التحذيرات الرسمية يمكن أن تتحول إلى أدوات لنقل الأصول، وهذا أمر غريب جدًا في هذا الزمن. في يوم عيد الميلاد، شاهد عدد من مستخدمي Trust Wallet كيف تم سرقة بيتكوين وإيثيريوم وسولانا من محافظهم خلال دقائق، وكأن شخصًا ما نقل أشيائهم مباشرة من باب منزلك. الخسائر الناتجة عن هذا الاختراق بلغت حوالي 7 ملايين دولار، لكن الأمر الأكثر إيلامًا هو أن ما يُسمى بحماية أمان المحافظ غير الخاضعة للسيطرة يعتمد في الواقع على وعود وهمية.
كيف حدثت الحادثة
في 24 ديسمبر، أصدرت Trust Wallet تحديثًا لنسخة Chrome الإضافية رقم v2.68 للمستخدمين. بدا الأمر كصيانة عادية، لكن المخترقين أدخلوا داخل التحديث سكربت خبيث يُسمى "4482.js". بمجرد أن يقوم المستخدم باستيراد عبارة الاسترداد داخل الإضافة، يقوم هذا السكربت بسرقة معلومات المفتاح الخاص وإرسالها سرًا إلى النطاق الزائف api.metrics-trustwallet.com الذي يسيطر عليه المخترقون.
عملية الهجوم كانت دقيقة جدًا:
- في 8 ديسمبر، قام المخترقون بتسجيل النطاق المزيف - في 22 ديسمبر، أطلقوا نسخة مصابة بشكل سري - في 24-25 ديسمبر، تم مسح محافظ مئات المستخدمين فور فتحها أو استيراد عبارة الاسترداد
أحد المستخدمين عبر وسائل التواصل الاجتماعي قال: "لقد استوردت عبارة قصيرة، وخلال أقل من 10 دقائق، فقدت 300,000 دولار!" الأمر لم يعد مجرد مشكلة تقنية، بل هو إهانة علنية لنظام أمان المحافظ بأكمله.
لماذا أصبحت القنوات الرسمية نقطة اختراق
وهذا هو الجزء الأكثر سخرية. يثق المستخدمون في التحديثات الرسمية لأنها تأتي من المصدر الرسمي. لكن بالضبط، تم استغلال هذا الثقة. إذا قمت بتنزيل الإضافة الملوثة من متجر Chrome الرسمي، فالأمر يكاد يكون لا مفر منه. حتى أقوى منطق المحافظ لن ينقذك، لأن المشكلة تكمن في سلسلة التوريد.
كل حادثة من هذا النوع تذكرنا بمشكلة قديمة متجذرة في مجال الأصول المشفرة: التوزيع اللامركزي لا يساوي الأمان، وعدم السيطرة على المحافظ ليس حلاً سحريًا. عوامل بشرية، عوامل نظامية، وحتى القنوات الرسمية نفسها يمكن أن تكون نقاط ضعف. الحفاظ على مفتاحك الخاص وعبارة الاسترداد هو الأولوية، لكن متى يمكن أن نحقق ذلك بدون مخاطر على الإطلاق؟
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
تسجيلات الإعجاب 23
أعجبني
23
6
إعادة النشر
مشاركة
تعليق
0/400
MidnightSeller
· 2025-12-29 23:37
هذا أمر غير معقول، القنوات الرسمية ليست آمنة فماذا يمكن أن نفعل
الهجوم على سلسلة التوريد، بصراحة، لا يمكن الوقاية منه، حتى لو كنت حذرًا جدًا فهو لا يفيد
هذه الموجة من Trust Wallet حقًا أكلت ثقة المستخدمين تمامًا
7 ملايين دولار، هل قام شخص ما بتفجير الحساب مباشرة...
محفظة غير مُدارة أصبحت الآن مجرد نكتة، تقول إنها لامركزية، لكنها لا تزال تعتمد على منصة طرف ثالث
أنا الآن حقًا لا أجرؤ على استخدام محفظة ملحقات المتصفح، الأمر خطير جدًا
هذا الهاكر خطط بشكل دقيق جدًا، من النطاق إلى تحديث الإصدار، مجموعة كاملة، محترف جدًا
الخيانة من قبل الرسميين للمستخدمين، هذا الأسلوب يُعتبر درسا في هجمات سلسلة التوريد
ليكن كل شخص لديه محفظة صلبة، هذا هو الحل الوحيد
حفظ عبارة الاسترجاع؟ أمزح، حتى الرسميين يمكن أن يخونوا، فمن نصدق إذن
شاهد النسخة الأصليةرد0
OnchainDetective
· 2025-12-29 14:51
لقد قلت منذ وقت طويل إن سلسلة التوريد هي أكبر نقطة اختراق، وفقًا لبيانات السلسلة، فإن تدفق الأموال هذه المرة يظهر خصائص واضحة في التركيز على غسل العملات، نمط تنفيذ السكربت 4482.js هو نمط قياسي جدًا، ومن الواضح أنه منظم.
شاهد النسخة الأصليةرد0
StablecoinArbitrageur
· 2025-12-29 14:50
في الواقع، إذا قمت بتحليل الأرقام المتعلقة بهذا الاختراق في سلسلة التوريد... فإن العلاقة بين مستويات ثقة المستخدمين والوضع الأمني الفعلي تكاد تكون صفرًا. دراسة حالة رائعة على كيف يتسلسل فشل المؤسسات عبر محافظ التجزئة. 4482.js حقًا قال "نقاط أساس؟ لا، لنذهب للتصفية بنسبة 100%" حقًا
شاهد النسخة الأصليةرد0
NftMetaversePainter
· 2025-12-29 14:45
في الواقع، فإن مسألة ضعف سلسلة التوريد بأكملها... فهي تكشف أساسًا عن هشاشة الخوارزميات في بنية البلوكشين الحالية، أليس كذلك؟ مثل أدوات التحقق من التجزئة التي اعتقدنا أنها لا تتغير، فقط انهارت لأن مطورًا ما نسي الطبقة البشرية في هندسة النظام
شاهد النسخة الأصليةرد0
MetaNomad
· 2025-12-29 14:44
لهذا السبب لا أثق أبدا في أي امتدادات، المحافظ الباردة هي الملك
تم اختراق القناة الرسمية، وهذا أمر مذهل حقا، وتم تبرئة الصندوق مباشرة
أمن سلسلة التوريد كان دائما ثغرة، وأشعر أنه لا أحد يستطيع حلها فعليا
300,000 دولار في 10 دقائق ذهبت؟ أنا أفقد عقلي، هذا مشهد كابوس
المحافظ غير المخصصة للحفظ لا يمكن أن تنقذك، وهذا هو الجزء الأكثر حزنا
قصة أخرى عن "فعلت كل شيء بشكل صحيح والنتيجة كانت لا تزال مزيفة"، إنها مروعة جدا
ماذا يعني هذا؟ كن حذرا من التحديثات الرسمية فعلا
شاهد النسخة الأصليةرد0
RektRecorder
· 2025-12-29 14:39
يا عشب، هل هذه المجموعة مرة أخرى؟ القناة الرسمية انقلبت، وهذا أمر مذهل حقا
بصراحة، هذه المرة حادثة محفظة الصندوق قتلت الكليشيه
300,000 دولار يختفي خلال عشر دقائق، من يستطيع تحملها
هل يمكن منع وضع بطاقة سلسلة التوريد؟ لا تتحرك
أما بالنسبة للحضانة الذاتية التي تم الاتفاق عليها، فلا بد أن النتيجة تضمنت أن المسؤول لن يخرج من العثة
تخطيط هذه الموجة من القراصنة جيد جدا، وبدأ التخطيط في اليوم الثامن
تحت جلد عدم الحضانة، لا تزال هناك لعبة ثقة، ولا مهرب
يمكن تحطيم 7 ملايين سكين لتغيير درس، الأمر مكلف
التحذيرات الرسمية يمكن أن تتحول إلى أدوات لنقل الأصول، وهذا أمر غريب جدًا في هذا الزمن. في يوم عيد الميلاد، شاهد عدد من مستخدمي Trust Wallet كيف تم سرقة بيتكوين وإيثيريوم وسولانا من محافظهم خلال دقائق، وكأن شخصًا ما نقل أشيائهم مباشرة من باب منزلك. الخسائر الناتجة عن هذا الاختراق بلغت حوالي 7 ملايين دولار، لكن الأمر الأكثر إيلامًا هو أن ما يُسمى بحماية أمان المحافظ غير الخاضعة للسيطرة يعتمد في الواقع على وعود وهمية.
كيف حدثت الحادثة
في 24 ديسمبر، أصدرت Trust Wallet تحديثًا لنسخة Chrome الإضافية رقم v2.68 للمستخدمين. بدا الأمر كصيانة عادية، لكن المخترقين أدخلوا داخل التحديث سكربت خبيث يُسمى "4482.js". بمجرد أن يقوم المستخدم باستيراد عبارة الاسترداد داخل الإضافة، يقوم هذا السكربت بسرقة معلومات المفتاح الخاص وإرسالها سرًا إلى النطاق الزائف api.metrics-trustwallet.com الذي يسيطر عليه المخترقون.
عملية الهجوم كانت دقيقة جدًا:
- في 8 ديسمبر، قام المخترقون بتسجيل النطاق المزيف
- في 22 ديسمبر، أطلقوا نسخة مصابة بشكل سري
- في 24-25 ديسمبر، تم مسح محافظ مئات المستخدمين فور فتحها أو استيراد عبارة الاسترداد
أحد المستخدمين عبر وسائل التواصل الاجتماعي قال: "لقد استوردت عبارة قصيرة، وخلال أقل من 10 دقائق، فقدت 300,000 دولار!" الأمر لم يعد مجرد مشكلة تقنية، بل هو إهانة علنية لنظام أمان المحافظ بأكمله.
لماذا أصبحت القنوات الرسمية نقطة اختراق
وهذا هو الجزء الأكثر سخرية. يثق المستخدمون في التحديثات الرسمية لأنها تأتي من المصدر الرسمي. لكن بالضبط، تم استغلال هذا الثقة. إذا قمت بتنزيل الإضافة الملوثة من متجر Chrome الرسمي، فالأمر يكاد يكون لا مفر منه. حتى أقوى منطق المحافظ لن ينقذك، لأن المشكلة تكمن في سلسلة التوريد.
كل حادثة من هذا النوع تذكرنا بمشكلة قديمة متجذرة في مجال الأصول المشفرة: التوزيع اللامركزي لا يساوي الأمان، وعدم السيطرة على المحافظ ليس حلاً سحريًا. عوامل بشرية، عوامل نظامية، وحتى القنوات الرسمية نفسها يمكن أن تكون نقاط ضعف. الحفاظ على مفتاحك الخاص وعبارة الاسترداد هو الأولوية، لكن متى يمكن أن نحقق ذلك بدون مخاطر على الإطلاق؟