HomeZ - Banner Homeثغرة في إيثريوم على ليدجر تشعل خلافًا حول الجدول الزمني للتصحيح السري

ثغرة في إيثريوم على ليدجر تشعل خلافًا حول الجدول الزمني للتصحيح السري

قامت شركة Ledger بإصلاح ثغرة خطيرة في تطبيق الإيثريوم الخاص بها بهدوء قبل ما يقرب من أسبوعين من معرفة أي شخص خارج الشركة بوجودها، والطريقة التي انكشف بها هذا الجدول الزمني تحولت إلى جدل صغير بحد ذاته. تضمنت ثغرة Ledger في تطبيق الإيثريوم حالة سباق (Race Condition) كان من الممكن أن تسمح لتطبيق خبيث باستبدال معاملة شرعية بأخرى ضارة بينما لا يزال المستخدم يوافق عليها على شاشة جهازه. قامت Ledger بسد الثغرة في 12 أغسطس 2026، لكنها لم تقل تقريبًا أي شيء علنًا حتى أجبر باحث أمني القصة على الظهور بعد أكثر من أسبوع.

أهم النقاط

  • قامت Ledger بسد الثغرة في تطبيق الإيثريوم في 12 أغسطس 2026، وطرحت الإصلاح في الإصدار 1.22.2 دون نشر نشرة أمنية عامة.
  • كان الخطأ عبارة عن حالة سباق (Race Condition) تتعلق بأوامر APDU يمكن أن تسمح لتطبيق خبيث باستبدال معاملة شرعية أثناء عملية التوقيع الواضح.
  • اكتشف فريق Ledger الداخلي، Donjon، الثغرة باستخدام أدوات مدعومة بالذكاء الاصطناعي قبل أن يبلغ عنها أي باحث خارجي.
  • قامت شركة الأمن TestMachine بالكشف عن الخطأ علنًا بين 21 و23 أغسطس 2026، باستخدام وكيل ذكاء اصطناعي يسمى Azimuth.
  • لم تظهر أي تقارير مؤكدة عن أموال مسروقة مرتبطة بالثغرة حتى 24 أغسطس 2026.

إصلاح Ledger السري لثغرة تطبيق الإيثريوم

وصل إصلاح Ledger دون ضجة في 12 أغسطس 2026، مدفونًا داخل تحديث برمجي روتيني بدلًا من الإشارة إليه كتصحيح أمني. تم تضمين التغيير في إصدار تطبيق الإيثريوم 1.22.2، وعلى مدى حوالي عشرة أيام لم تصدر الشركة أي تحذير، ولا منشور مدونة، ولا بيان عام يشرح ما الذي تم إصلاحه بالفعل.

تفاصيل التصحيح والإصدار

كان على المستخدمين الذين يشغلون تطبيق الإيثريوم التحديث إلى الإصدار 1.22.2 أو أحدث للحصول على الإصلاح. شددت Ledger على أن تحديث برنامج سطح المكتب أو الهاتف المحمول المرافق وحده لن يكون كافيًا، لأن الشيفرة المعرضة للثغرة كانت موجودة في التطبيق الذي يعمل مباشرة على جهاز العتاد نفسه.

طبيعة خطأ حالة السباق

تمحورت الثغرة حول أوامر APDU، وهي اللغة التقنية التي تستخدمها أجهزة Ledger للتواصل بين الكمبيوتر المتصل والشريحة الآمنة التي تقوم فعليًا بتوقيع المعاملات. يعتمد الوعد الأمني الأساسي لـ Ledger على ما تسميه الشركة التوقيع الواضح (Clear Signing)، حيث تعرض شاشة الجهاز تفاصيل المعاملة بشكل مقروء حتى يعرف المستخدمون بالضبط ما يوافقون عليه قبل تأكيده.

قوضت حالة السباق هذا الوعد. أثناء تدفقات التوقيع الواضح، يمكن لأمر خبيث منافس أن يتسلل ويستبدل المعاملة الأصلية بأخرى مختلفة قبل أن ينهي المستخدم عملية الموافقة. عمليًا، يمكن لشخص ما أن يعتقد أنه يؤكد تحويلًا صغيرًا لرموز مميزة بينما هو في الواقع يمنح صلاحية وصول غير محدودة للرموز إلى عنوان محفظة المهاجم.

جدول اكتشاف الثغرة والكشف عنها

الفجوة بين التصحيح الصامت من Ledger والكشف العلني هي ما يجعل القصة مثيرة للجدل، حيث يصف كل طرف تسلسل أحداث مختلفًا.

الاكتشاف الداخلي بواسطة Donjon باستخدام أدوات ذكاء اصطناعي

تقول وحدة الأمن الداخلية في Ledger، المعروفة باسم Donjon، إنها اكتشفت الثغرة بنفسها قبل أن يشير إليها أي باحث خارجي. اعتمد الفريق على أدوات بحث مدعومة بالذكاء الاصطناعي لتحديد الثغرة وإصلاحها، وهو نهج يعكس تحولًا أوسع نحو البحث عن الثغرات بمساعدة الآلة داخل فرق أمن محافظ العتاد.

الكشف العلني بواسطة شركة الأمن TestMachine

انتهت تلك الفترة الهادئة عندما نشرت TestMachine، وهي شركة أمن تعتمد على الذكاء الاصطناعي، نتائجها الخاصة بين 21 و23 أغسطس 2026. تقول TestMachine إنها اكتشفت الخطأ باستخدام وكيل ذكاء اصطناعي مستقل يسمى Azimuth، قامت الشركة ببنائه خصيصًا للبحث عن الثغرات في العقود الذكية. ووفقًا لاختبار EVMBench الخاص بالشركة، يكتشف Azimuth حوالي 86.3% من الأخطاء المعروفة مع نسبة إيجابيات كاذبة تبلغ تقريبًا 2.7%.

في إفصاحها، كتبت TestMachine أن الثغرة “اكتشفها Azimuth خلال فحص مستقل لتطبيق Ledger للإيثريوم”، مضيفة أنه قد “تم التحقق منها على جهاز Flex”، و”تمت مشاركتها والتحقق منها مع الفريق”، بينما كانت الشركة “ترفض أي مكافأة (Bounty)”. كما أشارت TestMachine إلى وجود شيفرة مشتركة لأوامر APDU وواجهة المستخدم عبر أجهزة Nano X وNano S Plus وStax وApex، مما يشير إلى أن المشكلة الأساسية يمكن أن تمتد إلى ما هو أبعد من جهاز Flex الذي تم اختباره.

رد Ledger والنزاع

رد كبير مسؤولي التقنية في Ledger، تشارلز غيوميه، بقوة على طريقة عرض الإفصاح. قال إن TestMachine تواصلت مع برنامج مكافآت Ledger فقط بعد أن تم طرح الإصلاح بالفعل، وأن الإصلاح كان متاحًا منذ حوالي أسبوعين بحلول الوقت الذي خرج فيه الباحثون إلى العلن. اتهم غيوميه TestMachine بصناعة الخوف من أجل لفت الانتباه بدلًا من ممارسة بحث أمني مسؤول، مجادلًا بأن العرض العام أوحى بأن الخطأ لا يزال نشطًا بينما كان قد تم حله بالفعل.

تختلف رواية TestMachine حول التسلسل. تصر الشركة على أنها اكتشفت الخطأ وتحققت منه بشكل مستقل، وشاركت نتائجها مع Ledger، ورفضت عرض المكافأة، ثم اختارت النشر. يُظهر مستودع تطبيق الإيثريوم العام الخاص بـ Ledger عدة تغييرات متعلقة بالأمن تم إجراؤها طوال شهر أغسطس تغطي حالات التوقيع وإنهاء الرسائل، رغم أن السجلات المتاحة لا تعزل بوضوح تغييرًا واحدًا مرتبطًا بهذه الثغرة المحددة.

الأثر الأمني وإرشادات للمستخدمين

بالنسبة لمستخدمي Ledger العاديين، فإن الرقم الأهم في هذه القصة بسيط: لم تظهر أي تقارير مؤكدة عن أموال مسروقة مرتبطة بالثغرة حتى 24 أغسطس 2026. هذا لا يعني أن الخطر كان نظريًا فقط. كان من الممكن أن يسمح استغلال فعّال لمهاجم بإعادة كتابة شروط معاملة يعتقد المستخدم أنه يوافق عليها، وتحويل تحويل رموز روتيني إلى وصول غير محدود لعنوان خبيث.

لم يكن هناك أي إثبات مفهوم كامل (Proof of Concept) يوضح سرقة فعلية للأموال عبر جميع الأجهزة المذكورة متاحًا علنًا وقت إعداد التقرير، ولم تصدر Ledger استشارة أمنية رسمية أو تعلن عن أي عملية تعويض مرتبطة بالحادث. هذا الصمت هو جزء من القصة بحد ذاته. فطرح تصحيح بهدوء ودون نشرة عامة يترك المستخدمين يجمعون صورة المخاطر من إفصاحات أطراف ثالثة بدلًا من الحصول عليها مباشرة من الشركة المصنعة.

نصحت Ledger المستخدمين بتحديث البرنامج الثابت لأجهزتهم وتطبيق الإيثريوم إلى الإصدار 1.22.2 أو أحدث، مشيرة إلى أن تحديث برنامج سطح المكتب أو الهاتف المحمول المرافق وحده لن يستبدل تطبيقًا قديمًا على محفظة العتاد نفسها. وبالنظر إلى أن TestMachine أشارت إلى شيفرة مشتركة عبر أجهزة Flex وNano X وNano S Plus وStax وApex، فإن إبقاء كل جهاز متصل محدثًا يظل أكثر وسيلة مباشرة متاحة لحماية المستخدمين في الوقت الحالي.

تسلط هذه الحادثة الضوء أيضًا على سبب أهمية طريقة الاكتشاف بقدر أهمية التصحيح نفسه. يوضح استخدام Donjon لأدوات مدعومة بالذكاء الاصطناعي لاكتشاف الثغرة قبل أي طرف خارجي كيف أصبح الفحص الآلي جزءًا من طبقة الدفاع الداخلية لدى مصنعي محافظ العتاد. وفي الوقت نفسه، يثير استخدام TestMachine لوكيل الذكاء الاصطناعي الخاص بها لاكتشاف نفس فئة الخطأ والإفصاح عنها بشكل مستقل خلال أسابيع سؤالًا حادًا للصناعة: إذا كانت أدوات الذكاء الاصطناعي قادرة الآن على كشف هذه الثغرات من داخل الشركة وخارجها تقريبًا في الوقت نفسه، فقد تحتاج ممارسات توقيت الإفصاح والشفافية إلى مواكبة سرعة تطور هذه الأدوات.

الأسئلة الشائعة

ما هي الثغرة الأمنية في تطبيق الإيثريوم الخاص بـ Ledger؟

كانت حالة سباق تتعلق بأوامر APDU يمكن أن تسمح لتطبيق خبيث باستبدال معاملات شرعية بأخرى ضارة أثناء عملية التوقيع.

كيف ومتى اكتشفت Ledger الثغرة؟

اكتشف فريق الأمن الداخلي في Ledger، Donjon، الثغرة باستخدام أدوات مدعومة بالذكاء الاصطناعي قبل أن يبلغ عنها أي باحث خارجي.

متى تم الكشف عن الثغرة علنًا؟

قام الباحث الأمني TestMachine بالكشف عن الخطأ علنًا بين 21 و23 أغسطس 2026.

هل هناك أي دليل على سرقة أموال بسبب هذه الثغرة؟

لم تظهر أي تقارير مؤكدة عن أموال مسروقة مرتبطة بهذه الثغرة حتى 24 أغسطس 2026.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”ما هي الثغرة الأمنية في تطبيق الإيثريوم الخاص بـ Ledger؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”كانت حالة سباق تتعلق بأوامر APDU يمكن أن تسمح لتطبيق خبيث باستبدال معاملات شرعية بأخرى ضارة أثناء عملية التوقيع.”}},{“@type”:”Question”,”name”:”كيف ومتى اكتشفت Ledger الثغرة؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”اكتشف فريق الأمن الداخلي في Ledger، Donjon، الثغرة باستخدام أدوات مدعومة بالذكاء الاصطناعي قبل أن يبلغ عنها أي باحث خارجي.”}},{“@type”:”Question”,”name”:”متى تم الكشف عن الثغرة علنًا؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”قام الباحث الأمني TestMachine بالكشف عن الخطأ علنًا بين 21 و23 أغسطس 2026.”}},{“@type”:”Question”,”name”:”هل هناك أي دليل على سرقة أموال بسبب هذه الثغرة؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”لم تظهر أي تقارير مؤكدة عن أموال مسروقة مرتبطة بهذه الثغرة حتى 24 أغسطس 2026.”}}]}

تم إعداد المقال بمساعدة الذكاء الاصطناعي ومراجعته من قبل الفريق التحريري.

Satoshi Voice
تم إنتاج هذه المقالة بدعم من الذكاء الاصطناعي وتمت مراجعتها من قبل فريقنا من الصحفيين لضمان الدقة والجودة.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST