تم استنزاف جسر Verus–Ethereum للمرة الثانية في غضون ما يقرب من شهرين، مما يثير أسئلة مزعجة حول ما إذا كان قد تم إصلاح ثغرة سبق استغلالها بالفعل بشكل حقيقي. اكتشفت شركة الأمن Blockaid أحدث عملية استغلال لجسر Verus Ethereum وأكدت أن مهاجمًا استغل مسار الاستيراد الخاص بالجسر لتفعيل مدفوعات غير مدعومة على جانب إيثريوم، وغادر ومعه ما يقرب من 7.54 مليون دولار من ETH وtBTC وUSDC وUSDT وEURC وMKR وscrvUSD. تم تحويل جميع الأصول المسروقة لاحقًا إلى ETH.
Summary
أهم النقاط
- تم استغلال جسر Verus–Ethereum مرتين خلال شهرين، مع بلوغ إجمالي السرقة الأخيرة حوالي 7.54 مليون دولار.
- استغلت كلتا الهجمتين نفس مسار استيراد الجسر ونفس فئة الثغرة، مما أدى إلى مدفوعات غير مدعومة على جانب إيثريوم.
- استنزف استغلال مايو حوالي 11.5 مليون دولار؛ ثم أعاد المهاجم لاحقًا 4,052.4 ETH بعد احتفاظه بمكافأة “قبعة بيضاء” بنسبة 25%.
- أُعيد إيداع الأموال المستردة في الجسر في 8 يوليو — ثم تم استنزاف الجسر مرة أخرى بعد وقت قصير.
- تم تنفيذ الهجوم الأخير من قبل مهاجم مختلف باستخدام محفظة جديدة، وفقًا لـ Blockaid.
الاستغلال الثاني يضرب جسر Verus–Ethereum خلال شهرين
ما يجعل هذه الحادثة لافتة بشكل خاص ليس فقط حجم المبلغ المسروق، بل التوقيت والآلية وراءها. فقد كان الجسر قد تلقى مؤخرًا فقط معظم الأموال التي سُحبت في استغلال 18 مايو، والذي استنزف حوالي 11.5 مليون دولار. تمت إعادة إيداع تلك الأصول المستردة في نفس الجسر في 8 يوليو. وفي غضون أسبوعين، ضرب مهاجم ثانٍ — مستخدمًا نفس العقد، ونفس مسار الدخول، ونفس فئة الخلل.
وفقًا لـ Blockaid، عمل المهاجم الأخير من محفظة جديدة ولم يكن له أي صلة واضحة بحادثة مايو. الارتباط بين الاستغلالين ليس في الفاعل، بل في الفرصة: ضعف هيكلي غير محلول ظل متاحًا لأي شخص يعرف أين يبحث.
تفاصيل سرقة الـ 7.54 مليون دولار الأخيرة
اتبع الاستغلال نفس المنطق الميكانيكي لسابقه. من خلال التلاعب بـمسار الاستيراد الخاص بالجسر، أجبر المهاجم جانب إيثريوم من الجسر على إطلاق أصول حقيقية مقابل مطالبات تحمل دعماً ضئيلاً أو معدوماً على جانب Verus. كانت النتيجة استنزافًا متعدد الرموز — ETH وبيتكوين مُرمَّز ومجموعة من العملات المستقرة بما في ذلك USDC وUSDT وEURC، بالإضافة إلى MKR وscrvUSD — تم تحويلها جميعًا بسرعة وتجميعها في ETH.
أشارت Blockaid إلى الهجوم في الوقت الفعلي، ولاحظت صراحة أن فئة الثغرة كانت مطابقة لتلك التي استُغلت في مايو. وأبرز كشف الشركة أن نفس عقد الجسر ومسار الدخول قد استُخدما، مما يشير إلى خلل استمر عبر الحادثتين.
المقارنة مع استغلال مايو والمهاجمين المتورطين
كانت حادثة مايو أكبر من حيث القيمة الدولارية الخام، مع خسائر تقارب 11.5 مليون دولار. تم تحويل الأصول المسروقة في ذلك الوقت إلى ما يقرب من 5,402.4 ETH. ما تلا ذلك كان غير معتاد في مجال أمن العملات المشفرة: أعاد المهاجم 4,052.4 ETH، محتفظًا بـمكافأة قبعة بيضاء بنسبة 25% كتعويض عن تحديد الخلل. قبل فريق Verus هذا الترتيب، وأُعيد نشر الأموال المعادة في الجسر في 8 يوليو.
يبدو هذا القرار الآن مكلفًا. فقد أعاد إدخال السيولة في نظام غير مُرقَّع ضبط الهدف فعليًا. استغل المهاجم الثاني — شخص مختلف، ومحفظة جديدة، لكن نفس كتاب اللعب — النافذة قبل تنفيذ أي إصلاح هيكلي، وفقًا لبيانات السلسلة المتاحة التي أوردتها CoinDesk.
ثغرة في مسار استيراد الجسر تُمكِّن من مدفوعات ETH غير مدعومة
الخلل الأساسي بسيط من حيث المفهوم، حتى لو كان خطيرًا في التنفيذ. عمل كلا الاستغلالين لأن مسار الاستيراد في الجسر يمكن التلاعب به لتفويض مدفوعات على جانب إيثريوم دون أن تكون الأصول المقابلة مقفلة بشكل صحيح على جانب Verus. أطلق الجسر أموالًا حقيقية مقابل مطالبات لا تكاد تساوي شيئًا.
هذا النوع من عيوب المنطق — حيث ينفذ الكود كما هو مكتوب لكن القواعد نفسها تسمح بخروج الأموال — يختلف عن كسر تشفير فعلي. لم يتم اختراق أي تشفير. تم خداع النظام من خلال منطقه الداخلي نفسه.
طبيعة الاستغلال وفئة الثغرة المشتركة
أكدت Blockaid أن كلا الهجومين يشتركان في نفس فئة الثغرة. وهذا أمر مهم: فهو يعني أن الخلل لم يُرقَّع بين مايو ويوليو، وأن إعادة إيداع الأموال في 8 يوليو أعادت فعليًا تحميل جسر لا يزال يحمل ضعفًا معروفًا وموثقًا.
من الصعب تجاهل التداعيات الأوسع على البنية التحتية عبر السلاسل. تعتمد سلامة الجسر بالكامل على سلامة آلية التحقق الخاصة به — العملية التي تؤكد أن كل سحب على أحد الجانبين مدعوم فعليًا بأصول مقفلة على الجانب الآخر. عندما تحتوي تلك الآلية على خلل معروف وتُعاد الأموال إلى النظام دون إصلاح مؤكد، فإن النظام لا يتعافى. إنه ينتظر.
تأثير العيوب غير المحلولة على أمان الجسور
وفقًا للبيانات التي استشهدت بها CoinDesk من DefiLlama، احتفظت Verus بما يقرب من 100 مليون دولار في إجمالي القيمة المقفلة في بداية عام 2025. واعتبارًا من وقت الاستغلال الأخير، انخفض هذا الرقم إلى حوالي 9 ملايين دولار — تآكل بطيء تسارع بشكل حاد بسبب الاختراقين.
هذا المسار مهم بما يتجاوز أرقام الخسائر الخام. فكل استغلال لا يزيل فقط المبلغ المسروق؛ بل يشير أيضًا لموفري السيولة والمستخدمين إلى أن النظام قد لا يكون آمنًا للتعامل معه. إن استنزاف الثقة يضاعف استنزاف الأصول.
جهود الاسترداد وإعادة نشر الأموال
أنتجت حادثة مايو واحدة من النتائج الأكثر غرابة في التاريخ الحديث لأمن العملات المشفرة. بعد استنزاف الجسر وتحويل الأصول إلى ما يقرب من 5,402.4 ETH، أعاد المهاجم 4,052.4 ETH — محتفظًا بنسبة 25% كرسوم “قبعة بيضاء”. قبل فريق Verus هذا الاسترداد الجزئي، وأُعيد إيداع الأموال المعادة رسميًا في الجسر في 8 يوليو، وفقًا لسجلات السلسلة التي جمعها باحثو الأمن.
ترتيبات القبعة البيضاء من هذا النوع ليست نادرة في DeFi. فهي تقدم مسارًا عمليًا لاسترداد جزئي عندما يكون تطبيق القانون صعبًا ويكون المهاجمون مجهولين. لكنها تحمل افتراضًا ضمنيًا: أن الثغرة التي حددها المهاجم سيتم معالجتها قبل أن تعود الأموال المستردة إلى النظام.
في هذه الحالة، يبدو أن هذا الافتراض كان خاطئًا. فقد ظل نفس مسار الدخول وفئة الثغرة التي مكَّنت سرقة مايو متاحين بعد إعادة إيداع الأموال — ووجدها مهاجم ثانٍ غير ذي صلة في غضون أسبوعين.
ما الذي يعنيه هذا لأمان جسور إيثريوم
تمثل حالة Verus مثالًا متطرفًا لنمط يتسع عبر البنية التحتية عبر السلاسل. ففي نافذة مدتها ست ساعات في نفس يوم الاستغلال الأخير لـ Verus، تم استنزاف بروتوكولين آخرين على الأقل في حوادث منفصلة، بإجمالي مشترك يتجاوز 35 مليون دولار عبر جميع المنصات المتأثرة، وفقًا لتقارير CoinDesk المستندة إلى بيانات البلوكشين التي قيَّمها BlockAid وPeckshield. لم تكسر أي من هذه الهجمات التشفير الأساسي. كان كل منها إما خللًا في المنطق أو صلاحية مخترقة — فئات من الثغرات يمكن أن تفلت من التدقيق وغالبًا ما تستمر بهدوء حتى يتصرف شخص لديه المعرفة المناسبة.
تضيف حالة Verus درسًا أكثر صعوبة: استرداد الأموال من استغلال واحد وإعادة إدخالها في نظام غير مُرقَّع لا يعيد الأمان. إنه يعيد التعرض للمخاطر. بالنسبة للمستخدمين ومقدمي السيولة الذين يقيمون الجسور عبر السلاسل، لم يعد السؤال مجرد ما إذا كان الجسر قد خضع لتدقيق، بل ما إذا كانت العيوب المحددة قد عولجت بشكل يمكن التحقق منه قبل عودة التدفقات الرأسمالية.
الأسئلة الشائعة
ما سبب استغلالات جسر Verus–Ethereum؟
استغلت كلتا الهجمتين مسار الاستيراد في الجسر، مما أدى إلى مدفوعات غير مدعومة على جانب إيثريوم بسبب نفس فئة الثغرة. أطلق الجسر أصولًا حقيقية مقابل مطالبات لم تكن مدعومة بشكل صحيح على جانب Verus.
كم تمّت سرقته في استغلال جسر Verus–Ethereum الأخير؟
تم استنزاف ما يقرب من 7.54 مليون دولار في رموز مختلفة — بما في ذلك ETH وtBTC وUSDC وUSDT وEURC وMKR وscrvUSD — ثم حُوِّلت لاحقًا إلى ETH.
هل فُقدت أموال الاختراق السابق بالكامل؟
لا. أعاد مهاجم مايو 4,052.4 ETH بعد احتفاظه بمكافأة قبعة بيضاء بنسبة 25%. تمت إعادة إيداع تلك الأموال في الجسر في 8 يوليو، قبل وقوع الاستغلال الثاني.
هل نُفِّذ الاستغلال الحالي من قبل نفس المهاجم السابق؟
لا. وفقًا لـ Blockaid، نُفِّذ الهجوم الأخير من قبل مهاجم مختلف يستخدم محفظة جديدة، دون أي صلة واضحة بحادثة مايو.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”ما سبب استغلالات جسر Verus–Ethereum؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”استغلت كلتا الهجمتين مسار الاستيراد في الجسر، مما أدى إلى مدفوعات غير مدعومة على جانب إيثريوم بسبب نفس فئة الثغرة. أطلق الجسر أصولًا حقيقية مقابل مطالبات لم تكن مدعومة بشكل صحيح على جانب Verus.”}},{“@type”:”Question”,”name”:”كم تمّت سرقته في استغلال جسر Verus–Ethereum الأخير؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”تم استنزاف ما يقرب من 7.54 مليون دولار في رموز مختلفة — بما في ذلك ETH وtBTC وUSDC وUSDT وEURC وMKR وscrvUSD — ثم حُوِّلت لاحقًا إلى ETH.”}},{“@type”:”Question”,”name”:”هل فُقدت أموال الاختراق السابق بالكامل؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”لا. أعاد مهاجم مايو 4,052.4 ETH بعد احتفاظه بمكافأة قبعة بيضاء بنسبة 25%. تمت إعادة إيداع تلك الأموال في الجسر في 8 يوليو، قبل وقوع الاستغلال الثاني.”}},{“@type”:”Question”,”name”:”هل نُفِّذ الاستغلال الحالي من قبل نفس المهاجم السابق؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”لا. وفقًا لـ Blockaid، نُفِّذ الهجوم الأخير من قبل مهاجم مختلف يستخدم محفظة جديدة، دون أي صلة واضحة بحادثة مايو.”}}]}
تم إعداد المقال بمساعدة الذكاء الاصطناعي ومراجعته من قبل الفريق التحريري.

