تكبدت منصة مايا خسائر بقيمة 1.7 مليون دولار أمريكي بعد أن كشفت ثغرة أمنية في نظام التمويل DeFi عن ثغرات في ستة أنظمة

- خسرت منصة مايا بروتوكول حوالي 1.7 مليون دولار بعد أن استغل أحد المتسللين ستة ثغرات تتعلق بالمحاسبة والسيولة والمعاملات الصادرة.
- انخفض سعر عملة الكاكاو بنسبة 89% تقريباً، من 0.115 دولار إلى 0.013 دولار، حيث قام المهاجم بنقل ملايين الرموز والأصول الأخرى.
- يُشابه هذا الهجوم عملية استغلال THORChain التي بلغت قيمتها 10.7 مليون دولار، مما يُظهر كيف يمكن أن تصبح الثغرات الأمنية الصغيرة المتعددة خطيرة عند دمجها.
تعرض بروتوكول مايا هذا الأسبوع لهجوم إلكتروني استغل ثغرة أمنية تُشير إلى مشكلة أكبر، وهي أن أدوات الحماية لا تستطيع مواكبة عمليات الاختراق المتطورة. وقدّرت شركة CertiK المتخصصة في أمن البلوك تشين أن إجمالي الخسائر المباشرة بلغ حوالي 1.7 مليون دولار أمريكي، حيث قام المخترق بخداع مايا لحملها على منح دعم وهمي، ثم قام مرارًا وتكرارًا بإضافة وسحب السيولة لاستخراجtracمن المجمعات المشتركة.
أثّرت تداعيات الهجوم مباشرةً على مزودي السيولة في مايا وحاملي عملة كاكاو. والأهم من ذلك، أن الثغرات الأمنية لم تكن مجرد نتيجة مباشرة لخلل برمجي، بل استغلت منطق البروتوكول المعتاد الذي يتصرف بشكل مختلف عما هو متوقع، مما جعل هذا النوع من الهجمات غير قابل للكشف حتى فوات الأوان لإيقافه.
كيف استغل المهاجم نظام المحاسبة في مايا
بحسب شركة CertiK، التيdentالحادثة في 19 أغسطس، تسبب المخترق في تزوير حسابات شركة مايا الداخلية عبر إعانة وهمية، ليقوم في النهاية بتغيير مراكز السيولة وسحب ما يُقدّر بـ 48.87 مليون عملة كاكاو و98.82 عملة لينك. DefiLlama للاختراقات والاستغلالات حادثة 18 أغسطس تحت مسمى "Protocol Logic"، ونسبت إليها خسارة قدرها 1.7 مليون دولار.
كان الضرر الأكبر بالغ الأهمية. وصفه المطور فيني باربوسا بأنه "استغلال متطور لستة ثغرات" أدى إلى سحب أكثر من 1.36 مليون دولار من الأصول المادية من البروتوكول، لكن تأثيره الإجمالي بلغ قرابة 11 مليون دولار نظرًا لانهيار سعر عملة كاكاو. ووفقًا له، انخفض سعر العملة من 0.115 دولار إلى 0.013 دولار في أقل من 240 كتلة، مسجلاً انخفاضًا بنسبة 89% تقريبًا.
أقرّ ألوكس، أحد مؤسسي مايا، بالضرر في اليوم نفسه. وأضاف أن الفريق "سيعملعلى إصلاح الوضع والتعافي منه بالكامل".
نمطٌ سبق أن عاشته سلسلة ثور
مايا هي فرعٌ ودودٌ من ثور تشين، التي تعرضت بدورها لاختراقٍ بقيمة 10.7 مليون دولار في مايو. وفي تحليلها اللاحق للحادث، ذكرت ثور تشين أن مُشغِّل عقدةٍ جديد استغل ثغراتٍ في نظام التوقيعات GG20 الخاص بالشبكة، وأن فحوصات الملاءة المالية للنظام لم تكتشف وجود مشكلة إلا بعد انتهاء الاختراق.
أوضح آلوكس لاحقًا في بودكاست مجتمع THORChain أن الاختراق استند إلى ثلاث ثغرات قديمة لم تكن خطيرة بحد ذاتها، ولكن عند دمجها معًا، قد تُسبب مشاكلmaticوأضاف أن برنامج مايا كان يعاني أيضًا من نفس هذه الثغرة الكامنة.
لتحديد سبب الاختراق، استلزم الأمر تحقيقًا جنائيًا معمقًا للغاية. كان على الفريق فحص معايير التكوين التشفيري والبحث عن أعداد أولية غير مهمة لا ينبغي وجودها لتحديد الخزائن المصابة. وهذا يُشكّل ثغرة أمنية عامة للمدافعين: إذ يمكن لنظام مراقبة الرصيد البسيط اكتشاف الخسائر بعد تداول الأموال، وعندها قد يكون الأوان قد فات لمنع استمرار الهجوم.
كيف يبدو تطوير الدفاع في الواقع
حذّرت شركة Aaluxx من أن تقنية الذكاء الاصطناعي تُمكّن الفرق الصغيرة من فحص قواعد البيانات البرمجية من زوايا نظر متعددة في آنٍ واحد. وهذا مفيد للمدافعين، ولكنه يُتيح أيضاً للمهاجمين طرقاً أكثر لاكتشاف ثغرات فريدة قد تعجز عمليات التدقيق الحالية عن رصدها.
كان الحل الذي اختاره هو نظام احتياطي بدلاً من الاعتماد على نظام واحد. لم يتبع كل من مايا وثور تشين نهج التكامل، بل اختارا البقاء مستقلينdent وبهذه الطريقة، استطاعت مايا مواصلة إجراء عمليات التبديل باستخدام مخزن بيانات سليم وقابل للتحقق، بينما كان ثور تشين غير نشط لأسابيع.
تُعدّ هذه المقارنة مثيرة للاهتمام بشكل خاص، لأنّ تقرير THORChain بعد وقوع المشكلة يُشير إلى أنّ السبب الجذري لم يكن عيبًاmatic واحدًا، بل ثلاثة أخطاء برمجية قديمة أصبحت قابلة للاستغلال عند ربطها معًا. كما تُشير THORChain صراحةً إلى أنّ نفس الخطأ الكامن كان موجودًا في برنامج Maya، لكنّه لم يُستغلّ سابقًا.
| متري | بروتوكول مايا / سلسلة مايا | سلسلة ثور |
|---|---|---|
| تاريخdent | 18 أغسطس 2026، حوالي الساعة 17:30 بالتوقيت العالمي المنسق | 15 مايو 2026 |
| خسارة | بلغت قيمة المسروقات التي حصل عليها المهاجم حوالي 1.7 مليون دولار أمريكي ؛ وتم إلىtracسلاسل خارجية. ما يقرب من 1.36 مليون دولار أمريكي | حوالي 10.7 مليون دولار من أحد الخزائن |
| الأصول المتأثرة | 20.83 بيتكوين + 48.87 مليون كاكاو، بالإضافة إلى أصول أخرى | BTC وETH و BNB وأصول سلسلة الكتل الأساسية |
| السبب الجذري | ست ثغرات متسلسلة تتعلق بحساب التداول ومنطق التدفق الصادر؛ استغل الهجوم التفاعلات بين أخطاء غير كارثية في الأصل | ثلاث ثغرات قديمة متسلسلة معًا، بما في ذلك ثغرة أمنية تتعلق بنظام التوقيع العتبة GG20 |
| الكشف / الاستجابة | أدى نشاط الاستغلال إلى إيقاف طارئ للشبكة؛ نفّذ المهاجم عملية الاستغلال قبل إيقاف الشبكة | رصد محققو الشبكة، بمن فيهم ZachXBT وPeckShield، .matic ثم علّقت الضوابط الآلية لـ THORChain عمليات التوقيع/ |
| شرح البروتوكول | MAYAChain هي نسخة معدلة من THORChain، وتتشارك معها في الكثير من بنيتها/شفرتها البرمجية. | بروتوكول السيولة الأصلي عبر السلاسل |
| درس في الأمن | قد تتحول العديد من الأخطاء التي يمكن التعامل معها بشكل فردي إلى كارثة عند دمجها مع نقاط الضعف في السيولة/المحاسبة وتدفقات البيانات الصادرة | يمكن أن تحد عناصر النسخ الاحتياطي والكشف الآلي وضوابط التوقيع من نطاق تأثير اختراق الخزينة |
كيف يمكن لبروتوكولات التمويل DeFi منع عمليات الاستغلال المتسلسلة؟
يجب أن تختبر البروتوكولات التفاعلات بين عناصر التحكم الأمنيةماياdent كيف يمكن أن تُصبح أخطاء اكتشاف السرقة، ومعالجة المعاملات الصادرة الخاطئة، وأخطاء محاسبة السيولة خطيرة عند اجتماعها.tronاختبار الثوابت، ومحاكاة مسارات الهجوم متعددة الخطوات، والمراجعة المستقلةdent المحاسبة، والكشف عن الحالات الشاذة في الوقت الفعلي، وقواطع الدوائر التلقائيةmatic غير الطبيعية أو أرصدة المجمعات. وبالمثل، تُجادل الأبحاث المنشورة هذا الشهر لصالح الكشف والدفاع متعدد الطبقات بدلاً من الاعتماد على آلية أمنية واحدة.
| الوقت / التاريخ | حدث | كيفية الاستشهاد به |
|---|---|---|
| 18 أغسطس 2026 | وقع الاختراق. تُظهر بيانات النشاط على سلسلة الكتل أن المهاجم استغل ثغرات المحاسبة/التدفقات الصادرة في MAYAChain، وحصل علىtracCACAO وBTC. وقد وصفت مايا، مؤسسة AaluxxMyth، عملية الاختراق علنًا في 18 أغسطس. | تاريخdent : 18 أغسطس 2026 |
| 18 أغسطس 2026 | أوقفت MAYAChain عمليات التداول/المعاملات لاحتواء الثغرة الأمنية وبدأت في معالجتها. | نفس تاريخdent |
| 18-19 أغسطس 2026 | يظهر تحليل الاستغلال. يعيد الباحثون بناء سلسلة الأخطاء الستة، بما في ذلك إنذار السرقة الكاذب، والتعويض غير الصحيح، وفشل المحاسبة. | تعامل مع الأمر لاحق للحادثdent كتحليلوليس كحادث ثانٍdent |
| 19 أغسطس 2026 | تظهر تقارير أوسع ومقالات فنية. ويصف تقرير CoinDesk المنشور في 19 أغسطس هجوم 18 أغسطس ويعيد سرد الخسائر. | تاريخ التقرير: 19 أغسطس |
| 19 أغسطس 2026 | بعض مزودي البيانات/موجزات الأمان يصنفون الحدث على أنه 19 أغسطس، وهو ما يعكس على الأرجح اصطلاح التوقيت العالمي المنسق/المنطقة الزمنية أو تاريخdent إنشاء/تحديث سجل | لا تستخدمه كتاريخdent الرئيسي دون توضيح |
يتم الإبلاغ عن هذه الأرقام على مستوى الكتلة في إعادة بناء الحادثdent طريقة مفيدة بشكل خاص لربط الأصولtrac→ الضرر الذي يلحق بسعر الرمز المميز.
| مايا سلسلة الكتل | حدث | الأثر الكمي |
|---|---|---|
| 17,977,941 | تم تنفيذ عملية استغلال مكونة من 23 رسالة | سلسلة استغلال ستة ثغرات أمنية |
| 17,977,971 | يقوم المهاجم بإضافة/سحب السيولة من مجمع السيولة المتلاعب به | حواليtracمن 48.87 مليون الكاكاو |
| 17,977,998–17,978,008 | تم تحويل الكاكاو بسرعة إلى بيتكوين | 20.83 بيتكوين إلى الخارج |
| 17,978,094 | وصل سعر الكاكاو إلى أدنى مستوى له بعد الاستغلال | حوالي 88.7% أقل من مستوى ما قبل الاستغلال |
| 17,978,500+ | يبدأ التعافي الجزئي | يتحرك الكاكاو عائدًا إلى حوالي $0.03 |
احتواء الأضرار
تشير بيانات القطاع إلى أهمية تعزيز الدفاعات. فبحسب مختبرات TRM، سُجّلت 207 عمليات اختراق في عالم العملات الرقمية خلال الأشهر الستة الأولى من عام 2026، وهو أكبر عدد يُسجّل على الإطلاق في فترة ستة أشهر، وتؤكد المختبرات أن العقود الذكيةtracلهجمات متزايدة من عدة جوانب مختلفة، وليس من ثغرة واحدة فقط. وتُعدّ ثغرة Maya مثالًا واضحًا على هذا التوجه.
الخلاصة هي أنه لم يعد من الممكن تأمين DeFi دونdentوإصلاح الثغرات الأمنية المحددة. يجب أن تتضمن البروتوكولات مراقبة متعددة الطبقات، واستخدام آليات مراجعة متنوعة بشكلdent، وتفعيل آلية الإيقاف السريع في حالات الطوارئ، والقدرة على تطبيق الإصلاحات قبل أن تصبح المعاملة المشكوك فيها غير قابلة للإلغاء.
لا تكتفي مايا بحل المشكلة المطروحة فحسب، بل أشارت شركة Aaluxx إلى نيتها تسريع تطوير Aztec Chain، وهو DeFi يعتمد على الدروس المستفادة من مشاريعها السابقة: مايا، وTHORChain، وRujira. إذا ساعدت هذه الدروس في بناء حلول أفضل بدلاً من مجرد إعادة بدء دورة إصلاح العيوب،dent فقد يكون
إذا كنت تقرأ هذا، فأنت متقدم بالفعل. ابقَ متقدماً من خلال نشرتنا الإخبارية.
الأسئلة الشائعة
ما هو الكاكاو؟
كاكاو هي العملة الرقمية الأصلية لشبكة MAYAChain التابعة لبروتوكول مايا، وهي شبكة سيولة لامركزية متعددة السلاسل. تعمل كاكاو كأصل مشترك يربط بين مجمعات السيولة، وتساعد في تسهيل عمليات تبادل الأصول الأصلية عبر سلاسل الكتل المدعومة. بروتوكول مايا هو نسخة معدلة من THORChain.
متى حدث اختراق بروتوكول مايا؟
وقع استغلال بروتوكول مايا في 18 أغسطس 2026. استغل المهاجم ست ثغرات برمجية في معاملة واحدة تضمنت 23 رسالة، مما أدى في النهاية إلىtracما يقارب 1.7 مليون دولار من Bitcoin وغيرها من الأصول الرقمية. وعلى إثر ذلك، أوقفت مايا الشبكة لاحتواء الهجوم.
كيف تمكن المهاجم من التلاعب بنظام المحاسبة في بروتوكول مايا؟
استغل المهاجم سلسلة من الثغرات التي تسببت في قيام منصة MAYAChain بإنشاء رصيد وهمي في مجمع سيولة منخفض. فقد أضافت آلية تعويض معيبة ما يقارب 49 مليون عملة كاكاو، على الرغم من أن الاحتياطي الأساسي لم يكن يحتوي إلا على حوالي 168 ألف عملة كاكاو. وسمح خلل آخر ببقاء هذا الرصيد المتضخم مسجلاً بعد فشل محاولة التحويل. ثم قام المهاجم بإيداع مبلغ صغير، واستحوذ على أكثر من 99% من المجمع المشوه، وسحب 48.87 مليون عملة كاكاو، وقام بمبادلتها بأصول حقيقية، بما في ذلك Bitcoin.
كم كلّف استغلال بروتوكول المايا؟
وقدّرت كل من CertiK و DefiLlama الخسارة المباشرة بحوالي 1.7 مليون دولار، بينما قدّر المطور Vini Barbosa التأثير الإجمالي بحوالي 11 مليون دولار بمجرد انهيار سعر رمز CACAO.
هل هذه الثغرة الأمنية مرتبطة باختراق THORChain السابق؟
تدير مايا نسخة ودية من THORChain، التي خسرت ما يقرب من 10.7 مليون دولار في مايو 2026، وقد صرح المؤسس المشارك Aaluxx أن نفس الخطأ الكامن كان موجودًا في كود مايا، tracكلاdentإلى عيوب قديمة أصبحت خطيرة فقط عند ربطها معًا.
إخلاء مسؤولية: المعلومات الواردة هنا ليست نصيحة استثمارية. Cryptopolitanموقع أي مسؤولية عن أي استثمارات تتم بناءً على المعلومات الواردة في هذه الصفحة. ننصحtronبإجراء بحث مستقلdent /أو استشارة مختص مؤهل قبل اتخاذ أي قرارات استثمارية.

أشيش كومار
أشيش كومار صحفي متخصص في العملات الرقمية والتمويل، يتمتع بخبرة ثماني سنوات في غرف الأخبار. يغطي أخبار أسواق العملات الرقمية، واللوائح التنظيمية، DeFi، ومنصات التداول. عمل مع مواقع Coingape وTodayq وNewsroompost. يحمل أشيش شهادة دراسات عليا في الصحافة الإنجليزية من المعهد الهندي للاتصالات الجماهيرية (IIMC). كما أجرى مقابلات مع شخصيات بارزة في هذا المجال، من بينهم آرثر هايز، ويات سيو، وأوستن فيدرا، وغيرهم.
















