₿ بيتكوين بالعربي

اختراق شبكة Liquid وسرقة 320 مليون دولار من البتكوين

١٠ سبتمبر ٢٠٢٦

شبكة Liquid

كيف فقدت شبكة Liquid مئات الملايين في دقائق معدودة؟

شهدت شبكة Liquid التابعة لشركة Blockstream واحدة من أكثر الحوادث الأمنية غرابة في تاريخ العملات الرقمية، حيث تسببت ثغرة برمجية في بروتوكول Elements في تمكين مخترق مجهول من إصدار عملات بتكوين غير مغطاة وسحب ما قيمته 320 مليون دولار. الحادثة التي وقعت في سبتمبر 2026، أدت إلى استنزاف 95% من احتياطيات الاتحاد المشرف على الشبكة، مما وضع نموذج السلاسل الجانبية بالكامل تحت مجهر المساءلة.

تفاصيل الثغرة البرمجية في كود Elements

تعتمد شبكة Liquid في عملها على إصدار نسخة من البتكوين تسمى L-BTC، وهي مرتبطة بنسبة 1:1 بالبتكوين الأصلي. تكمن المشكلة في ثغرة داخل ذاكرة التخزين المؤقت لبراهين النطاق (Range-proof cache) في قاعدة بيانات بروتوكول Elements. هذه الثغرة سمحت للمهاجم بتجاوز عمليات التحقق وإصدار عملات جديدة من العدم.

آلية تنفيذ الهجوم تقنياً

قام المهاجم بزراعة 68 برهاناً متطابقاً على مدار 14 ساعة داخل كتل الشبكة.

استغل المخترق خطأ في كيفية تخزين نتائج التحقق، حيث لم يكن النظام يفرق بين أنواع الأصول المختلفة عند استرجاع البيانات من الذاكرة المؤقتة.

في الكتلة رقم 4,050,336، نجح المهاجم في إنشاء حوالي 4,000 عملة L-BTC غير مدعومة بأي رصيد حقيقي.

استخدم المهاجم منصة SideSwap لتحويل هذه العملات الوهمية إلى بتكوين حقيقي وسحبها إلى محفظته الخاصة.

مفاوضات علنية عبر رسائل OP_RETURN

بعد سحب الأموال، لم يختفِ المخترق كما هو معتاد، بل بدأ مفاوضات علنية مع شركة Blockstream باستخدام حقل رسائل OP_RETURN على شبكة البتكوين. أعلن المخترق في رسالته الأولى أنه من أصحاب “القبعات البيضاء” (Whitehats)، وطلب من الشركة إصلاح الثغرة أولاً قبل إعادة الأموال لضمان عدم استغلالها من قبل أطراف أخرى.

استمرت المفاوضات لمدة 30 ساعة تقريباً، تضمنت تبادل تسع رسائل مشفرة. وبعد تأكد المهاجم من قيام شركة Blockstream بتحديث العقد وإغلاق الثغرة، قام بإعادة 3,400 عملة بتكوين إلى محفظة الاتحاد، محتفظاً بنحو 598.5 بتكوين (ما يعادل 47 مليون دولار) كـ “مكافأة ذاتية” مقابل اكتشاف الثغرة.

الجدل القانوني حول المكافأة الضخمة

أثارت هذه الحادثة انقساماً كبيراً في مجتمع الكريبتو؛ حيث يرى البعض أن ما قام به المخترق هو إنقاذ للشبكة من كارثة محققة لو وقعت الثغرة في يد مخربين. في المقابل، جادل خبراء أمنيون، مثل المسؤول التقني في شركة Ledger، بأن الاستيلاء على 15% من الأموال دون اتفاق مسبق لا يمكن اعتباره عملاً أخلاقياً، بل هو أقرب إلى الابتزاز.

تساؤلات حول أمن السلاسل الجانبية الفيدرالية

أعادت هذه الواقعة للأذهان ذكرى اختراق DAO الشهير في شبكة إيثيريوم عام 2016، حيث كشفت أن الثقة في الكود البرمجي قد تكون محفوفة بالمخاطر. وبالرغم من أن شبكة Liquid استعادت معظم أموالها بفضل “حسن نية” المخترق، إلا أن الفشل العملياتي في تحديث العقد البرمجية يظل نقطة ضعف مقلقة.

الدروس المستفادة من اختراق Liquid

ضرورة تسريع وتيرة تحديث العقد الأمنية فور صدور الإصلاحات البرمجية.

أهمية وجود برامج مكافآت رسمية وواضحة لتشجيع الباحثين الأمنيين.

إعادة تقييم نماذج الثقة في السلاسل الجانبية التي تعتمد على مجموعات محدودة من المشغلين.

في الوقت الحالي، لا تزال عمليات الإيداع والسحب لعملة L-BTC معلقة في معظم المنصات، بينما تراقب الجهات التنظيمية والمحللون حركة الأموال المتبقية في محفظة المهاجم لتحديد الهوية والتبعات القانونية لهذه العملية المثيرة للجدل.