تم اختراق Ví Holdstation وسرقة 462.000 دولار أمريكي: إليك كيف تغلب القراصنة على المصادقة متعددة العوامل وسحبوا الأموال خلال دقيقتين

WLD‎-1.07%
BNB1.49%
DEFI‎-6.49%

في 26/02/2026 – أكد مشروع محفظة DeFAI Holdstation الذكي المقيم في فيتنام (المبني على Worldcoin و BNB Chain) أنه أصبح ضحية لهجوم كبير على سلسلة التوريد في صباح يوم 25/02/2026. وتم تسجيل إجمالي الخسائر بمقدار 462,000 USDT.

هذه هي الحادثة الثانية من نوعها في عام 2026، بعد فقدان حوالي 100,000 دولار في يناير.

هجوم على سلسلة التوريد: لا يستهدف العقود الذكية بل البنية التحتية للتوزيع

وفقًا للإعلان الرسمي، لم يخترق الهاكرز مباشرة محافظ المستخدمين أو العقود الذكية. وأكدت شركة Holdstation وشركة التدقيق Verichains أن العقود الذكية لا تزال آمنة.

بدلاً من ذلك، استهدف المهاجم بنية توزيع التطبيق – المكان الذي يوفر التحديثات للمستخدمين.

وبالتحديد، قام الهاكرز بـ:

بعد السيطرة على البنية التحتية، قام المهاجم بتعديل ملف JavaScript في إصدار التطبيق الرسمي، وإضافة رمز خبيث على شكل باب خلفي. وعند تحديث المستخدمين للتطبيق، قاموا عن غير قصد بتثبيت نسخة مصابة بالبرمجيات الخبيثة.

آلية سحب الأموال “الصامتة”

تم تصميم البرمجية الخبيثة للعمل فور التثبيت:

نتيجة لذلك، تم سحب أموال من العديد من المحافظ خلال دقائق قليلة من إصدار التحديث المصاب بالبرمجية الخبيثة.

رد الفعل الطارئ خلال 30 دقيقة من Holdstation

وفقًا للجدول الزمني المنشور (UTC+7):

بعد ذلك، تعاونت Holdstation مع Verichains لتحليل البيانات على السلسلة وجمع الأدلة اللازمة للتحقيق.

تم تأكيد إجمالي الخسائر الحالي بمقدار 462,000 USDT.

الالتزام برد 100% للمستخدمين

تعد Holdstation بتعويض 100% من قيمة الأصول المتأثرة. يجب على المستخدمين ملء النموذج الرسمي على:

https://forms.gle/9FriUzFWHx6ZPXCS7

سيقوم الفريق بالتحقق من البيانات على السلسلة والتأكد من ملكية المحافظ قبل عملية الرد. وأكد المشروع أنه لن يطلب عبارة seed أو المفتاح الخاص أو أي رسوم خلال عملية التعويض.

دروس أمنية للصناعة

تُظهر الحادثة أنه حتى مع أمان العقود الذكية، فإن الثغرات في طبقة بنية توزيع البرمجيات لا تزال قد تتسبب في خسائر كبيرة. هذا نوع من هجمات سلسلة التوريد – حيث يخترق الهاكرز “مدخل” المنتج بدلاً من مهاجمة المستخدمين مباشرة.

ذكرت Holdstation أنها تقوم حالياً بترقية كامل عملية النشر، بما في ذلك:

تجذب الحادثة اهتمامًا كبيرًا من مجتمع العملات الرقمية في فيتنام، حيث تعتبر Holdstation واحدة من مشاريع المحافظ اللامركزية (DeFi) المقيمة في مدينة هانوي.

وعد المشروع بمواصلة تحديث تقدم التحقيق في المستقبل.

شاهد النسخة الأصلية
إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة من مصادر خارجية ولا تمثل آراء أو مواقف Gate. المحتوى المعروض في هذه الصفحة هو لأغراض مرجعية فقط ولا يشكّل أي نصيحة مالية أو استثمارية أو قانونية. لا تضمن Gate دقة أو اكتمال المعلومات، ولا تتحمّل أي مسؤولية عن أي خسائر ناتجة عن استخدام هذه المعلومات. تنطوي الاستثمارات في الأصول الافتراضية على مخاطر عالية وتخضع لتقلبات سعرية كبيرة. قد تخسر كامل رأس المال المستثمر. يرجى فهم المخاطر ذات الصلة فهمًا كاملًا واتخاذ قرارات مدروسة بناءً على وضعك المالي وقدرتك على تحمّل المخاطر. للتفاصيل، يرجى الرجوع إلى إخلاء المسؤولية.

مقالات ذات صلة

فريق أمان ليدجر يكتشف ثغرة في معالج MediaTek، قد تؤدي إلى سرقة كلمات سر المحفظة

فريق تابع لمحفظة التشفير Ledger اكتشف أن سلسلة التمهيد الآمنة لمعالج MediaTek تحتوي على ثغرة، حيث يمكن للمهاجمين استخراج المفاتيح المشفرة عند الاتصال المادي، مما يؤثر على حوالي 25% من هواتف Android. يمكن إصلاح هذه الثغرة عبر تصحيح، ولكنها تؤكد على مخاطر تخزين المفاتيح على أجهزة غير آمنة، ويوصى المستخدمون بالتحديث في الوقت المناسب.

GateNewsمنذ 5 س

فشل الذكاء الاصطناعي في كتابة الكود: لا تبالغ في تقدير قدرات الذكاء الاصطناعي، تشفير Claude أدى إلى خسارة منصة DeFi بقيمة 1.78 مليون دولار

بسبب خطأ في تكوين السحابة الذكية، تعرض بروتوكول الإقراض Moonwell لانخفاض كبير في سعر أصول cbETH، مما أدى إلى حادث أمني على السلسلة. نشأت هذه الحادثة من خطأ في منطق الشفرة المولدة بواسطة الذكاء الاصطناعي، حيث استغل روبوت التسوية الثغرة لتحقيق أرباح. على الرغم من عدم تدخل قراصنة تقليديين، إلا أن الحادث تسبب في خسارة للمستخدمين بقيمة 1.78 مليون دولار. تكشف الحادثة عن إهمال في المراجعة خلال عملية برمجة الذكاء الاصطناعي، وتؤكد على أهمية المراجعة البشرية في ظل الاعتماد على الأتمتة التكنولوجية.

PANewsمنذ 6 س

نشرت وزارة الصناعة وتكنولوجيا المعلومات توصيات بشأن مخاطر أمان وكيل OpenClaw، وطرحت أربع استراتيجيات لمواجهة السيناريوهات المالية.

في 11 مارس، أصدرت وزارة الصناعة وتكنولوجيا المعلومات توصيات بشأن الحذر من مخاطر أمنية لوكيل OpenClaw المفتوح المصدر، مؤكدة على المخاطر المحتملة في المعاملات المالية، وطرحت استراتيجية "ستة يجب وستة لا يجب"، مثل تنفيذ العزل الشبكي، والتأكيد الثانوي، وتعزيز مراجعة سلسلة التوريد، وذلك لمنع المعاملات الخاطئة واختراق الحسابات.

GateNewsمنذ 7 س

تم الكشف عن تصفية غير طبيعية بقيمة 27 مليون دولار على Aave، حيث تم إغلاق 34 حسابًا قسريًا، ووعدت الشركة بالتعويض الكامل

تم حدوث تصفية غير طبيعية في Aave في 11 مارس، حيث تم تصفية حوالي 27 مليون دولار من مراكز الإقراض بسبب خطأ في تكوين معلمة وحدة الأمان الداخلية CAPO، مما أدى إلى تقليل تقييم wstETH بنسبة 2.85%. أثر التصفية على 34 حسابًا، وتم إجبار حوالي 10,938 من رموز wstETH على البيع القسري. وعدت Chaos Labs بتعويض المستخدمين المتضررين بالكامل، وأكدت على ضرورة تحسين آليات إدارة المخاطر. تسلط هذه الحادثة الضوء على المخاطر الناتجة عن أخطاء التكوين الداخلية في أنظمة التمويل اللامركزية.

動區BlockTempoمنذ 8 س

رد Lido على حادثة التصفية: خطأ في مصدر البيانات الخاص ببروتوكول إقراض DeFi أدى إلى التصفية، ولا علاقة لـ Lido بالبروتوكول

Lido رد على حدث التصفية الذي حدث في 10 مارس نتيجة خطأ في سعر مزود البيانات CAPO، وأكد أنه لن يحدث ديون سيئة وأنه سيعوض المستخدمين المتأثرين بالكامل. لم يتأثر منتج Lido Earn، وأموال المستخدمين آمنة.

GateNewsمنذ 8 س

رئيس مجلس إدارة BWA ديليب تشينوي يدعو إلى تثقيف المستثمرين ونظام بيئي مسؤول للعملات الرقمية

رئيس مجلس إدارة BWA ديليب تشينوي شارك في جلسة الأسئلة والأجوبة. دعا إلى التحقق المستقل الشامل قبل الاستثمار في العملات الرقمية. الخطوة الفورية للضحايا هي تقديم شكوى للسلطات. تفاعل ديليب تشينوي، رئيس جمعية Bharat Web3 (BWA)، مع وسائل الإعلام وپ

TheNewsCryptoمنذ 11 س
تعليق
0/400
لا توجد تعليقات