تقرير أمن العملات الرقمية لشهر يوليو 2026: خسائر بـ97 مليون دولار وتصاعد هجمات الجسور العابرة للسلاسل

ملخص سوق AI
بلغت خسائر أمن العملات المشفّرة في يوليو 2026 نحو ~97 مليون دولار (+18.7% على أساس شهري)، مع تجاوز حوادث الجسور العابرة للسلاسل 35 مليون دولار وتحول نواقل الهجوم نحو البنية التحتية خارج السلسلة، واختراق المفاتيح، والتلاعب بالحوكمة. تُبرز الأحداث البارزة (AFX Trade، Ostium، BonkDAO، Verus، B² Network) مخاطر تشغيلية ومخاطر حوكمة نظامية تتجاوز عيوب العقود الذكية. وعلى المدى القريب، قد يؤدي ذلك إلى كبح نشاط DeFi والجسور، ورفع علاوات المخاطر، وتشديد التدقيق على إدارة المفاتيح والضوابط خارج السلسلة.
مستوى التأثير
● متوسط
الأصول المتأثرة
BTC/USDT+1.63%
رؤية AI · BTC/USDTرؤية AI
▼ هابط
تداول الآن
⚠️ الرؤى التي يُنشئها AI مبنية على محتوى الأخبار، وتُقدَّم لأغراض معلوماتية فقط. لا تُشكّل نصيحة استثمارية، ولا تعبّر عن آراء BingX. ينطوي الاستثمار على مخاطر. يُرجى التداول بمسؤولية.
أصدرت "زيرو آور تك" ملخصها الشهري لحوادث الأمن. ووفق بيانات مجمعة من عدة منصات لمراقبة أمن البلوك تشين، اتسم مشهد أمن العملات الرقمية في يوليو 2026 بتسارع تغيّر أساليب الهجوم مع انتقال التركيز إلى البنية التحتية خارج السلسلة. بلغت الخسائر الإجمالية نحو 97 مليون دولار، منها 94 مليون دولار ناجمة عن اختراقات وثغرات في العقود الذكية، و3 ملايين دولار بسبب هجمات تصيّد. سُجل أكثر من 14 حادثًا أمنيًا مرتبطًا بالبروتوكولات، منخفضًا من 67 حادثًا في يونيو، بينما ارتفع متوسط الخسارة لكل حادثة بشكل ملحوظ. وعلى أساس شهري، زادت خسائر يوليو بنحو 18.7% مقارنة بخسائر يونيو البالغة 81.73 مليون دولار. ظلت الجسور العابرة للسلاسل الهدف الأبرز، إذ وقعت هجمات متعددة على AFX Trade وVerus وB² Network خلال ساعات متقاربة، بإجمالي خسائر تجاوز 35 مليون دولار. كما يتجه نمط الهجمات بعيدًا عن ثغرات كود العقود الذكية نحو أساليب غير معتمدة على الكود، مثل اختراق البنية التحتية خارج السلسلة، وتسريب مفاتيح التوقيع، والتلاعب بتصويت الحوكمة. أبرز سبع حوادث اختراق • Ostium — اختراق صلاحيات مُوقّع الأسعار خارج السلسلة (Oracle) الوقت: 15 يوليو الخسائر: نحو 23.75 مليون دولار التفاصيل: تعرض Ostium، وهو بروتوكول تداول عقود دائمة لأصول RWA ضمن منظومة Arbitrum، لهجوم بعد حصول المهاجم على وصول إلى نظام توقيع الأسعار خارج السلسلة. قام بفبركة بيانات سعر BTC/USD ودفع سعر بيتكوين إلى نحو 5,000 دولار، ثم استنزف قرابة 23.75 مليون USDC من مجمع سيولة OLP عبر فتح وإغلاق مراكز بشكل دائري. أكد الفريق الرسمي أن السبب ليس ثغرة في العقد الذكي ولا اختراقًا لتعدد التوقيع الخاص بالحوكمة، بل خرق للبنية التحتية لتوقيع الأسعار خارج السلسلة. لم تتأثر هوامش المستخدمين، واستؤنف التداول في 23 يوليو. • AFX Trade — اختراق مفتاح التحقق في جسر عابر للسلاسل الوقت: 22 يوليو الخسائر: نحو 24.15 مليون دولار التفاصيل: تعرض الجسر العابر للسلاسل التابع لـAFX Trade (منصة تداول عقود دائمة لامركزية على Arbitrum) للاختراق بعد وصول المهاجم إلى مفتاح التوقيع الخاص بعُقد المُتحققين (validator nodes) واستخدامه لتفويض عمليات سحب. ولأن العقد الذكي كان يتحقق من التواقيع ويُفرج عن الأموال وفق التصميم، لم تُسجل ثغرة على مستوى العقد. جرى نقل نحو 24.15 مليون USDC من Arbitrum إلى Ethereum ثم مبادلتها مقابل 12,467.5 ETH بمتوسط سعر 1,937 دولارًا، وتجميعها في محفظة واحدة. لم يتأثر الجسر الأصلي لـArbitrum. علّقت AFX الجسر المخترق وعرضت مكافأة بنسبة 30% للمهاجم مقابل استعادة الأموال. • BonkDAO — تلاعب بتصويت الحوكمة عبر استغلال خلل في ضبط الوصول الوقت: 6 يوليو الخسائر: نحو 20 مليون دولار التفاصيل: أنفق المهاجم نحو 4 ملايين دولار لشراء كمية كافية من توكن BONK، مستفيدًا من آلية منصة الحوكمة Solana Realms التي تسمح بتمرير المقترحات عند عتبة تصويت تبلغ 1% فقط. قدّم مقترحًا خبيثًا وتم تمريره، وبعد اعتماده في 6 يوليو حوّل المهاجم نحو 44.26 مليار BONK (قرابة 20 مليون دولار) من خزينة BonkDAO. لم تُستغل ثغرة في العقد الذكي؛ المشكلة كانت في تصميم قواعد الحوكمة. وذكرت Immunefi أن الحادثة تمثل نموذجًا لخسائر 2026 الكبرى: الأموال لا تُفقد بسبب عيوب عقود، بل عبر تصويت الحوكمة وقواعد مصممة بشكل معيب. • Bonzo Lend — تلاعب بالأوراكل الوقت: 11 يوليو الخسائر: نحو 9.05 مليون دولار التفاصيل: تعرض Bonzo Lend، أكبر بروتوكول إقراض ضمن منظومة Hedera، لهجوم تلاعب بالأوراكل. استغل المهاجم ثغرة في التحقق من التوقيع لدى Supra، مزود أوراكل طرف ثالث، لحقن بيانات أسعار مُتلاعب بها لتوكن SAUCE. عبر تضخيم قيمة الضمانات تمكن من الاقتراض بما يفوق القيمة الحقيقية للضمان قبل تصحيح البيانات، ما أدى إلى خسائر بنحو 9.05 مليون دولار. أوقف البروتوكول جميع الأنشطة، وتعمل Bonzo Labs ومؤسسة Bonzo Finance على الاسترداد والمعالجة. • Verus — الهجوم الثاني على جسر Ethereum العابر للسلاسل الوقت: 23 يوليو الخسائر: نحو 7.55 مليون دولار التفاصيل: تعرض جسر Verus–Ethereum لهجوم جديد بخسائر تقارب 7.55 مليون دولار. استغل الهجوم المسار التعاقدي نفسه وفئة الثغرة ذاتها كما في هجوم مايو، ما يبرز مخاطر ترك الثغرات دون تصحيح وإعادة إيداع الأموال، إذ يبقي الأنظمة مكشوفة أمام هجمات لاحقة. تندرج الثغرة ضمن تجاوز التحقق في الجسور العابرة للسلاسل، مع سرقة الأموال عبر نقطة الدخول نفسها. • B² Network — اختراق صلاحيات ترقية عقد التخزين (Staking) الوقت: 23 يوليو الخسائر: نحو 3.86 مليون دولار التفاصيل: سيطر مهاجم على صلاحية ترقية عقد التخزين في B² Network على BNB Chain، ما أدى إلى فقدان نحو 8.591 مليون توكن B2 (قرابة 3.86 مليون دولار). بدّل المهاجم التوكنات إلى 5,409 WBNB (نحو 3.11 مليون دولار) وجسرها إلى Ethereum، ويستخدم حاليًا NEAR Intents لنقل الأموال إلى Zcash. تؤكد الحادثة أن اختراق المفاتيح والصلاحيات، لا التقنية التشفيرية بذاتها، يظل السبب الرئيسي لعمليات سرقة كبيرة. علّق الفريق وظيفة التخزين وتواصل مع المهاجم على السلسلة، معلنًا أنه إذا أعيد ما لا يقل عن 10% من الأموال خلال 24 ساعة فلن تُتخذ إجراءات قانونية. • Summer.fi — استغلال خلل في إعدادات خزينة (Vault) الوقت: 6 يوليو الخسائر: نحو 6.04 مليون دولار التفاصيل: تعرضت خزينة FleetCommander التابعة لبروتوكول عوائد DeFi على Ethereum "Summer.fi" للاختراق. نشأت الثغرة من احتساب دالة totalAssets() لمكونات استراتيجية تم تعيين حدود إيداع لها وكانت مجدولة للإيقاف لكنها لم تُزل بعد من التجمع النشط. استغل المهاجمون هذا الخلل الحسابي لتجميع الأصول وسحب عوائد تفوق المستحق. يُذكر أن Summer.fi كانت تُعرف سابقًا باسم Oasis.app، أُطلقت عام 2019 لمستخدمي MakerDAO ثم تحولت مطلع 2026 إلى طبقة تحسين عوائد آلية مدفوعة بالذكاء الاصطناعي. احتيال/تصيّد: أربع حوادث بارزة (1) في 9 يوليو، قام ضحايا بعناوين تبدأ بـ0x8c94 بتوقيع تفويض تصيّد لتوكن على Ethereum، ما أدى إلى خسارة 999,999 USDT. (2) في 24 يوليو، خسر ضحايا بعناوين تبدأ بـ0x3e1b مبلغ 340,463 دولارًا بسبب تصيّد عبر multicall على Ethereum. الجدول الزمني: 06:51:47 UTC — وقّع الضحية دالة multicall() على عقد توكن alphaUSDCDeltaV2، متضمنة تفويض approve() غير محدود. 06:52:23 UTC — بعد 36 ثانية، تم استنزاف 332,787 alphaUSDCDeltaV2 (نحو 340 ألف دولار) عبر transferFrom. (3) تصيّد عبر تطبيق جوال مزيّف ينتحل SecondFi الخسائر: نحو 14.2 مليون دولار نوع الحادث: في 12 يوليو، كشفت منصة عالمية لمراقبة أمن العملات الرقمية عن ثلاث هجمات عالية الخطورة استهدفت أصولًا رقمية. تضمنت الأولى هجمات تصيّد عبر تطبيقات جوال مزيّفة تنتحل SecondFi وتركزت على المطورين. اندلعت الهجمات الثلاث خلال 24 ساعة، وأصابت مطورين ومستخدمين أفرادًا وحيتانًا من ذوي الملاءة المرتفعة، ما سلط الضوء على ثغرات أمنية منهجية عبر منظومة Web3. (4) تصيّد عبر رسائل بريدية ورقية منتحلة لعلامة Ledger الخسائر: نحو 960,000 دولار نوع الحادث: بين 3 و7 يوليو (فترة الذروة)، أرسلت مجموعة احتيال رسائل ورقية إلى عناوين مستخدمين تتضمن شعار Ledger وتوقيعًا من CTO وتفاصيل حول تحديث أمني متعلق بالتشفير ما بعد الكمي، مع دعوة لمسح رمز QR يقود إلى موقع تصيّد متقن. خُدع الضحايا لإدخال عبارات الاسترداد، ما أدى إلى سرقة أصول المحافظ. وأكدت شرطة كوينزلاند أن الخسائر المبلغ عنها خلال تلك الفترة وحدها تجاوزت 1.47 مليون دولار أسترالي. وحذرت السلطات من أن Ledger لا تطلب عبارة الاسترداد عبر البريد أو الهاتف. خلاصة يمكن تلخيص ملامح حوادث أمن البلوك تشين في يوليو 2026 بثلاث كلمات: تحوّل أساليب الهجوم، استمرار اختراقات الجسور العابرة للسلاسل، وتزايد مخاطر الحوكمة. تتسع مساحة الهجوم باتجاه وسائل غير معتمدة على الكود مثل اختراقات البنية التحتية خارج السلسلة وتسرب مفاتيح التوقيع والتلاعب بتصويت الحوكمة. في حادثة AFX Trade، تمكّن المهاجمون من سحب 24.15 مليون دولار بمجرد الحصول على مفتاح توقيع. وكشفت حادثة Ostium أن ضوابط الوصول خارج السلسلة لا تتمتع بحماية مماثلة لتعدد التوقيع على السلسلة. وأظهرت حادثة BonkDAO أن آليات تصويت الحوكمة نفسها قد تتحول إلى بوابة للهجوم. على صعيد التصيّد، برز هذا الشهر نمط متكرر يقوم على "اختراق حسابات عالية الشهرة + الترويج لتوكنات مزيفة"، بما يحول ثقة العلامة التجارية إلى أداة احتيال. كما تطور التصيّد القائم على التفويض (authorization) من عمليات لمرة واحدة إلى عملية قابلة للتكرار والأتمتة لسرقة الأموال. توصيات فريق أمن "زيرو تايم تكنولوجي": • للأفراد: توخَّ الحذر من أي ترويج "رسمي" مفاجئ لتوكنات على منصة X؛ تجنب الروابط غير المعروفة أو طلبات التوقيع؛ راجع وألغِ تفويضات المحفظة دوريًا؛ استخدم محافظ منفصلة لعزل المخاطر للأصول عالية القيمة. • لفرق المشاريع: يجب أن تلتزم ضوابط الوصول خارج السلسلة بمعايير أمن مماثلة لتعدد التوقيع على السلسلة؛ مفاتيح المُتحققين ينبغي أن تعتمد تعدد التوقيع مع توقيع عتادي؛ رفع عتبات التصويت وفرض أقفال زمنية للمقترحات؛ إنشاء مراقبة على مدار الساعة وآليات فصل/إيقاف طارئ؛ توسيع نطاق التدقيق ليشمل سلسلة تخزين المفاتيح والصلاحيات وقواعد الحوكمة بالكامل. • للصناعة: وضع معايير لإدارة مفاتيح الجسور العابرة للسلاسل؛ دفع توحيد تدقيق أمن البنية التحتية خارج السلسلة؛ تعزيز مشاركة معلومات تهديدات APT وتطوير قواعد بيانات القوائم السوداء؛ توصية المشاريع بإطلاق برامج مكافآت اكتشاف الثغرات.