Maya Protocol يفقد 1.7 مليون دولار حيث يكشف استغلال الأخطاء الستة عن ثغرات أمنية في DeFi

- خسر بروتوكول Maya حوالي 1.7 مليون دولار بعد أن استغل قراصنة ست ثغرات تتعلق بالمحاسبة والسيولة والمعاملات الصادرة.
- انهارت عملة CACAO بنسبة تقارب 89%، هابطة من 0.115 دولار إلى 0.013 دولار، بينما نقل المهاجم ملايين الرموز والأصول الأخرى.
- تُعيد هذه الهجمة تذكيرنا باستغلال THORChain بقيمة 10.7 مليون دولار، مُظهِرة كيف يمكن لعدة ثغرات صغيرة أن تتحول إلى خطر جسيم عند دمجها.
وقعت Maya Protocol ضحية لمخترق هذا الأسبوع استغل عيباً يشير إلى مشكلة أكبر، وهي أن أدوات الدفاع تواجه صعوبة في مواكبة الهجمات المتطورة. قدرت شركة أمان البلوكشين CertiK أن إجمالي الخسارة المباشرة كان حوالي $1.7 مليون حيث خدع المخترق Maya لمنح إعانة غير موجودة، ثم أضاف وسحب السيولة مراراً وتكراراً لاستخراج الأصول من المجموعات المشتركة.
أثر الهجوم على مقدمي السيولة لحاملي Maya وCACAO على الفور. والأهم من ذلك هو أن الثغرات لم تكن مجرد نتيجة مباشرة لخطأ في سطر من الكود. استغل سلوك منطق البروتوكول العادي بشكل مختلف عما كان متوقعاً منه، مما جعل هذا النوع من الهجمات غير قابل للكشف حتى فوات الأوان لوقفه.
كيف استغل المهاجم محاسبة Maya
وفقاً لشركة CertiK التي حددت الحدث في 19 أغسطس، تسبب المخترق في تمثيل خاطئ للمحاسبة الداخلية لـ Maya من خلال إعانة مزيفة، قبل أن يقوم في النهاية بتعديل مراكز السيولة لسحب ما يقدر بـ 48.87 مليون CACAO و 98.82 LINK. صنفت قاعدة بيانات DefiLlama للهجمات والاستغلال حادثة 18 أغسطس على أنها "منطق البروتوكول"، مما يعزو خسارة قدرها 1.7 مليون دولار.
كان الضرر الأكبر أكبر بكثير. وصف المطور Vini Barbosa الأمر بأنه "استغلال معقد لـ 6 أخطاء" سرق أكثر من 1.36 مليون دولار من الأصول الصلبة من البروتوكول، لكنه كان له تأثير إجمالي يقارب 11 مليون دولار نظراً لانخفاض سعر CACAO. ووفقاً له، انخفضت العملة من 0.115 دولار إلى 0.013 دولار في أقل من 240 كتلة، مسجلاً انخفاضاً بنسبة 89% تقريباً.
أدرك Aaluxx، أحد مؤسسي Maya، الضرر في نفس اليوم. وأضاف أن الفريق سيعمل على "إصلاح واستعادة كامل".
نمط عاشته THORChain بالفعل
Maya هي فرع ودود من THORChain، الذي تعرض هو الآخر لـ اختراق بقيمة 10.7 مليون دولار في مايو. وفي تحليل ما بعد الحادث، ذكرت THORChain أن مشغلاً جديداً للعقد استغل ثغرات في نظام توقيع العتبة GG20 للشبكة، وأن فحوصات الملاءة المالية للنظام لم تلاحظ وجود مشكلة إلا بعد انتهاء الاختراق.
قام Aaluxx لاحقاً بالتوضيح في بودكاست مجتمع THORChain أن الاختراق كان قائماً على ثلاثة أخطاء قديمة لم تكن خطيرة بمفردها، ولكن عند دمجها يمكن أن تثبت أنها مشكلة. وواصل قائلاً إن Maya كانت تعاني أيضاً من هذا العيب الكامن نفسه.
لتحديد سبب الاختراق، كانت هناك حاجة إلى تحقيق جنائي متعمق للغاية. اضطر الفريق إلى فحص معاملات التكوين المشفر والبحث عن الأعداد الأولية غير المهمة التي لا ينبغي أن تكون موجودة لتحديد الخزانات المصابة. هذا يفتح بشكل أساسي عيباً عاماً للدفاعيين: يمكن لمراقب الرصيد البسيط أن يكتشف الخسائر بمجرد أن تتغير الأموال، وهو ما قد يكون فيه الوقت قد فات بالفعل لمنع استمرار الهجوم.
كيف يبدو ترقية الدفاع فعلياً
حذر Aaluxx من أن تقنية الذكاء الاصطناعي تتيح للفرق الصغيرة التحقيق في قواعد الكود من عدد أكبر من الزوايا في وقت واحد. هذا مفيد للدفاعيين، لكنه يؤدي أيضاً إلى المزيد من الطرق للمهاجمين للكشف عن ثغرات فريدة قد تفشل عمليات التدقيق الحالية في اكتشافها.
كان الحل الذي اختاره هو التكرار بدلاً من الاعتماد على نظام واحد. لم تسر Maya وTHORChain على نهج التكامل بل اختارتا البقاء مستقلتين. وبهذه الطريقة، استمرت Maya في تنفيذ عمليات التبادل باستخدام خزان صحي يمكن التحقق منه بينما كانت THORChain غير نشطة لأسابيع.
المقارنة مثيرة للاهتمام بشكل خاص لأن تقرير ما بعد الحادث الخاص بـ THORChain نفسه يقول إن سبب الجذر لم يكن عيباً درامياً واحداً بل ثلاثة أخطاء قديمة أصبحت قابلة للاستغلال عند دمجها. تشير THORChain أيضاً صراحة إلى أن نفس العيب الكامن كان موجوداً على Maya ولكن لم يتم استغلاله سابقاً.
| المقياس | Maya Protocol / MAYAChain | THORChain |
|---|---|---|
| تاريخ الحادث | أغسطس 18، 2026، حوالي 17:30 بالتوقيت العالمي المنسق | مايو 15، 2026 |
| الخسارة | إجمالي قيمة المهاجم حوالي 1.7 مليون دولار؛ تم استخراج حوالي 1.36 مليون دولار إلى سلاسل كتل خارجية | تم استخراج حوالي 10.7 مليون دولار من خزان واحد |
| الأصول المتأثرة | 20.83 BTC + 48.87 مليون CACAO، بالإضافة إلى أصول أخرى | BTC، ETH، BNB وأصول شبكة Base |
| سبب الجذر | ستة ثغرات متسلسلة تتعلق بحساب التداول ومنطق التدفق الخارج؛ استغل المهاجم التفاعلات بين أخطاء لم تكن كارثية بمفردها | ثلاثة أخطاء قديمة متسلسلة، بما في ذلك ثغرة تتعلق بـ مخطط توقيع العتبة GG20 |
| الكشف / الاستجابة | نشط نشاط الاستغلال إيقافاً طارئاً؛ نفذ المهاجم الاستغلال قبل إيقاف الشبكة | قام محققو السلسلة، بما في ذلك ZachXBT وPeckShield، بوضع علامة على نشاط مشبوه؛ ثم علقت ضوابط THORChain التلقائية التوقيع/التداول |
| علاقة البروتوكول | MAYAChain هو شوكة ودودة لـ THORChain، تشترك في الكثير من بنيتها/كودها | بروتوكول السيولة متعدد السلاسل الأصلي |
| درس أمني | يمكن أن تصبح الأخطاء القابلة للإدارة بشكل فردي كارثية عند دمجها مع نقاط الضعف في السيولة/المحاسبة ومنطق التدفق الخارج | يمكن للتكرار، والكشف الآلي، وضوابط التوقيع أن تحد من نطاق انفجار اختراق الخزان |
كيف يمكن لبروتوكولات DeFi منع الاستغلال المتسلسل؟
يجب على البروتوكولات اختبار التفاعلات بين ضوابط الأمان، وليس فقط الثغرات الفردية. تظهر حادثة Maya كيف يمكن أن تصبح اكتشافات السرقة الكاذبة، ومعالجة المعاملات الخارجة المعيبة، وأخطاء محاسبة السيولة خطيرة عند دمجها. تشمل الدفاعات الأقوى اختبار الثوابت، والمحاكاة العدائية لمسارات الهجوم متعددة الخطوات، والمراجعة المستقلة لمنطق المحاسبة، وكشف الشذوذ في الوقت الفعلي، وقواطع الدوائر التلقائية للسحوبات غير الطبيعية أو أرصدة المجموعات. يجادل بحث نُشر هذا الشهر أيضاً لصالح الكشف والدفاع متعدد الطبقات بدلاً من الاعتماد على آلية أمان واحدة.
| الوقت / التاريخ | الحدث | كيف تستشهد به |
|---|---|---|
| أغسطس 18، 2026 | يحدث الاستغلال. تظهر نشاطات السلسلة أن المهاجم يستغل ثغرات محاسبة/التدفق الخارج في MAYAChain ويستخرج CACAO وBTC. وصفت Maya، المؤسس AaluxxMyth، الاختراق علناً في 18 أغسطس. | تاريخ الحادث: أغسطس 18، 2026 |
| أغسطس 18، 2026 | توقف MAYAChain عن التداول/المعاملات لاحتواء الاستغلال وتبدأ إجراءات المعالجة. | نفس تاريخ الحادث |
| أغسطس 18–19، 2026 | يظهر تحليل الاستغلال. يعيد الباحثون بناء سلسلة الأخطاء الستة، بما في ذلك تنبيه السرقة الكاذب، والتعويض غير الصحيح وفشل المحاسبة. | عاملها كـ تحليل ما بعد الحادث، وليس حادثاً ثانياً |
| أغسطس 19، 2026 | تظهر تقارير أوسع وكتابات تقنية. يصف تقرير CoinDesk المنشور في 19 أغسطس هجوم 18 أغسطس ويعيد بناء الخسائر. | تاريخ التقرير: أغسطس 19 |
| أغسطس 19، 2026 | تصنف بعض مزودي البيانات/تغذيات الأمان الحدث في 19 أغسطس، مما يعكس على الأرجح اتفاقية التوقيت العالمي المنسق/المنطقة الزمنية لديهم أو تاريخ إنشاء/تحديث سجل الحادث. | لا تستخدم كتاريخ حادث أولي دون تأهيل |
هذه الأرقام على مستوى الكتل مذكورة في إعادة بناء الحادث وتوفر طريقة مفيدة بشكل خاص لربط آليات الاستغلال → استخراج الأصول → ضرر سعر العملة.
| كتلة MAYAChain | الحدث | التأثير الكمي |
|---|---|---|
| 17,977,941 | تم تنفيذ معاملة استغلال 23-رسالة | بدأت سلسلة استغلال الأخطاء الستة |
| 17,977,971 | يضيف المهاجم/يسحب السيولة من المجموعة المتلاعب بها | ~48.87M CACAO تم استخراجه |
| 17,977,998–17,978,008 | يتم تبادل CACAO بسرعة إلى BTC | 20.83 BTC نُقل خارجياً |
| 17,978,094 | يصل CACAO إلى أدنى مستوى ما بعد الاستغلال | حوالي 88.7% أقل من المستوى ما قبل الاستغلال |
| 17,978,500+ | يبدأ التعافي الجزئي | يتحرك CACAO عائداً نحو حوالي 0.03 |
احتواء الضرر
تشير بيانات الصناعة إلى أهمية تعزيز الدفاعات. وفقاً لـ TRM Labs، كان هناك 207 اختراق في عالم العملات المشفرة في النصف الأول من عام 2026، وهو أكبر عدد مسجل في فترة نصف سنوية، وتذكر أن العقود الذكية تُهاجم بشكل متزايد بطرق مختلفة بدلاً من مجرد ثغرة واحدة. يناسب استغلال Maya هذا الاتجاه تماماً.
الاستنتاج الذي تم التوصل إليه هو أنه لم يعد من الممكن تأمين DeFi دون تحديد وإصلاح أخطاء معينة. يجب أن تشارك البروتوكولات في المراقبة متعددة الطبقات، واستخدام آليات مراجعة مختلفة بشكل مستقل، وتركيب آلية الإيقاف السريع في حالة الطوارئ، والقدرة على تنفيذ الإصلاحات قبل أن تصبح المعاملة المشكوك فيها لا رجعة فيها.
لا تريد Maya فقط حل المشكلة الحالية. أشار Aaluxx إلى أن الشركة تنوي تسريع تطوير Aztec Chain، وهو مشروع DeFi متعدد السلاسل قائم على ما تم تعلمه من مشاريعهم السابقة، Maya وTHORChain وRujira. إذا ساعدت تلك الدروس في بناء حلول أفضل بدلاً من مجرد إعادة تشغيل دورة إصلاح العيوب، فقد تتحول حادثة Maya إلى شيء أكثر قيمة من خسارة 1.7 مليون دولار التي توحي بها.
إذا كنت تقرأ هذا، فأنت متقدّم بالفعل. ابق هناك مع نشرتنا الإخبارية.
الأسئلة الشائعة
ما هي عملة CACAO؟
CACAO هي العملة الأصلية لسلسلة MAYAChain التابعة لبروتوكول Maya، وهي شبكة سيولة عبر سلاسل الكتل لا مركزية. وتعمل كالأصل الموحد الذي يربط بين أحواض السيولة، ويسهل عمليات التبادل بالأصول الأصلية عبر البلوكشينات المدعومة. يُعد بروتوكول Maya نسخة شقيقة صديقة لـ THORChain.
متى حدث اختراق بروتوكول Maya؟
وقع استغلال بروتوكول Maya في 18 أغسطس 2026. قام المهاجم بتسلسل ست عيوب برمجية في معاملة واحدة تحتوي على 23 رسالة، مما سمح له بسحب حوالي 1.7 مليون دولار من البيتكوين وأصول كريبتو أخرى. ثم أوقف البروتوكول الشبكة احتواءً للهجوم.
كيف خدع المهاجم محاسبة بروتوكول Maya؟
استغل المهاجم سلسلة من الثغرات التي أدت إلى إنشاء MAYAChain رصيدًا وهميًا في سيولة منخفضة. وقد خصصت آلية تعويض معيبة ما يقرب من 49 مليون CACAO، رغم أن الاحتياطي الأساسي احتوى على حوالي 168,000 CACAO فقط. كما سمحت ثغرة أخرى لهذا الرصيد المبالغ فيه بالبقاء مسجّلاً بعد فشل عملية التحويل المقترحة. ثم قام المهاجم بإيداع مبلغ صغير، وحصل على أكثر من 99% من السيولة المشوهة، وسحب 48.87 مليون CACAO، وقام بتبديلها بأصول حقيقية تشمل البيتكوين.
كم كلف استغلال بروتوكول Maya؟
قدّرت كل من CertiK و DefiLlama الخسارة المباشرة بحوالي 1.7 مليون دولار، بينما قدّر المطور Vini Barbosa التأثير الإجمالي بحوالي 11 مليون دولار بمجرد انهيار سعر عملة CACAO.
هل يرتبط هذا الاستغلال باختراق THORChain السابق؟
تشغيل Maya هو نسخة شقيقة لطيفة من THORChain، الذي خسر حوالي 10.7 مليون دولار في مايو 2026، وقال المؤسس المشارك Aaluxx إن نفس الثغرة الكامنة كانت موجودة في كود Maya، مما يعزّك الحالتين إلى عيوب قديمة أصبحت خطيرة فقط عند تسلسلها معًا.
إخلاء مسؤولية. المعلومات المقدمة ليست نصيحة تداول. Cryptopolitan.com لا تتحمل أي مسؤولية عن أي استثمارات تُجرى بناءً على المعلومات الواردة في هذه الصفحة. نوصي بشدة بإجراء بحث مستقل و/أو الاستعانة بمستشار مؤهل قبل اتخاذ أي قرارات استثمارية.

عاشيش كومار
أشيش كومار صحفي متخصص في العملات الرقمية والمالية، يمتلك ثماني سنوات من الخبرة في غرف الأخبار. يغطي تطورات أسواق العملات الرقمية، واللوائح التنظيمية، والتمويل اللامركزي (DeFi)، ونظم البيئات التبادلية. عمل مع Coingape وTodayq وNewsroompost. يحمل أشيش شهادة PGDP في الصحافة الإنجليزية من المعهد الهندي للاتصالات والإعلام (IIMC). كما أجرى مقابلات مع شخصيات بارزة في القطاع، بما في ذلك آرثر هايز ويات سيو وأوستن فيديرا وغيرهم.
















