أتاح خلل مُبلّغ عنه في برمجية Elements إصدار L BTC بلا غطاء، ثم استُردّ ما يقارب 4,000 BTC، أي نحو 95% من احتياطي Liquid البالغ قرابة 4,200 BTC. لم يكن الحادث اختراقاً لإجماع بيتكوين ولا سرقةً لمفتاح تفويض السحب PAK التابع لـSideSwap؛ بل فشل النظام في التمييز بين L BTC الصحيح والرموز المُصدرة بلا غطاء.
نشر بواسطةتم التحرير باستخدام GPT-5.6 Terraتم إنشاء الصور باستخدام GPT Image 2
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: What happened in the Liquid Network exploit—including how a bug in the Elements software allowed self-described white-hat hackers to mint un. Article summary: Liquid’s September 2026 incident was an inflation-and-redemption failure, not a compromise of Bitcoin itself or of SideSwap’s authorization key. Attackers who called themselves “white hats” exploited an Elements software. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
في حادثة Liquid الأمنية خلال سبتمبر 2026، أخفق النظام الذي يُفترض أن يضمن تغطية L-BTC ببيتكوين فعلي بنسبة 1:1. واستغل فاعلون مجهولون، وصفوا أنفسهم بأنهم «قبعات بيضاء»، خللاً في برمجية Elements المستخدمة في Liquid لإصدار L-BTC من دون وجود BTC مكافئ في الاحتياطي. بعد ذلك استخدموا مسار السحب أو الاسترداد المعتاد، المعروف باسم peg-out، للحصول على بيتكوين حقيقي من محفظة اتحاد Liquid. 14
35
كانت الحصيلة ضخمة: خرج نحو 4,000 BTC، أي قرابة 95% من رصيد المحفظة قبل الحادث والبالغ حوالي 4,200 BTC. وقدرت تقارير وقتها قيمة السحب بنحو 320 مليون دولار. 12
14
تمثل L-BTC، من حيث التصميم، بيتكوين محفوظاً لدى اتحاد Liquid. في الوضع الطبيعي، يُقفل BTC على سلسلة بيتكوين الرئيسية، ويصدر في المقابل مقدار مساوٍ من L-BTC داخل Liquid. وعند رغبة المستخدم في الاسترداد، يُتلف L-BTC ضمن عملية peg-out ثم يتلقى BTC من احتياطي الاتحاد.
بحسب التقارير، ضربت الثغرة الجزء الأول من هذه المعادلة: فقد أتاحت إصدار L-BTC غير مدعوم ببيتكوين محتجز فعلاً. ثم قُدّم نحو 4,000 L-BTC إلى خدمة peg-out التابعة لـSideSwap. عالجت SideSwap الطلب عبر إجراءات التفويض المعتادة، وأحرقت L-BTC الذي تسلمته، ثم أطلق اتحاد Liquid 3,996 BTC إلى عنوان بيتكوين المحدد. 35
39
وهنا تكمن النقطة الحاسمة: ذكرت Liquid أن مفتاح تفويض السحب لدى SideSwap، أو PAK، استُخدم ضمن عملية الاسترداد، لكنه لم يُخترق، كما لم تُخترق مفاتيح أخرى للاتحاد. المشكلة، وفقاً للرواية المعلنة، هي أن النظام لم يتمكن قبل الاسترداد من تمييز L-BTC المُصدر بصورة غير مشروعة عن L-BTC السليم. 33
53
تسلسل العملية المبلّغ عنه كان كالآتي:
بمعنى آخر، نفذت آلية peg-out وظيفتها كما صُممت، لكنها استقبلت مدخلاً اقتصادياً غير صحيح. فتحول مسار استرداد يبدو عادياً إلى قناة لتحويل أصل جانبي بلا غطاء إلى بيتكوين حقيقي من الاحتياطي.
استخدمت الجهة الحائزة على البيتكوين معاملات بيتكوين وبيانات OP_RETURN للتواصل علناً، بما في ذلك رسالة تعرّف نفسها فيها بأنها «whitehats». وردت Blockstream برسالة موقعة بمفتاح PGP ومثبتة على السلسلة، بعد أن أعلنت إصلاح عُقد الجسر. 7
45
قال الفاعلون في البداية إنهم سيعيدون معظم الأموال بعد إصلاح الثغرة. وفي 7 سبتمبر أعادوا 3,400 BTC إلى عنوان ربط Liquid، بينما بقيت قرابة 598.5 BTC في عنوان الحائز؛ أي نحو 15% من المبلغ المسحوب، وقدرت تقارير معاصرة قيمتها بنحو 47 إلى 48 مليون دولار. 44
45
ولا ينبغي التعامل مع وصف «القبعات البيضاء» بوصفه حكماً قانونياً أو أمنياً ثابتاً؛ فهو توصيف صادر عن الفاعلين أنفسهم. ووُصفت الكمية المحتفظ بها على نطاق واسع بأنها مكافأة أو أتعاب اكتشاف ضمنية، لكن التقارير المتاحة لا تثبت وجود اتفاق رسمي مسبق على برنامج مكافآت للثغرات. 44
45
شملت الاستجابة العاجلة تعطيل عُقد الجسر ووقف نشاط المعاملات الجديدة. كما أُبلغت منصات التداول لتعليق، أو الاستعداد لتعليق، إيداعات وسحوبات L-BTC. وأقرت الشبكة بأن محافظ Liquid ستتأثر ريثما يعمل أعضاء الاتحاد على استعادة الخدمة. 12
33
53
ساعد الإيقاف على الحد من نشاط الجسر الإضافي، لكنه أبرز أيضاً طبيعة نموذج الثقة في Liquid: فهي شبكة اتحادية يمكن لمشغليها التدخل تشغيلياً عند الطوارئ. قد يفيد ذلك في الاحتواء، لكنه يختلف عن نموذج الإجماع المفتوح وغير المصرح به في بيتكوين.
وقالت Liquid إن الأصول الأخرى المُصدرة على الشبكة الجانبية، ومنها USDT وDePix وإصدارات الأصول الواقعية (RWA)، لم تتأثر مباشرة بهذه الثغرة. وكان التعرض المباشر منصباً أساساً على حاملي L-BTC والخدمات التي تعتمد على إيداعه أو سحبه أو عمليات الربط الخاصة به. 11
33
53
الوعد الاقتصادي الأساسي لـLiquid هو أن كل وحدة L-BTC مغطاة بوحدة BTC يحتفظ بها الاتحاد. لكن سلسلة بيتكوين نفسها لا تفرض هذه العلاقة؛ بل تعتمد على عمل منطق الإصدار والتحقق في Liquid بشكل صحيح، وإجراءات الحفظ والتوقيع لدى الاتحاد، وآليتي peg-in وpeg-out معاً.
توضح الحادثة لماذا يجب أن تعمل سلسلة الضوابط بأكملها بلا خلل. فحماية الحفظ القوية أو تفويض السحب الصحيح لا يكفيان إذا سمح عيب في الإصدار بدخول مطالبة مزيفة إلى النظام. وما إن قُبل L-BTC غير المغطى للاسترداد، حتى نافس L-BTC الشرعي على احتياطي BTC محدود واحد. 14
35
39
الخلاصة الأمنية بسيطة في صياغتها، وصعبة في تطبيقها: ينبغي أن يكون لكل وحدة من أصل قابل للاسترداد غطاء يمكن التحقق منه، ويجب أن يرفض نظام الاسترداد أي أصل ينتهك تاريخ إصداره قاعدة الغطاء هذه.
لم تكن حادثة Liquid سرقة تقليدية لمفتاح خاص؛ بل تمحورت حول التحقق البرمجي وبنية الاسترداد، وهما سطح هجوم يزداد أهمية في أنظمة الأصول المغلفة والجسور.
وأفادت CertiK بخسائر تتجاوز 1.31 مليار دولار في 344 حادثة أمنية في قطاع التشفير خلال النصف الأول من 2026. وبعد استبعاد اختراق Bybit الاستثنائي من مقارنة العام السابق، قالت إن الخسائر ارتفعت بنحو 28% على أساس سنوي. 19 وبشكل منفصل، أحصت CoinGecko 3.63 مليارات دولار مسروقة في 245 حادثة موثقة بين يناير 2025 ويوليو 2026، وكانت هجمات سلاسل التوريد، واستغلالات العقود الذكية، وسرقة المفاتيح من أبرز الأسباب.
17
لذلك لا تقتصر دلالة Liquid على شبكة جانبية واحدة: فالأنظمة التي تربط الأصول أو تغلفها أو تستردها تحتاج إلى اختبار افتراضات الغطاء من البداية إلى النهاية. إذ يمكن لفشل واحد في التحقق من الإصدار أن يجعل آلية استرداد تبدو مشروعة هي الطريق الذي تخرج عبره أصول الاحتياطي من النظام.
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
أتاح خلل مُبلّغ عنه في برمجية Elements إصدار L BTC بلا غطاء، ثم استُردّ ما يقارب 4,000 BTC، أي نحو 95% من احتياطي Liquid البالغ قرابة 4,200 BTC.
أتاح خلل مُبلّغ عنه في برمجية Elements إصدار L BTC بلا غطاء، ثم استُردّ ما يقارب 4,000 BTC، أي نحو 95% من احتياطي Liquid البالغ قرابة 4,200 BTC. لم يكن الحادث اختراقاً لإجماع بيتكوين ولا سرقةً لمفتاح تفويض السحب PAK التابع لـSideSwap؛ بل فشل النظام في التمييز بين L BTC الصحيح والرموز المُصدرة بلا غطاء.
أوقفت Liquid نشاط الجسر والمعاملات الجديدة مؤقتاً، وأُعيد 3,400 BTC لاحقاً، فيما بقيت نحو 598.5 BTC لدى الجهة التي وصفت نفسها بأنها «قبعة بيضاء».