ما الذي حدث في اختراق جسر Verus‑Ethereum بقيمة 11.5 مليون دولار؟
تعرض جسر Verus‑Ethereum لاختراق في مايو 2026 أدى إلى سحب ما يقارب 11.5–11.58 مليون دولار بعد استغلال ثغرة تحقق مفقودة سمحت بعمليات سحب غير مدعومة رغم وجود إثباتات Merkle صحيحة. قام المهاجم بسحب ETH وtBTC وUSDC من احتياطيات الجسر، ثم قام بسرعة بتحويلها ودمجها في نحو 5,402 ETH لتسهيل نقل الأموال أو غسلها.
What happened in the $11.5 million Verus-Ethereum bridge exploit, how did the attacker use a missing validation check to drain funds despiteThe Verus‑Ethereum bridge exploit shows how a small validation gap can allow attackers to withdraw unbacked assets even when cryptographic proofs appear valid.
موجّه الذكاء الاصطناعي
Create a landscape editorial hero image for this Studio Global article: What happened in the $11.5 million Verus-Ethereum bridge exploit, how did the attacker use a missing validation check to drain funds despite. Article summary: The Verus-Ethereum bridge exploit appears to have been an authorization/validation failure, not a failure of the bridge’s cryptographic proof system. Reports say the bridge accepted valid-looking notarized roots and Merk. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "On May 18, cybersecurity firm Blockaid posted on X that its vulnerability detection system has discovered an attack on the Verus Ethereum cross-chain bridge, leading to approximate" source context "Verus Ethereum Cross-Chain Bridge Hacked, Loses ... - Lookonchain" Reference image 2: visual subject "On May 18, cyb
openai.com
تُستخدم الجسور بين البلوكشين (Cross‑Chain Bridges) لنقل الأصول الرقمية بين شبكات مختلفة مثل Ethereum وغيرها. لكنها تُعد أيضًا من أكثر مكونات التمويل اللامركزي (DeFi) تعرضًا للهجمات. اختراق جسر Verus‑Ethereum في مايو 2026 يوضح سبب ذلك: أحيانًا لا يحتاج المهاجم إلى كسر التشفير نفسه، بل يكفي وجود خطأ صغير في منطق التحقق داخل العقد الذكي.
وفق تقارير أمنية على السلسلة، تمكن المهاجم من سحب ما يقارب 11.5 إلى 11.58 مليون دولار من أصول العملات المشفرة عبر استغلال ثغرة تحقق مفقودة في العقد المسؤول عن معالجة عمليات التحويل بين الشبكتين.
كيف بدأ الهجوم
تم اكتشاف الهجوم في 18 مايو 2026 عندما رصدت أنظمة مراقبة البلوكشين معاملات غير طبيعية تخرج من عقد الجسر على شبكة Ethereum. وسرعان ما قُدرت الخسائر بحوالي 11.5 مليون دولار من الأصول الرقمية.
تشير بيانات السلسلة إلى أن المهاجم سحب عدة أصول من احتياطي الجسر، من بينها:
ETH
tBTC (نسخة مُجسّرة من بيتكوين)
USDC
أحد التقارير أظهر تحويلات بلغت 1,625.36 ETH و103.56 tBTC ونحو 147,658 USDC إلى محفظة واحدة يسيطر عليها المهاجم قبل أن تبدأ عمليات المبادلة.
Studio Global AI
Search, cite, and publish your own answer
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
ما هي الإجابة المختصرة على "ما الذي حدث في اختراق جسر Verus‑Ethereum بقيمة 11.5 مليون دولار؟"؟
تعرض جسر Verus‑Ethereum لاختراق في مايو 2026 أدى إلى سحب ما يقارب 11.5–11.58 مليون دولار بعد استغلال ثغرة تحقق مفقودة سمحت بعمليات سحب غير مدعومة رغم وجود إثباتات Merkle صحيحة.
ما هي النقاط الأساسية التي يجب التحقق منها أولاً؟
تعرض جسر Verus‑Ethereum لاختراق في مايو 2026 أدى إلى سحب ما يقارب 11.5–11.58 مليون دولار بعد استغلال ثغرة تحقق مفقودة سمحت بعمليات سحب غير مدعومة رغم وجود إثباتات Merkle صحيحة. قام المهاجم بسحب ETH وtBTC وUSDC من احتياطيات الجسر، ثم قام بسرعة بتحويلها ودمجها في نحو 5,402 ETH لتسهيل نقل الأموال أو غسلها.
ماذا يجب أن أفعل بعد ذلك في الممارسة العملية؟
يرى الباحثون أن الثغرة كانت خطأ بسيطًا في منطق التحقق داخل العقد الذكي، وهو نمط متكرر في اختراقات الجسور مثل Wormhole وNomad.
بعد ذلك تم تحويل هذه الأصول بسرعة ودمجها في ما يقارب 5,402 ETH، وهو أسلوب شائع لتبسيط تحريك الأموال أو محاولة إخفاء مصدرها لاحقًا.
لماذا بدت الأدلة التشفيرية صحيحة؟
الجانب المربك في هذه الحادثة أن نظام التحقق التشفيري للجسر لم يكن مكسورًا فعليًا.
كان الجسر يستخدم ما يُعرف بـ Merkle proofs وجذور حالة موثقة (notarized state roots) لإثبات أن معاملة ما حدثت بالفعل على السلسلة المصدر قبل السماح بالسحب على Ethereum.
لكن هناك نقطة تقنية مهمة:
إثبات Merkle يؤكد فقط أن قطعة بيانات موجودة داخل شجرة بيانات في البلوكشين. لكنه لا يضمن أن هذه البيانات تمثل عملية اقتصادية صحيحة أو أن الأموال المقابلة لها مقفلة فعليًا.
وجد الباحثون أن العقد الذكي:
تحقق بشكل صحيح من جذور الحالة الموثقة
تحقق بشكل صحيح من إثباتات Merkle
لكنه لم يتحقق من أن مبلغ التحويل المزعوم مدعوم فعلًا بأصول مقفلة على السلسلة المصدر
بمعنى آخر: استطاع المهاجم إنشاء رسالة تحويل عبر السلاسل تبدو صحيحة تشفيريًا، لكنها سمحت بسحب أموال أكبر من الضمان الحقيقي الموجود في الجسر.
ببساطة: الإثبات أكد وجود الرسالة، لكن العقد لم يتحقق مما إذا كانت هذه الرسالة تسمح فعلاً بالدفع الذي تم تنفيذه.
الثغرة: خطأ في منطق التحقق
يصنف الباحثون هذه الحادثة كـ فشل في منطق الأعمال (Business Logic Bug) داخل العقد الذكي.
كان يفترض بالعقد على شبكة Ethereum التأكد من تطابق عدة عناصر مع بيانات التحويل الأصلية، مثل:
نوع الرمز المميز
مبلغ التحويل
عنوان المستلم
حالة احتياطي الجسر المحاسبية
عدم وجود هذا التحقق سمح بتنفيذ عمليات سحب غير مدعومة فعليًا بالإيداعات.
ووفق التحليل الأولي، احتاج المهاجم فقط إلى رسوم بسيطة على شبكة Verus تُقدر بنحو 10 دولارات لبدء عمليات سحب على Ethereum بقيمة ملايين الدولارات.
وبما أن المشكلة ليست في التشفير نفسه بل في التحقق المنطقي، ذكر الباحثون أن المطورين يعملون على تصحيح في Solidity لإغلاق الثغرة.
مقارنة مع اختراقات جسور شهيرة
اختراق Verus ليس حالة فريدة. بل يندرج ضمن نمط متكرر في اختراقات الجسور في DeFi.
اختراق Wormhole (2022)
في فبراير 2022 تعرض جسر Wormhole لاختراق ضخم سمح للمهاجم بسك 120,000 من عملة wETH دون إيداع الضمان المقابل، بقيمة تجاوزت 320 مليون دولار آنذاك.
المهاجم استطاع تجاوز خطوة التحقق من التوقيع، ما جعل النظام يعتقد أن الإيداع حدث بالفعل.
اختراق Nomad (2022)
في أغسطس 2022 تعرض جسر Nomad لهجوم أدى إلى خسارة نحو 190 مليون دولار بعد خطأ في التهيئة جعل الرسائل تُعتبر صحيحة تلقائيًا.
هذا الخطأ سمح لأي شخص تقريبًا بإعادة إرسال معاملات وفتح الأموال من العقد.
أين يقع اختراق Verus؟
من حيث الطبيعة التقنية، يبدو اختراق Verus أقرب إلى Nomad أكثر من Wormhole.
في الحالتين:
النظام قبل الرسائل أو الأدلة باعتبارها صحيحة
لكن التحقق المنطقي لما تسمح به تلك الرسائل كان معيبًا
والنتيجة كانت نفسها: سحب أصول غير مدعومة من سيولة الجسر.
لماذا تبقى الجسور هدفًا سهلًا للهجمات؟
الجسور بين البلوكشين تجمع عدة أنظمة معقدة في بنية واحدة، منها:
التحقق التشفيري للأدلة
تمرير الرسائل بين الشبكات
محاسبة العقود الذكية
الاحتفاظ باحتياطيات كبيرة من الأصول
أي خلل صغير في سلسلة التحقق هذه يمكن أن يسمح بسحب أموال أكبر من الضمان الحقيقي.
اختراق Verus يبرز درسًا مهمًا في تصميم الجسور:
“نجاح التحقق من الإثبات لا يعني أن التحويل صحيح.”
فالعقود الذكية يجب أن تطبق قواعد محاسبية صارمة تتأكد من تطابق المبلغ والرمز والمستلم والحالة المالية للجسر.
ماذا عن استرداد الأموال أو التعويض؟
عند ظهور التقارير الأولية عن الحادثة، كانت المعلومات الرسمية حول الاسترداد أو التعويض محدودة. بعض التقارير أشارت إلى أن التفاصيل ما زالت قيد التحقق وأن إفصاحات المشروع لم تكتمل بعد.
في حالات مشابهة، يعتمد تعويض المستخدمين عادة على عدة عوامل مثل:
احتياطيات الخزينة الخاصة بالمشروع
قرارات الحوكمة داخل البروتوكول
إمكانية التفاوض مع المهاجم
وجود تغطية تأمين DeFi من أطراف ثالثة
الدرس الأكبر لصناعة DeFi
ما حدث مع Verus يوضح أن أخطر الثغرات في كثير من الأحيان ليست في التشفير نفسه، بل في الأخطاء الصغيرة في منطق التحقق داخل العقود الذكية.
يمكن للنظام أن يتحقق من التواقيع وإثباتات Merkle وجذور الحالة بشكل صحيح تمامًا — ومع ذلك يظل معرضًا للاختراق إذا لم يتحقق العقد من أن البيانات المثبتة تُخوّل فعلًا التحويل الذي يتم تنفيذه.
هذا الفرق الدقيق كلف قطاع التمويل اللامركزي مليارات الدولارات في اختراقات الجسور خلال السنوات الماضية. واختراق Verus يضيف مثالًا جديدًا على أن أمن الأنظمة متعددة السلاسل يعتمد بقدر كبير على منطق المحاسبة الصحيح وليس على التشفير وحده.
merklescience.comHack Track: Analysis of the Wormhole Token Bridge Exploit
Comments
0 comments