أكدت شركتا أمان البلوكشين PeckShield وSlowMist الهجوم، حيث تتبعت SlowMist السبب الجذري إلى التلاعب بسعر أوراكل BTCB . بلغت الخسارة المباشرة حوالي 912,000 إلى 915,000 دولار، لكن الضرر الثانوي كان أكبر بكثير: انهارت القيمة السوقية لـ BLC من حوالي 3.5 مليون دولار إلى ما يقرب من 12,000 دولار، واستقر سعر العملة بالقرب من 0.001357 دولار .
لماذا نجح الهجوم: تضمنت بنية البروتوكول وحدتين — Spotter، التي تسجل سعر الضمان، وDog، التي تدير عمليات التصفية. استخدم المهاجم وظيفة poke في عقد Spotter لدفع سعر منخفض بشكل مصطنع لـ BTCB إلى نظام المحاسبة الخاص بالبروتوكول. قبل عقد الإقراض هذا السعر دون التحقق منه مقابل نطاق دقيق وبدون أي تأخير في التصفية، مما سمح للمهاجم بتصفية خزائن متعددة والاستيلاء على الضمانات في معاملة واحدة .
ما حدث: في 15 يوليو 2026، تعرضت منصة Ostium، وهي بورصة عقود دائمة لامركزية على شبكة Arbitrum، لهجوم أوراكل أدى إلى استنزاف حوالي 18 مليون دولار من USDC من مجمع السيولة OLP الخاص بها . اكتشفت شركة الأمن Blockaid الاختراق في أقل من 40 دقيقة بعد أول معاملة ضارة .
لماذا نجح الهجوم: اخترق المهاجم مفتاح توقيع أوراكل — وهو مفتاح خاص مخول لتقديم بيانات الأسعار إلى البروتوكول — وأساء استخدام معيد توجيه PriceUpKeep المسجل (وهو مكون من البنية التحتية الآلية لتغذية الأسعار في Ostium) لتقديم تقارير أسعار مزيفة بطوابع زمنية مستقبلية. جعلت التقارير المتلاعب بها يبدو أن المهاجم قد نفذ صفقات مربحة، مما أدى إلى دفع 18 مليون دولار من USDC من المجمع .
فارق في تقدير الخسائر: بينما تشير Blockaid ومعظم المنافذ الكبرى إلى حوالي 18 مليون دولار، قدمت شركات أمنية أخرى تقديرات مختلفة. قدرت Phalcon الخسائر بما يصل إلى حوالي 24 مليون دولار، وتذكر بعض التقارير نطاقاً يتراوح بين 12 و 22 مليون دولار . أوقفت Ostium نفسها التداول ولم تؤكد على الفور المبلغ النهائي للخسارة .
| الجانب | Balance Coin (BLC) / 42DAO | Ostium |
|---|---|---|
| التاريخ | 22 يوليو 2026 | 15 يوليو 2026 |
| الشبكة | BNB Chain | Arbitrum |
| آلية الهجوم | حقن سعر BTCB عبر Spotter poke، مما يؤدي إلى تصفية آلية | اختراق مفتاح توقيع الأوراكل + إساءة استخدام معيد توجيه PriceUpKeep لتقديم أسعار مزيفة بطوابع زمنية مستقبلية |
| الخسارة المباشرة | ~915 ألف دولار مسحوبة + القيمة السوقية لـ BLC تم محوها | ~18 مليون دولار من USDC مسحوبة (تصل التقديرات إلى 24 مليون دولار) |
| الضرر الثانوي | انهيار عملة BLC المستقرة بنسبة 99%+ | توقف التداول؛ سحب حوالي ثلث السيولة من مزودي السيولة |
الفرق الرئيسي: كان انهيار BLC حدث تصفية متتالية ناتج عن سعر واحد متلاعب به. كان اختراق Ostium استنزافاً مباشراً للخزينة عبر أرباح تداول مزيفة تم تمكينها بواسطة مفتاح توقيع أوراكل مخترق.
اعتمد كلا البروتوكولين على تغذيات سعرية لأوراكل يمكن التلاعب بها من خلال مفتاح واحد مخترق (Ostium) أو وظيفة واحدة لحقن السعر (42DAO). يدرج تصنيف OWASP لأهم 10 ثغرات في العقود الذكية لعام 2026 التلاعب بأوراكل الأسعار كـ SC03، ويعرفه بأنه "أي موقف يعتمد فيه العقد الذكي على بيانات سعرية يمكن أن تتأثر بشكل مباشر أو غير مباشر من قبل مهاجم" . عندما لا يقوم البروتوكول بالتحقق من صحة بيانات الأوراكل أو الرجوع إلى مصادر متعددة، يصبح كل تغذية سعرية نقطة فشل واحدة.
تظهر حادثة BLC أنه عندما يستخدم البروتوكول أسعار الأوراكل لتفعيل عمليات التصفية دون فحوصات أو تأخيرات مناسبة، يمكن لسعر واحد متلاعب به أن يسبب دوامة موت. تمكن المهاجم من تصفية خزائن كان ينبغي أبداً تصفيتها لأن البروتوكول قبل السعر المزيف فوراً وبدون أي تحقق من النطاق .
كان اختراق Ostium ممكناً لأنه تم اختراق مفتاح توقيع الأوراكل، مما سمح للمهاجم بالعمل كمراسل أسعار مخول . تتطلب أفضل ممارسات الأمان التدوير المنتظم للمفاتيح، ومتطلبات التوقيع المتعدد (multi-sig) للعمليات الحرجة، والمراقبة المستمرة للموقعين المصرح لهم — ويبدو أن أياً من هذه لم يكن مطبقاً في Ostium .
بينما لم يكن أي من الحادثين حصراً هجوماً بالقروض السريعة، تظهر بيانات OWASP أن 78% من حوادث التلاعب بأوراكل في 2026 تتضمن قروضاً سريعة كبنية تحتية للهجوم . طبيعة التكوين في DeFi تمكن المهاجمين من اقتراض مبالغ ضخمة في معاملة واحدة، والتلاعب بالسعر، واستغلال البروتوكول، وسداد القرض — كل ذلك قبل أن يتمكن أي شخص من التدخل.
يبدو أن كلا البروتوكولين استخدما تغذيات سعرية أحادية المصدر أو سهلة التلاعب. توصي إرشادات الأمان باستمرار بأوراكل المتوسط المرجح زمنياً (TWAP) — على سبيل المثال، من Uniswap V3 بنوافذ زمنية تزيد عن 10 دقائق — والرجوع إلى مصادر أسعار مستقلة متعددة . يشير تقرير OWASP إلى أن البروتوكولات التي تستخدم أوراكل TWAP بنوافذ زمنية كافية تقضي على 82% من هجمات التلاعب بالأسعار في معاملة واحدة .
اختراقا BLC وOstium ليسا شاذين؛ بل هما مثالان نصيان على أكثر نقاط الضعف استمراراً في DeFi اليوم. هجمات التلاعب بأوراكل الأسعار هي ثغرات خالصة في العقود الذكية لا تتطلب وصولاً داخلياً ولا ثغرات يوم الصفر — فقط بروتوكول يثق في مصدر سعر واحد دون ضمانات . مع استمرار بروتوكولات DeFi في النمو من حيث التعقيد وإجمالي القيمة المقفلة، فإن دروس الأمان من يوليو 2026 واضحة: تحقق من كل تغذية سعرية، واستخدم أوراكل متعددة المصادر، وطبق تأخيرات التصفية، ولا تدع أبداً لمفتاح واحد أو وظيفة واحدة أن تكون الحارس الوحيد لأموال المستخدمين.