تحول العملات المشفرة إلى مؤسسات.

كل من الثيران والدببة على حق - هناك فرص هائلة في السوق الآن، ولكن هناك أيضًا مخاطر مقلقة.

لكن الخطر لا ينبع فقط من تذبذب السوق، أو حتى من الأفعال الإجرامية الفاضحة لمديري البورصات – بل إنه مُضمَّن في آليات التشفير نفسها عبر #transactions .

العقود الذكية نفسها هدفٌ هشّ وجذاب للمهاجمين، وأساليبنا لتأمينها تخذلنا.

إليك شرحًا سريعًا: العقد الذكي هو عقد يُنفّذ ذاتيًا ويُستخدم في معاملات البلوك تشين. تُكتب شروط المعاملة مباشرة في أسطر الكود.

هذه العقود هدفٌ جذاب للاختراق – إذ تُستخدم للتعامل مع مبالغ كبيرة ورموز عالية القيمة.

إذا تمكنت من التلاعب بالعقد، يمكنك توجيه الرموز كيفما تريد.

تؤمّن كيانات البلوك تشين نفسها من خلال تدقيق العقود الذكية، حيث يقوم مُراجعون مستقلون بفحص العقد الذكي بحثًا عن عيوب تصميم، وثغرات أمنية، وكفاءة ومشكلات برمجية أخرى.

يُصدر المدققون تقريرًا عامًا يسرد فيه جميع المشكلات التي تم العثور عليها والخطوات التي تم اتخاذها للتخفيف منها.

حتى الآن، واضحٌ وشفاف – تساعد عمليات التدقيق شركات البلوك تشين على ضمان أن عقودها الذكية آمنة، وتساعد المستثمرين على اتخاذ قرارات مستنيرة.

إلا أن العملية ليست بعيدة عن كونها غير مُضمونة. لا توجد معايير معتمدة على نطاق واسع للتحقق من العقود الذكية، ولا يمكن لأي تدقيق أن يضمن حقًا أن العقد الذكي خالٍ من الأخطاء.

ونتيجة لذلك، تتسرب العديد من الثغرات عبر الشقوق، غالبًا بنتائج مدمرة.

إليك بعض الأمثلة من عام 2023 وحده.

استغلالٌ في LendHub – 6 ملايين دولار – يناير 2023

ترك LendHub نسخةً قديمةً من رمز IBSV في عقدها الذكي أثناء تحديث. كانت كل من النسختين القديمة والجديدة نشطة في العقد وبالسعر نفسه.

تمكن المهاجمون من شراء النسخة القديمة و #swap للنسخة الجديدة، مما مكنهم من الاستيلاء على قيمة إضافية قدرها 6 ملايين دولار.

استغلال BonqDAO – 120 مليون دولار – فبراير 2023

تمكن المهاجمون من التلاعب بدالة «سعر التحديث» في العقد الذكي لـ BonqDAO، مما سمح لهم بتغيير سعر رمز ALBT الخاص بـ AllianceBlock.

ثم قام القراصنة بإنشاء (mint) وتبادل كميات كبيرة من الرموز، ما أدى في النهاية إلى الانخفاض الواسع في قيمة ALBT والتصفية (liquidation).

استغلالٌ من Euler Finance – 197 مليون دولار – مارس 2023

ثغرة في العقد الذكي لـ Euler Finance سمحت للمهاجم بإيداع ضمانات والاقتراض مقابلها دون سحب الضمانات الأولية.

استخدموا هذه الثغرة لتنفيذ هجوم قرض سريع (Flash Loan) أتاح لهم سحب أصول مبنية على #ETH بما يقارب 200 مليون دولار خلال لحظات.

لا يمكننا إيقاف هذا النزيف بمزيد من عمليات التدقيق. خضع عقد Euler Finance الذكي لـ 10 عمليات تدقيق مختلفة من ست شركات مختلفة ومع ذلك وقع ضحية لأحد أكبر الاختراقات المنفردة لهذا العام.

جزء من المشكلة أن عمليات التدقيق تتجه إلى الوراء. فهي تركز على الثغرات المعروفة وتغفل الاستغلالات الجديدة المبتكرة.

المهاجمون ماكرون ومبدعون – نحتاج إلى تدابير أمنية يمكنها التنبؤ بالنهج الجديدة والاستجابة لها بالكامل.

$AI قد يكون مفيدًا في سدّ الثغرات في عملية تدقيق العقود الذكية.

في تجارب باستخدام GPT-4 من OpenAI، تمكنت OpenZeppelin من استخدام الذكاء الاصطناعي لتحديد الثغرات في 20 من أصل 28 تحديًا من لعبة اختراق العقود الذكية Ethernaut.

ومع ذلك، فإن العقود الذكية الواقعية أكثر تعقيدًا بكثير، وفرص استغلالها متنوعة أكثر مما يمكن أن تراه في بيئة خاضعة للسيطرة مثل لعبة.

وما هو أكثر من ذلك – فإن التقاط 70% من الثغرات ليس كافيًا على الإطلاق.

إذا كان فريق أمن شبكتك قادرًا فقط على إيقاف 70% من الهجمات، فسيتم فصلهم جميعًا.

سننتظر على الأقل جيلاً آخر قبل أن يتمكن الذكاء الاصطناعي من المساعدة بجدية في أمن العقود الذكية، ونحن نحتاج إلى حلول الآن.

يمكن فرض هذه التدابير الإضافية على مستوى المحفظة، بحيث يتم فحص المعاملات قبل إرسالها على السلسلة (on-chain).

قد تشمل مثل هذه الإجراءات معالجة فحص لمنع الجهات المارقة من تنفيذ العقود، وسجل العقود الذكي الذي يتتبّع أي تغييرات في العقود إلى مصادرها أو إلى عمليات السبق في التنفيذ لوقف أي معاملات مشبوهة قبل نقل الرموز.

تعتمد كثير من عمليات استغلال العقود الذكية على السرعة. وبناء المزيد من الاحتكاك داخل المعاملات، يمكننا جعلها أكثر أمانًا وأقل جاذبية للمجرمين.

بدأ عام 2024 بالعملات المشفرة في أقوى وضع كانت عليه منذ سنوات، لكن ثغرات العقود الذكية ألقت بظلالها على هذا التقدم.

نقطة تحوّل، حيث يلتقي وعد البلوك تشين بواقع المخاطر الخاصة به.

والآن، مهمتنا هي أن نأخذ الأمن على محمل الجد في كل مرحلة من مراحل معاملات البلوك تشين.

Daniel Chong هو الرئيس التنفيذي والمؤسس المشارك لمنصة الأمن التشفيري Harpie. أثناء دراسته لدرجة الرياضيات في جامعة Duke، عمل دانيال كمستشار تطوير وأمن لعدة شركات تشفير، ما قاد مشاريع حاصلة على جوائز إلى النصر في مؤتمرات، بما في ذلك $ETH دنفر. وهو مكرّس لإنهاء تهديد سرقة التشفير وجعل العقود الذكية آمنة ويمكن للجميع الوصول إليها.

إخلاء مسؤولية: الآراء المعبر عنها في The @WISE PUMPS ليست نصيحة استثمارية. يجب على المستثمرين إجراء العناية الواجبة قبل اتخاذ أي استثمارات عالية المخاطر في Bitcoin أو العملات المشفرة أو الأصول الرقمية. يُرجى العلم بأن تحويلاتك وصِفقاتك تقع على مسؤوليتك أنت، وأي خسائر قد تتكبدها تقع على عاتقك. لا يوصي The @WISE PUMPS بشراء أو بيع أي عملات مشفرة أو أصول رقمية، كما أن The @WISE PUMPS ليس مستشارًا استثماريًا.