كانت العديد من هذه الأخطاء كامنة لمدة تتراوح بين 15 و 20 عامًا، أي أنها تعود إلى ما قبل عمليات التدقيق الأمني المكثفة التي أجرتها شركات كبرى مثل Google وAnthropic. تركزت الثغرات بشكل رئيسي حول أخطاء تجاوز سعة المخزن المؤقت (Buffer Overflows) في مكونات متعددة بالمكتبة.
وطوّرت الشركة أيضًا إثبات مفهوم يوضح إمكانية استغلال إحدى الثغرات لتنفيذ تعليمات برمجية عن بُعد (RCE).
لم يكن هذا أول اكتشاف لـ Depthfirst في FFmpeg؛ ففي مايو من العام نفسه، أعلنت الشركة عن عثورها على 12 خطأً في إدارة الذاكرة، بعضها يعود إلى كود أُضيف في عام 2009، والتزمت بتقديم ما يصل إلى 5 ملايين دولار كأرصدة لمساعدة المشاريع مفتوحة المصدر في إصلاح الثغرات التي يكتشفها الذكاء الاصطناعي. ورغم هذه الجهود، فإن عملية المعالجة تتعرض لضغط واضح، حيث لا تزال العديد من الثغرات المُكتشفة مُدرجة كـ "غير مُصححة" أو "مؤجلة" من قبل توزيعة Debian الشهيرة.
المغزى الجوهري: وكيل مستقل يعمل بتكلفة إجمالية تُقدر بنحو 21,000 دولار وجد ثغرات يوم صفر في مكتبة واحدة أكثر مما تعثر عليه معظم فرق الأمن البشرية في عام كامل. لقد انتقل عنق الزجاجة بشكل حاسم من الاكتشاف إلى التصحيح.
في 29 مايو 2026، اكتشف الباحث الأمني المستقل تايلور هورنبي، أثناء تدقيقه لبروتوكول Zcash لصالح منظمة Shielded Labs، ثغرة "سلامة" حرجة في مجمع Orchard المُعمّى لعملة Zcash. والمذهل أنه اكتشفها بعد يوم واحد فقط من إطلاق شركة Anthropic لنموذجها Claude Opus 4.8 في 28 مايو.
بنى هورنبي إطار عمل تدقيق مخصصًا أسماه "مدقق Zcash الشامل" (Zcash Full-Stack Auditor) بالاعتماد على نموذج Opus 4.8. استطاع هذا النظام التفكير المنطقي من خلال قيود دوائر إثباتات المعرفة الصفرية (Zero-Knowledge Proofs) في مجمع Orchard، ليكشف عن فحص مفقود أو غير مكتمل في منطق ضرب المنحنيات الإهليلجية، وهو خلل يسمح بتمرير إثباتات مزورة على أنها صالحة. بعد ذلك، كتب هورنبي برنامج استغلال محلي عامل قام بسك عملات ZEC مزيفة في بيئة اختبار.
كان التأثير خطيرًا: كان من الممكن استغلال هذا الخلل لإنشاء عدد غير محدود وغير قابل للاكتشاف من عملات ZEC المزيفة، مما يكسر سقف العرض الثابت البالغ 21 مليون عملة لـ Zcash. كان الخلل موجودًا منذ تفعيل مجمع Orchard في مايو 2022، أي نافذة زمنية مدتها أربع سنوات لم يُكتشف خلالها.
صرحت مؤسسة Zcash بأنه لا يوجد أي دليل على أن الخلل قد تم استغلاله على أرض الواقع. ولكن بسبب خصائص الخصوصية لمجمع Orchard، لا توجد طريقة تشفيرية لإثبات ما إذا كانت قد تمت عملية سك لعملات مزيفة من الأساس.
أصبحت هذه الاستحالة الأساسية في التحقق مصدر قلق رئيسي للسوق.
قبل الإفصاح العلني، كانت عملة ZEC تُتداول عند أعلى مستوياتها فوق 600 دولار. ولكن بمجرد أن أصبح الخلل معروفًا للعامة في 5 يونيو، انهارت قيمة العملة الرقمية
:
تضخم الانهيار بسبب تآكل الثقة في سقف عرض Zcash البالغ 21 مليون عملة، بالإضافة إلى تصفية مراكز الشراء المزدحمة. كما خرج المتداول الشهير آرثر هايز علنًا من مركزه في العملة، مما زاد من ضغط البيع.
هاتان الحادثتان، اللتان وقعتا في الأسبوع نفسه، ليستا مجرد حالات شاذة، بل هما الأساس الجديد لتحول نظامي شامل في مجال الأمن السيبراني.
فجوة السرعة والتكلفة: وجد وكيل Depthfirst 21 خطأً مقابل ~21,000 دولار. ووجد هورنبي خللًا تشفيريًا كارثيًا في اليوم التالي لإطلاق نموذج جديد.
لقد فاتت الفرق البشرية كلا الخللين لسنوات. الاقتصاديات الآن تصب بقوة في صالح المهاجمين، الذين يمكنهم تشغيل وكلاء مستقلين مماثلين بتكلفة هامشية ضئيلة لاكتشاف الثغرات واستغلالها.
تكدس في الأحجام على عاتق المشرفين: في الأسبوع نفسه، صححت Google رقمًا قياسيًا بلغ 429 خطأ في متصفح Chrome 149. لكن المشاريع مفتوحة المصدر مثل FFmpeg و Debian تُظهر بالفعل حالات تصحيح "مؤجلة" للثغرات التي اكتشفها الذكاء الاصطناعي.
إن خط أنابيب الاكتشاف يتدفق بغزارة أكبر مما يستطيع المشرفون المتطوعون التعامل معه.
نمط، وليس صدفة: هذا يتبع حادثة وقعت في مايو 2026 حيث وجد الذكاء الاصطناعي المستقل من Depthfirst خطأ تجاوز سعة المخزن المؤقت عمره 18 عامًا في خادم NGINX (CVE-2026-42945، بدرجة خطورة 9.2) في ست ساعات فقط. التقنية تجد باستمرار أخطاءً قديمة وحرجة نجت من كل تدقيق سابق.
السؤال العالق دون إجابة: فيما إذا كان قد تم استغلال خلل Zcash Orchard سرًا يبقى أمرًا غير قابل للتحقق بشكل أساسي. لقد ألحق عدم اليقين هذا وحده ضررًا بثقة السوق ويثير سؤالًا عميقًا لجميع سلاسل الكتل التي تركز على الخصوصية: هل يمكن تنظيف خلل "سلامة" اكتشفه الذكاء الاصطناعي في مجمع مُعمّى بالكامل إذا لم يستطع أحد إثبات أنه لم يُستخدم؟
Comments
0 comments