استخبارات التهديدات | انتبه من التسميم الموجّه لمطوري Web3 عبر Solidity Pro
الخلفية Solidity Pro هي إضافة لـ VS Code موجهة لمطوري Solidity/Web3، وتُقدَّم للجمهور كأداة مساعدة للتطوير. توفر ميزات مثل الاستعلام عن الغاز وأسعار الرموز ومقاطع التعليمات البرمجية وإشعارات الترجمة وغيرها. كما أن مستودع GitHub الخاص بها سبق أن روّج لميزات أمان مثل AI Audit وSecurity Scanner. في الفعاليات العامة، استخدمت Solidity Pro على التوالي ناشرين (هويات الناشر) هما helper-beeps وweb3devtoolsx، وكانت Extension ID (المعرّف الفريد للإضافة) لكلٍ منهما: helper-beeps.solidity-pro وweb3devtoolsx.solidity-pro. ورغم أن هوية النشر قد تغيّرت، إلا أن ناتج البناء اللاحق احتفظ بالناشر القديم وعنوان المستودع ومعلومات حقوق النشر، ما يشير إلى وجود علاقة وراثة هندسية مباشرة بينهما.
MistTrack Agent ينضم رسميًا إلى AgentOn، ويُدخل قدرات التحقيقات على السلسلة إلى وكلاء الذكاء الاصطناعي
في الآونة الأخيرة، تم إدراج MistTrack Agent الذي طورته شركة سلوومِست (SlowMist) رسميًا كوكيل (Agent) تابع لجهة خارجية في AgentOn. يركز MistTrack Agent على مكافحة غسل الأموال (AML) في مجال العملات المشفرة والتحقيقات على السلسلة (On-chain). إذ ينقل قدرات تتبع أموال السلسلة وتحليل المخاطر وغيرها إلى منصة AgentOn، لتقديم طريقة أكثر كفاءة وأتمتة لإجراء التحقيقات على السلسلة للمستخدمين. مرحبًا بكم في تجربة MistTrack Agent: https://agenton.me/agent/market/external/fe204dba-05d1-49c8-8659-03ca24988185 🎁 تجربة لفترة محدودة: يمكن لكل مستخدم الاستفادة من 10 مرات استدعاء مجانية، صالحة لمدة 30 يومًا. بعد استنفاد عدد مرات الاستدعاء المجانية أو انتهاء فترة الصلاحية، سيتم تطبيق الرسوم وفقًا لمعايير AgentOn.
SlowMist × ME Group تدعوك لاستكشاف امتثال العملات المستقرة ومدفوعات الوكلاء معًا
إن التطور المستمر لأصول رقمية وتقنيات الذكاء الاصطناعي يدفع المدفوعات إلى مرحلة تطبيقية جديدة. فمن ناحية، تعمل العملات المستقرة على تسريع الخروج من سيناريوهات السلسلة (on-chain)، لتتعمق في العمليات التجارية الحقيقية مثل المدفوعات والتسوية وإدارة السيولة؛ ومن ناحية أخرى، يتجه وكيل الذكاء الاصطناعي (AI Agent) تدريجيًا من مجرد أدوات مساعدة إلى كونه مشاركًا في المدفوعات قادرًا على تمثيل المستخدمين والشركات لإنجاز الاستعلامات والقرارات واستدعاء الخدمات وحتى بدء المعاملات. عندما تبدأ العملات المستقرة في التوجه نحو سيناريوهات دفع حقيقية، كيف يمكن إرساء الامتثال بشكل فعلي وعملي؟ وعندما يبدأ وكيل الذكاء الاصطناعي (AI Agent) في المشاركة في المعاملات، كيف يمكن بناء آليات معاملات آمنة وجديرة بالثقة، وما الذي ينبغي للصناعة مواجهته من تحديات جديدة.
حادثة سرقة 111 مليون دولار باستخدام Coldcard: تحليل عميق لثغرة اختراق مفاتيح التشفير الخاصة
المؤلف: يوهان ولِيزا تحرير: 77 هذا المقال ممتع للإنسان والآلة على حد سواء؛ أدخِل الـ AI ويمكن إعادة إنتاجه. الخلفية في 30 يوليو 2026، كانت هناك مجموعة من العناوين على السلسلة تقوم بتحويل الأموال للخارج بشكل متواصل. خلال 41 دقيقة، تم إفراغ 1,196 عنوانًا موقّعًا منفردًا، واختفى حوالي 1,082 بيتكوين. وهذه مجرد الموجة الأولى. وحتى بداية أغسطس، كانت الخسائر المؤكدة لا تقل عن 1,719 بيتكوين، ما يعادل نحو 111 مليون دولار، وتشمل أكثر من 5,200 عنوان. وقُسِّمت الأموال في ثلاث إلى أربع موجات قبل الهجوم وبعده. أكثر ما يثير الحيرة هو حالة هذه المحافظ. فمعظم الأموال موجودة في محافظ باردة (Cold wallets)، ولا يَعبَث بها أحد منذ أشهر أو حتى سنوات. والضياع كان في طبقة مفاتيح التشفير الخاصة (private keys). تُولِّد جميع مفاتيح التشفير الخاصة بواسطة محفظة الأجهزة Coldcard، ولم ينقر المالك على أي خيار لالتقاط عشوائية النرد (dice entropy) إضافي، ولم يقم بفتح عبارة مرور BIP-39 (BIP-39 passphrase). والواقع أن كل من وقع في الفخ استخدموا أكثر الطرق توفيرًا للوقت والأبسط.
في الآونة الأخيرة، توصلت شركة SlowMist للتقنيات (SlowMist) وشركة AgentOn إلى شراكة استراتيجية رسمية. وستتعاون الطرفان حول بناء قدرات أمن وكلاء الذكاء الاصطناعي، ونظام التقييم الأمني، والممارسات البيئية، بهدف دفع منظومة وكلاء الذكاء الاصطناعي نحو اتجاه أكثر أمانًا وموثوقية. الخلفية مع انتقال وكلاء الذكاء الاصطناعي تدريجيًا من العروض التوضيحية إلى سيناريوهات واقعية، أصبحت قضايا أمان الوكلاء محور اهتمام أكبر قطاع في الصناعة. وبالمقارنة مع منتجات Web3 التقليدية، يتمتع وكيل الذكاء الاصطناعي بإمكانيات مثل استدعاء الأدوات، والوصول إلى البيانات، وإدارة المحافظ، وتنفيذ المعاملات؛ وبمجرد حدوث مشكلة أمنية، تتوسع نطاقات التأثير بشكل أكبر.
استخبارات التهديدات|فخ التوظيف! برنامج مقابلات يخبّئ حصانًا طرواديًا لسرقة البيانات
الخلفية في الآونة الأخيرة، رصد MistEye نشاطًا ضارًا لاستهداف العاملين في Web3 عبر هجمات سرقة بيانات (اختراقات خبيثة) تم التحايل عليها بمسمّى التوظيف كطُعم. فقد انتحل المهاجمون صفة «موظفين توظيف» للتواصل مع الباحثين عن عمل، وبعد محادثات بخصوص المقابلات، قاموا بإغراء الضحية للانتقال إلى relay.lc لإجراء تواصل عبر الإنترنت. يقدّم هذا الموقع نفسه على أنه أداة تعاون في اجتماعات تعمل بالذكاء الاصطناعي تُسمّى Relay، ويدّعي أنه يمكنه توفير نسخٍ مكتوبٍ فوري، وملاحظات تعاونية، وملخّصات بالذكاء الاصطناعي، وبنودًا قابلة للتنفيذ، وتطبيقات لعدة منصّات وغيرها من الميزات. وبالنسبة للأشخاص الذين يخوضون مقابلات عمل عن بُعد، لا تبدو هذه الحجة غريبة: فلتجهيز الدخول إلى مرحلة تواصل لاحقة، تثبيت «برنامج اجتماعات» يبدو وكأنه تحضير عادي ضمن عملية التوظيف. كما أن الصفحة العامة على relay.lc تُبنى بالفعل حول هذه الميزات، وتوفّر روابط تنزيل لنظامي Windows وmacOS.
الإصدار الرسمي لـ MistEye DNS Guard: بناء خفيف لخط دفاع لمراقبة تهديدات شبكة المضيف
قامت فرقة الأمان “الضباب البطيء” رسميًا بإصدار MistEye DNS Guard: وهي أداة رصد خفيفة الوزن للتهديدات ووكيل DNS محلي مكتوبة بلغة Rust. تُقدم لأجهزة macOS وLinux وظائف تولّي DNS على مستوى النظام، واكتشاف أسماء النطاقات وعناوين IP العامة، ورصد الاتصالات الصادرة من العمليات، والاحتفاظ بالأحداث الضارة، وإمكانيات تنبيهات Webhook. تركز على تغطية سيناريوهات المخاطر الشائعة مثل الوصول إلى النطاقات الضارة، وإرجاع مؤشرات ضارة ضمن استجابات DNS، والاتصال المباشر من البرنامج بعناوين IP ضارة وغيرها. يعمل MistEye DNS Guard على فصل إعادة توجيه DNS عن اكتشاف التهديدات اللاحقة: يتم إكمال عمليات الاستعلام كالمعتاد، بينما تُرسل أسماء النطاقات وعناوين IP إلى خدمة الكشف في الخلفية بشكل غير متزامن، بهدف تقليل تأثير عمليات الفحص الأمني على الوصول الشبكي العادي إلى أقصى حد.
استخبارات التهديدات| من “البريد الإلكتروني الخاص بالامتثال” إلى التحكم عن بُعد: تحقيق في هجوم تصيّد احتيالي يستهدف محافظ Web3
الخلفية خلال الأيام الأخيرة، رصد فريق شركة SlowMist للأمن واقعة تصيّد احتيالية استمرت لأشهر عدة، وتم تنفيذها عبر قنوات متعددة، حيث تظاهر المهاجمون بأنهم يتبعون لعلامات متعددة من محافظ Web3. أول ما انتبهنا إلى هذه الواقعة كان عبر رسالتَي تصيّد بريد إلكتروني. فقد انتحل المهاجمون صفة Keystone وOneKey على التوالي، واستخدموا مبررات مثل “تحديث شروط الخدمة” و“التحقق من الحساب” و“الامتثال التنظيمي”؛ حيث طلبوا من المستلمين إكمال الإجراءات ضمن مهلة محددة. ستقوم الأزرار الموجودة داخل البريد الإلكتروني بتوجيه الضحايا إلى صفحة DocuSign مزيفة، كما سيتم استخدام ذلك لإغوائهم بتنزيل ما يُسمّى “برنامج توقيع سطح المكتب”.
المسافة بين أن تكون موجودة وفعّالة|من خلال رؤية تقرير FATF الأحدث بشأن التحكم في المخاطر
الخلفية في يوليو 2026، أصدر فريق العمل المعني بالإجراءات المالية (FATF) تقريره السابع (التقدم الخاص بشأن تنظيم الأصول الافتراضية ومقدمي خدمات الأصول الافتراضية) [1]). أشار فريق العمل المعني بالإجراءات المالية (FATF) إلى أنه منذ عام 2025، أصبحت الأنشطة غير القانونية المتعلقة بالأصول الافتراضية أكثر تعقيدًا وتتجه نحو الاندماج، بما في ذلك تشغيل مراكز احتيال مرتبطة بجماعات الجريمة المنظمة، وعمليات احتيال "التحوير/خداع الضحايا" ("قتل الخنازير")، والاختراقات/السرقات الإلكترونية المرتبطة بكوريا الشمالية، والتمويل الإرهابي/التمويل لانتشار الأسلحة (TF/PF)، والتحايل على العقوبات، وغسل الأموال عبر الحدود. ولا تزال العملات المستقرة، والمعاملات من نظير إلى نظير (P2P) عبر المحافظ غير الحاضنة (غير المودعة لدى وسيط)، وVASP خارج الإقليم، والوسطاء في التداول خارج البورصة (OTC)، والأدوات عبر السلاسل، والأنشطة المرتبطة بالـ DeFi تشكل مخاطر كبيرة، ما يبرز ضرورة تعزيز التعاون بين القطاعين العام والخاص، وتعزيز الرصد، واتخاذ تدابير تخفيف مخاطر محددة من قبل مختلف السلطات القضائية والقطاع الخاص.
الاستخبارات المتعلقة بالتهديدات|تحليل تسميم GitHub المتخفّي وراء التوظيف
الخلفية في الآونة الأخيرة، رصدت MistEye حملة لتوزيع كود خبيث تُستخدم فيها عملية التوظيف كطُعم، ومصممة خصيصًا لاستهداف المطورين. فقد تواصل المهاجم أولاً مع المطورين عبر LinkedIn، مدّعياً أنه جهة توظيف تابعة لمشروع Web3. وبعد مناقشة الخبرة العملية وترتيبات المقابلة، أرسل إلى الهدف مستودعًا على GitHub، مدّعياً أن بداخله ما يجب تجربته قبل إجراء المقابلة وهو MVP. سجلات الدردشة تُظهر أن المهاجم يسأل أولاً عن خبرة الهدف العملية وتجربته مع المنتجات، ثم يناقشان ترتيبات المقابلة اللاحقة. بعد ذلك، يدّعي الطرف الآخر أنه يحتاج إلى تجربة المنتج مسبقًا، كي يتمكن من مناقشة مشكلات محددة أثناء المقابلة، ويستغل ذلك لطلب تشغيل مشروع موجود في مستودع الهدف.
استخبارات التهديدات|بوابة خلفية على السلسلة داخل امتداد TRAE الخبيث
ملحق خبيث تمت إزالته بالفعل من Open VSX، ولا يزال حتى الآن يمكن تنزيله من سوق امتدادات TRAE IDE. يتنكر هذا الامتداد على أنه إضافة شائعة لدعم لغة Solidity، ويُستخدم فيه اسم الحزمة juannegro.solidity. اعتبارًا من 18 يوليو 2026، تظل واجهة برمجة التطبيقات لسوق إضافات TRAE توفر إصدار 0.0.189 من هذا الامتداد (ملف VSIX). تُظهر التحليلات العكسية أن هذا الامتداد في الواقع مُحمِّل/مُسقِط للبرمجيات الخبيثة (dropper) متعدد المنصات (Windows وmacOS وLinux). يقوم بتشغيل نفسه تلقائيًا بعد بدء تشغيل IDE، وينشئ عنصر بدء تشغيل على مستوى المستخدم في النظام، ثم يحصل عبر عقد ذكية على شبكة الإيثيريوم على عنوان تنزيل الكود الخبيث اللاحق، أو يتصل مباشرةً بعنوان Shell يتم التحكم به عن بُعد.
تأسيس تحالف أمان Web4.0 والوكلاء الذكاء الاصطناعي في Cyberport، وتعيين SlowMist عضوًا مؤسسًا
خلال الأيام القليلة الماضية، وفي أول قمة للويب 4.0 والوكلاء الذكاء الاصطناعي المبتكرين التي أُقيمت في هونغ كونغ في مركز ديمبو (Cyberport)، وبمناسبة حفل إطلاق مركز OPC Hub التابع لـ Cyberport، أعلنت Cyberport رسميًا تأسيس تحالف أمان Web4.0 والوكلاء الذكاء الاصطناعي. وستتولى شركة بطيئة الضباب (SlowMist) بوصفها إحدى الأعضاء المؤسسين للاتحاد، العمل جنبًا إلى جنب مع شركاء التحالف لدفع بناء معايير أمان Web4.0 وأمان الوكلاء وأفضل الممارسات، بما يساهم في دعم تطوير نظام Web4.0 الموثوق. تحالف أمان Web4.0 والوكلاء الذكاء الاصطناعي 随着 وكيل ذكاء اصطناعي (Agentic AI) وتقنيات البلوك تشين تواصل الاندماج، أصبحت الوكلاء يمتلكون تدريجيًا قدرات تنفيذ المهام بشكل مستقل واستدعاء الأدوات والتفاعل على السلسلة (On-Chain)، ما يساهم في تحسين كفاءة الإنتاج وإطلاق ابتكارات تطبيقية، لكنه في الوقت نفسه يفضي إلى مخاطر أمنية جديدة مثل حقن تلميحات الأوامر (Prompt Injection)، وهجمات سلسلة التوريد، وإساءة استخدام الصلاحيات، وسلسلة الثقة لوكلاء الذكاء الاصطناعي (AI Agent Trust Chain).
كيف يخترق حصان طروادة على macOS خط الدفاع: اختراق حساب TG وتبديل المحفظة؟
الخلفية في الآونة الأخيرة، تمكن نظام المراقبة الأمنية MistEye من التقاط برمجية حصان طروادة تجسسية تعمل على macOS. وعلى الفور، بدأ فريق أمان Misty تحليلها. من قائمة ما تم الاستيلاء عليه، يبدو أن هذه العينة تقوم بعملية تجريف بيانات غير مُركّزة: فقد تم إدراج macOS Keychain وSafari Cookie وApple Notes وبيانات سطح المكتب الخاصة بـ Telegram، إضافة إلى قواعد بيانات أكثر من عشر محافظ رقمية ضمن نطاق الأهداف. في الجزء السابق 《Google Sites 社群申请钓鱼与 macOS 窃密木马分析》، أجبنا عن سؤال: "ماذا سرق الحصان طروادة؟". لكن نسخ الملفات لا يعني بالضرورة أن الحساب قد تم اختراقه بالفعل، وكون قاعدة بيانات المحفظة قد نُقلت لا يعني ذلك أن عبارات الاسترداد (seed phrase) قد تم تسريبها. لذلك، يطرح هذا المقال سؤالاً إضافياً:
الخلفية كانت نقطة انطلاق هذه التحقيقات تتمثل في شيء يبدو للوهلة الأولى كعملية تطوير عادية: يقوم المطور بتثبيت حزمة Injective الرسمية SDK، ثم إنشاء محفظة، أو استيراد عبارة الاسترداد (mnemonic)، أو تمرير مفتاح خاص موجود إلى واجهات SDK. في مرحلة التثبيت، كان كل شيء يعمل بشكل طبيعي، وقد تُرجع عمليات المحفظة أيضًا نتائج صحيحة ظاهريًا. لكن في الوقت نفسه، يظهر في الخلفية للبرنامج طلب شبكة إضافي لا يتوافق مع منطق الأعمال الطبيعي. في الآونة الأخيرة، أثناء مطاردة التهديدات لبيئة npm التي تقوم بها شركة أبحاث أمنية Socket، تم اكتشاف أن إصدار 1.20.21 من @injectivelabs/sdk-ts يُظهر سلوكًا غير طبيعي. كما التقطت أنظمة المراقبة الأمنية لدى SlowMist MistEye حدث الهجوم ضمن سلسلة التوريد الخبيثة هذا. وبعد التحليل، تأكد أن العينة ليست حزمة مقلدة مُعاد تصنيعها بواسطة المهاجم، بل ناتجًا رسميًا (رسميًا) من حزمة SDK يتضمن كودًا خبيثًا. ويمكن الرجوع إلى الخلفية العامة ذات الصلة (Compromised Injective SDK npm Package).
تحليل تصيّد طلبات الانضمام على Google Sites وبرمجية macOS الخبيثة لسرقة البيانات
ملخص في 8 يوليو 2026، أبلغ Bruce Xu( @brucexu_eth ) عن رابط تصيّد تم انتحاله على هيئة صفحة طلب الانضمام إلى BuilDAO / Builder. قام المهاجمون باستضافة الصفحة على Google Sites، مستفيدين من المظهر الموثوق الذي توفره مواقع sites.google.com لخفض يقظة المستخدمين. في النصف الأول، تحاكي الصفحة نموذج طلب الانضمام للمجتمع، حيث يُطلب من المستخدمين إدخال معلومات مثل موقعهم، وهويتهم، ورابط مشروعهم، ودوافعهم للانضمام. وبعد الإرسال، لا يتم الانتقال إلى عملية مراجعة عادية، بل تتم إعادة التوجيه إلى صفحة تحقق أمنية مزوّرة. في الصفحة في المرحلة الثانية، يقوم المهاجمون بتزوير مصطلحات تقنية مثل api_error_401 وOAuth 2.0 وعمليات التحقق الأمنية في macOS، وذلك لخداع المستخدمين لتنزيل ملف .scpt ، أو لنسخ أمر Terminal إلى الطرفية لتنفيذه. بعد فك الترميز، يمكن التأكد من أن هذا الأمر يقوم بتنزيل حصان طروادة من نوع Mach-O لنظام macOS يُسمّى unix32385485 من خادم المهاجم، ثم يتم تشغيله في الخلفية.
دعوة سلوومية! إذا كنت مهتمًا بأن تصبح جزءًا منا، فتابع القراءة. / الوظائف المفتوحة / اسم المنصب: مسؤول تسويق GTM لمنتجات AML مكان العمل: شيامن/شنتشن/هونغ كونغ (اختياري) الراتب: نناقش الأمر شخصيًا (يُقيَّم بشكل شامل حسب الخبرة والقدرات والإنجازات السابقة) ما نوع الوظيفة هذه؟ بصفتك مسؤولًا عن تسويق GTM لمنتجات AML في SlowMist، ستتولى استراتيجية الدخول إلى السوق لمنتجات SlowMist AML (MistTrack / SlowMist KYT)، وتحديد التموضع للمنتجات، ونشر العلامة التجارية، وتمكين المبيعات، وتحقيق التحول والنمو، لمساعدة المنتج على توسيع تأثيره في السوق بشكل مستمر.
SlowMist | تقرير أمان البلوك تشين ومكافحة غسل الأموال في النصف الأول من عام 2026
نظراً لقيود المساحة، يقتصر هذا النص على سرد أهم محتوى في تقارير التحليل، ويمكن الوصول إلى المحتوى الكامل عبر الرابط التالي: https://drive.google.com/file/d/1zfngTKU3_dr10QqXKsQNe1kMhHtfQ7J0/view أولاً، نظرة عامة في النصف الأول من عام 2026، مع استمرار التطور السريع لصناعة البلوك تشين، تواصل التهديدات الأمنية والبيئة التنظيمية في التطور، مبيّنةً أن الهيكل العام للمخاطر يتجه نحو توسّع منهجي. ومع تسارع تطبيقات مثل DeFi والبنية التحتية عبر السلاسل ووكيل الذكاء الاصطناعي (AI Agent)، يستمر سطح الهجوم في الاتساع، وقد تحولت المخاطر الأمنية من العقود الذكية لتشمل منظومة المطورين وسلاسل الإمداد وبيئات التفاعل على الأجهزة الطرفية ومسارات الثقة المرتبطة بتفويض المستخدمين؛ وفي الوقت نفسه، أدى انتشار تقنيات الذكاء الاصطناعي إلى خفض عتبة الهندسة الاجتماعية والهجمات المؤتمتة بشكل واضح، ما يدفع أنشطة الهجوم نحو الاحترافية والواسعية والاستمرارية.
تحليل سرقة أصول Aztec Connect بقيمة 2.2 مليون دولار: نقص قيود المعادلات الدائرية
الخلفية في 18 يونيو 2026، تعرض عقد RollupProcessor لبروتوكول الخصوصية في إيثريوم Layer2 المعروف باسم Aztec Connect لهجوم. استغل المهاجم ميكانيكية Escape Hatch (الكوخ الهارب) بسبب نقص في التحقق من ملكية الأموال وسقف السحب في طبقة Solidity، بالإضافة إلى غياب القيود الدائرية ذات الصلة، وقدّم دليلاً على escape hatch تم قبوله بواسطة TurboVerifier، وسحب مباشرة 1,158 ETH (حوالي 206 ألف دولار)، وكذلك سرق 150,000 DAI و0.47 renBTC بنفس الآلية، ليصل مجموع الخسائر إلى حوالي 222 ألف دولار.