تسلّط دراسة جديدة خاضعة لمراجعة الأقران الضوء على مخاطر تفويض محافظ الإيثريوم بعد أشهر قليلة فقط من إطلاق أحد أكثر ترقيات الشبكة ترقّبًا. وجد الباحثون الذين قدّموا نتائجهم في مؤتمر USENIX Security ’26 أن العقود التي يسيطر عليها المهاجمون كانت مرتبطة بـغالبية المعاملات المبكرة التي تستخدم EIP-7702، وهي الميزة التي تسمح للمحفظة القياسية بالتصرف مؤقتًا كعقد ذكي. الأرقام لافتة بما يكفي لإثارة تساؤلات حقيقية حول مدى أمان طرح هذه الميزة عبر النظام البيئي.
Summary
أهم النقاط
- ظهرت العقود المرتبطة بالمهاجمين في 63% من معاملات تفويض EIP-7702 التي درسها باحثو USENIX Security ’26.
- راجع الفريق أكثر من 22.8 مليار معاملة عبر سبع سلاسل كتل حتى 15 يوليو 2025، وعزل 3,664,166 عملية تفويض EIP-7702.
- أكدت المراجعة اليدوية وتحليل الشيفرة وجود 924 عقدًا خبيثًا، مرتبطة بخسائر مؤكدة تبلغ حوالي 2.36 مليون دولار.
- العقود الأقدم التي افترضت أن المحافظ لا يمكن أن تتصرف كعقود باتت الآن تعرّض ما يقرب من 10.14 مليون دولار من الأصول.
- أصدر موقع Ethereum.org إرشادات تحث المحافظ على وضع قوائم بيضاء لعقود التفويض وإظهار الشيفرة التي يوافق عليها المستخدمون بوضوح.
تورّط واسع للمهاجمين في معاملات تفويض EIP-7702 على شبكة الإيثريوم
وجدت دراسة خاضعة لمراجعة الأقران في مؤتمر USENIX Security ’26 أن العقود المرتبطة بالمهاجمين مضمّنة في 63% من معاملات تفويض EIP-7702 على شبكة الإيثريوم، وهي نسبة تشير إلى أن الاستخدام المبكر لهذه الميزة في العالم الحقيقي كان يهيمن عليه الفاعلون الخبيثون أكثر من المستخدمين العاديين الذين يجرّبون وظائف المحافظ الجديدة.
النتائج الرئيسية للدراسة الخاضعة لمراجعة الأقران
من بين معاملات التفويض التي فحصها الباحثون، كان 2,322,548 منها، أو 63%، مرتبطة بعقود حدّدها الفريق على أنها خبيثة. هذه ليست نسبة هامشية أو خطأ تقريبي. هذا يعني أنه من بين كل عشرة أشخاص وقّعوا تفويض EIP-7702 في هذه الفترة، كان حوالي ستة منهم يتفاعلون مع شيفرة مرتبطة بالمهاجمين. استخدم الباحثون مزيجًا من مرشحات المعاملات، وتحليل الشيفرة، والتحقق اليدوي لتأكيد وجود 924 عقدًا خبيثًا مميزًا، وهو رقم يصفونه بأنه الحد الأدنى لا الأقصى، لأن طريقتهم قد لا تلتقط العقود الأحدث أو أنماط الهجوم غير المألوفة.
نطاق تحليل معاملات البلوكشين
للوصول إلى هذه الاستنتاجات، عالج الباحثون مجموعة بيانات ضخمة بالفعل: أكثر من 22.8 مليار معاملة تغطي سبع سلاسل كتل، بما في ذلك الإيثريوم، وسلسلة بينانس الذكية، وبوليجون، وأوبتيمزم، وأربتروم، وبيس، وجنوسيس، وذلك حتى 15 يوليو 2025. ومن داخل هذه المجموعة الأوسع، عزلوا تحديدًا 3,664,166 معاملة تفويض EIP-7702. حجم الدراسة هو ما يمنح نسبة 63% ثقلها — فهي ليست عينة صغيرة مأخوذة من عدد محدود من المحافظ المشبوهة، بل مسح منهجي عبر السلاسل التي تُستخدم فيها الميزة فعليًا.
كيف تمكّن تفويض المحافظ في EIP-7702 المهاجمين من تنفيذ الاستغلالات
يسمح EIP-7702 لعنوان المحفظة بالإشارة إلى شيفرة عقد منفصلة دون تغيير العنوان نفسه مطلقًا، وهذا التصميم بالذات هو ما تعلّم المهاجمون استغلاله. دخلت الترقية حيّز التنفيذ كجزء من الهارد فورك Pectra على شبكة الإيثريوم في 7 مايو 2025، وكان الهدف منها جعل المحافظ أكثر مرونة — لا أكثر خطورة.
آلية عمل ميزة تفويض المحفظة
بموجب EIP-7702، يحتفظ المالك الأصلي للمحفظة بالمفتاح الخاص به، لكن شيفرة العقد المرتبطة بذلك العنوان يمكنها أن تتصرف بكامل صلاحيات الحساب. هذا ما يجعل تجميع عدة إجراءات في معاملة واحدة ممكنًا، أو السماح لطرف ثالث بتغطية رسوم الغاز نيابة عن شخص آخر. المقابل هو أن الشيفرة المرتبطة تصبح فعليًا جزءًا من محيط الأمان الخاص بالمحفظة. إذا كانت تلك الشيفرة مكتوبة بشكل سيئ، أو خبيثة عمدًا، فيمكنها نقل الأموال، أو الموافقة على التحويلات، أو التفاعل مع تطبيقات أخرى تمامًا كما لو كان صاحب الحساب نفسه يعطي التعليمات مباشرة.
استراتيجيات المهاجمين ومخاطر المستخدمين
وفقًا للدراسة، كان المهاجمون يجهّزون هذه التفويضات مسبقًا ثم يقنعون الضحايا بتوقيعها، أحيانًا عبر نوافذ منبثقة في المحافظ لا تُفصح بوضوح عن الشيفرة التي يجري الموافقة عليها فعليًا. والأمر المقلق بنفس القدر أن الباحثين وثّقوا حالات يعيد فيها المهاجمون ربط الحساب بشيفرة تبدو عادية بعد الهجوم، ما يمحو العلامات الواضحة للاختراق. أي شخص يفحص تلك المحفظة لاحقًا لن يرى شيئًا غير عادي، رغم أن الحساب كان قد استُغل بالفعل. كما أشار الفريق إلى وجود 500 هدف تفويض تشير إلى عناوين لم تُنشر فيها أي شيفرة بعد — ما يعني أن شيفرة خبيثة يمكن نظريًا إضافتها لاحقًا، لتغيير ما تفعله المحفظة بينما يبقى هدف التفويض المسجّل كما هو تمامًا.
الأثر المالي والتعرّض للمخاطر الناتجة عن ثغرات تفويض المحافظ
تبلغ قيمة الأضرار المؤكدة من هذه الهجمات 2,362,848.76 دولارًا، وفقًا لإحصاء الدراسة نفسها، موزّعة على ثلاثة أنواع مميزة من الهجمات. هذا الرقم لا يشمل إلا ما تمكن الباحثون من التحقق منه بشكل مستقل، لذا قد يكون الإجمالي الحقيقي المرتبط بـثغرات EIP-7702 أعلى.
الخسائر المؤكدة وأنواع الهجمات
نحو 2.36 مليون دولار من الخسائر نُسبت مباشرة إلى العقود الخبيثة التي جرى تحديدها عبر المراجعة اليدوية. هذا الرقم يمثّل ضررًا موثقًا، لا تقديرًا لإجمالي التعرّض عبر النظام البيئي، ويحرص الباحثون على الإشارة إلى أن عقودهم الـ 924 المؤكدة على الأرجح تقلّل من الحجم الحقيقي لسوء الاستخدام.
المخاطر الناجمة عن العقود الأقدم وأهداف التفويض غير المستخدمة
تناول مسار منفصل من البحث العقود التي بُنيت قبل وجود EIP-7702، والتي افترض الكثير منها أن عنوان المحفظة لا يمكن أن يتصرف كعقد ذكي. هذا الافتراض انهار بهدوء في اللحظة التي تم فيها تفعيل ترقية Pectra. وجد الباحثون 967 عقدًا نشطًا على شبكة الإيثريوم لا تزال تعتمد على ذلك الفحص القديم كإجراء أمني، ما يعرّض بشكل جماعي حوالي 10.14 مليون دولار من الأصول لمخاطر محتملة. يمكن القول إن هذا الرقم هو الأكثر إزعاجًا في الدراسة، لأنه لا يتعلق بمهاجمين يقومون فعليًا بسحب الأموال — بل بشيفرة قديمة جاثمة على الشبكة بافتراض أمني لم يعد صحيحًا.
التخفيفات الموصى بها واستجابات المطوّرين
استجاب موقع Ethereum.org بإرشادات تستهدف بشكل مباشر سد الفجوة بين ما يتيحه EIP-7702 وما تكشفه المحافظ حاليًا لمستخدميها. التوصية الأساسية واضحة: ينبغي للمحافظ أن تضع قوائم بيضاء لعقود التفويض، وأن تُظهر للمستخدمين بالضبط أي شيفرة يوافقون عليها، وأن تعتمد فقط على تطبيقات حسابات ذكية مدققة بدلًا من قبول طلبات تفويض عشوائية من أي تطبيق.
إرشادات الأمان من Ethereum.org
تتعامل الإرشادات مع شفافية مستوى المحفظة باعتبارها خط الدفاع الأول. فإذا لم يستطع المستخدم رؤية الشيفرة التي يفوّضها التفويض فعليًا، فلن يكون لديه أي طريقة واقعية للحكم على ما إذا كان التوقيع عليها آمنًا — وهو بالضبط موطن القصور الذي يستغله المهاجمون.
ضوابط مقترحة لتفويض المحافظ
إلى جانب إصلاحات المحافظ الفردية، هناك مقترح أوسع يتداول بين المطوّرين: حصر المحافظ في قائمة قصيرة من أنظمة الحسابات التي خضعت لمراجعة علنية وتدقيق، بدلًا من السماح لأي تطبيق بطلب شيفرة تفويض مخصّصة. من شأن هذا النهج تضييق سطح الهجوم بشكل كبير، لكنه سيعني أيضًا التخلّي عن بعض المرونة التي جعلت EIP-7702 جذّابًا في المقام الأول. في الوقت الحالي، لا تزال حالة الشد والجذب بين سهولة الاستخدام وأمان تفويض المحافظ دون حسم، ومن المرجّح أن تؤثر في مدى سرعة — ومدى حذر — تبنّي بقية النظام البيئي لهذه الميزة.
الأسئلة الشائعة
ما هي ميزة تفويض المحفظة في EIP-7702؟
يسمح EIP-7702 للمحفظة بتفويض الصلاحيات عبر ربطها بشيفرة عقد منفصلة دون تغيير عنوان المحفظة، وهي قدرة تم تقديمها خلال ترقية Pectra على شبكة الإيثريوم في 7 مايو 2025.
ما مدى انتشار العقود الخبيثة في معاملات تفويض EIP-7702؟
وجدت دراسة خاضعة لمراجعة الأقران أن 63% من معاملات تفويض EIP-7702 كانت مرتبطة بعقود يسيطر عليها المهاجمون، وذلك استنادًا إلى تحليل 3,664,166 عملية تفويض جرى تحديدها ضمن مجموعة بيانات أوسع تضم أكثر من 22.8 مليار معاملة.
ما المخاطر المالية المرتبطة بميزة تفويض المحفظة؟
تبلغ الخسائر المؤكدة المرتبطة بالهجمات حوالي 2.36 مليون دولار، بينما تعرّض العقود الأقدم التي تعتمد على افتراضات أمنية قديمة ما يقرب من 10.14 مليون دولار من الأصول لمخاطر محتملة.
ما خطوات التخفيف التي يوصي بها موقع Ethereum.org؟
ينصح موقع Ethereum.org بأن تقوم المحافظ بوضع قوائم بيضاء لعقود التفويض، وعرض الشيفرة التي يوافق عليها المستخدمون بوضوح، والاعتماد فقط على تطبيقات حسابات ذكية مدققة بدلًا من شيفرات تفويض عشوائية.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”ما هي ميزة تفويض المحفظة في EIP-7702؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”يسمح EIP-7702 للمحفظة بتفويض الصلاحيات عبر ربطها بشيفرة عقد منفصلة دون تغيير عنوان المحفظة، وهي قدرة تم تقديمها خلال ترقية Pectra على شبكة الإيثريوم في 7 مايو 2025.”}},{“@type”:”Question”,”name”:”ما مدى انتشار العقود الخبيثة في معاملات تفويض EIP-7702؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”وجدت دراسة خاضعة لمراجعة الأقران أن 63% من معاملات تفويض EIP-7702 كانت مرتبطة بعقود يسيطر عليها المهاجمون، وذلك استنادًا إلى تحليل 3,664,166 عملية تفويض جرى تحديدها ضمن مجموعة بيانات أوسع تضم أكثر من 22.8 مليار معاملة.”}},{“@type”:”Question”,”name”:”ما المخاطر المالية المرتبطة بميزة تفويض المحفظة؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”تبلغ الخسائر المؤكدة المرتبطة بالهجمات حوالي 2.36 مليون دولار، بينما تعرّض العقود الأقدم التي تعتمد على افتراضات أمنية قديمة ما يقرب من 10.14 مليون دولار من الأصول لمخاطر محتملة.”}},{“@type”:”Question”,”name”:”ما خطوات التخفيف التي يوصي بها موقع Ethereum.org؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ينصح موقع Ethereum.org بأن تقوم المحافظ بوضع قوائم بيضاء لعقود التفويض، وعرض الشيفرة التي يوافق عليها المستخدمون بوضوح، والاعتماد فقط على تطبيقات حسابات ذكية مدققة بدلًا من شيفرات تفويض عشوائية.”}}]}
تم إعداد هذه المقالة بمساعدة الذكاء الاصطناعي ومراجعتها من قبل الفريق التحريري.

