اكتشف OneKey، وهو نفسه مصنع معروف لمحافظ الأجهزة، في اختبار خاضع للرقابة وجود ثغرة أمنية في الإصدارات القديمة من تطبيق Ledger Ethereum (قبل الإصدار 1.22.2). الطريقة؟ هجوم استبدال المعاملة (Transaction Replacement Attack). قد يبدو الأمر معقداً، لكنه في الأساس عبارة عن خدعة يحاول فيها المهاجمون استبدال معاملة موقعة بالفعل بمعاملة مزورة – قبل أن تُكتب على البلوكتشين. والأسوأ من ذلك، أن المستخدم لا يلاحظ ذلك في كثير من الأحيان.
قام OneKey بمحاكاة هذا الهجوم في مختبرهم – لحسن الحظ بدون أموال حقيقية على المحك. لكن الأمر يشبه قيادة السيارة: حتى لو اصطدمت بالجدار في موقف السيارات، لا تريد أن تعرف ما كان قد يحدث لو كنت على الطريق السريع. من جانبها، استجابت Ledger على الفور وأصدرت تحديثاً (الإصدار 1.22.2) لحظر هذا الهجوم. احتراماً لسرعة رد فعلها!
---
لماذا هذا الهجوم خطير جداً؟
هجمات استبدال المعاملات خبيثة لأنها تُلاحظ في وقت لاحق. المعاملة الأصلية تبدو legitimate تماماً في البداية – لكن لاحقاً يكتشف المرء أن شيئاً ما ليس على ما يرام. تخيل أنك أرسلت 1 إيثيريوم إلى صديق،忽然 تجد أنه انتقل إلى محفظة غريبة. أو أن شخصاً ما يغير رسوم الغاز لاحقاً، مما يجعل معاملتك تستغرق وقتاً أطول أو تكلف أكثر مما خططت له.
هذا النوع من الهجوم يستغل ثغرات في برنامج المحفظة – تحديداً عندما لا تكون عملية التحقق من بيانات المعاملة صارمة بما فيه الكفاية. وهنا نأتي نحن، المستخدمون، لنكون غالباً نقطة الضعف. نتجاهل التحديثات لأنها "تعمل بطريقة ما"، أو نثق بشكل أعمى في الروابط والتطبيقات التي يجب أن نشك فيها.
---
رد فعل Ledger: سريع، لكن ليس مثالياً
أكدت Ledger أن الثغرة الأمنية كانت موجودة في الإصدارات السابقة لـ 1.22.2 – لكنها أكدت أيضاً بأنه لم تكن هناك أموال حقيقية معرضة للخطر لأن الهجوم تم محاكاته فقط في المختبر. هذا أمر عادل بما فيه الكفاية. ومع ذلك، تعاملت الشركة مع الإبلاغ بجدية، وأصدرت تحديثاً في وقت قياسي لتحسين الآلية. وقال المتحدث باسمهم: "الأمان هو أولويتنا القصوى".
وهذا صحيح. لكن الأمان هو أيضاً أولويتنا – نحن المستخدمون. تحث Ledger بشدة على تحديث جميع التطبيقات إلى أحدث إصدار. إذا لم تكن قد قمت بتمكين التحديثات التلقائي
ة، فأنت بحاجة حقاً إلى القيام بذلك الآن. لأنه حتى لو عملت الشركات المصنعة بسرعة، فنحن من يقرر ما إذا ستستغل الثغرة أم لا.
---
ماذا يمكنك أن تفعل – نصائحي الشخصية
أعرف أن التحديثات مزعجة. تأتي في وقت غير مناسب، وأحياناً يتوقف شيء ما عن العمل بعد ذلك لم يكن يعمل قبله. لكنني أعدك: من الأفضل قضاء خمس دقائق كل شهر بدلاً من الوقوف لاحقاً بلا شيء.
1. حدث كل شيء – حقاً كل شيء
لا تقم بتحديث firmware محفظة الأجهزة الخاصة بك فحسب، بل قم بتحديث جميع التطبيقات (مثل Ledger Live). نعم، قم بتحديث برنامج المحفظة على جهاز الكمبيوتر أو الهاتف أيضاً. قم بتمكين التحديثات التلقائية wherever ممكن.
2. تحقق مرتين مما ترسله
بعد إرسال معاملة: انتقل إلى Etherscan (أو مستكشف البلوكتشين المناسب لك) وتأكد من أن المعاملة تبدو بالضبط كما أرسلتها. من الأفضل أن تتأكد أكثر من مرة بدلاً من عدم التأكد أبداً.
3. احذر من التصيد – حتى لو كنت متعباً منه
لا تنقر على الروابط المشبوهة في الرسائل الإلكترونية أو الرسائل، حتى لو بدت رسمية. انتقل دائماً إلى الموقع الرسمي للعلامة التجارية عندما تحتاج إلى تنزيل شيء ما أو تسجيل الدخول. وتذكر: الاتصالات الرسمية تأتي نادراً عبر الرسائل المباشرة أو الروابط المشبوهة.
4. اشترِ محفظتك من الشركة المصنعة
نعم، قد يكون من المغري شراء أحدث موديل بسعر أقل من بائع طرف ثالث. لكن المحافظ المزيفة يمكن أن تكون manipuliert. من الأفضل أن تدفع قليلاً أكثر وأن تكون آمناً.
5. اعتمد مزيداً من الأمان للمبالغ الكبيرة
إذا كنت تمتلك مبالغ أكبر، فقد يكون من المفيد اعتماد حلMulti-Signature (مثل Ledger + MetaMask مع Trezor). عندها، تحتاج إلى عدة موافقات لتنفيذ معاملة – مما يجعل الهجمات أصعب بكثير.
---
منبه – وتذكير
هذا الحادث بمثابة منبه في عالم العملات المشفرة. إنه يظهر أن حتى أكبر الأسماء في هذا القطاع ليست محصنة ضد الثغرات الأمنية. لكنه أيضاً يظهر أن الشركات مثل Ledger يمكنها التصرف بسرعة – عندما يتم إبلاغها بذلك.
في النهاية، الأمر متروك لنا لنبقى يقظين. العملات المشفرة ليست آمنة إلا بقدر ضعف الحلقة الأضعف في السلسلة. وغالباً ما لا تكون البلوكتشين نفسها، بل البرنامج الذي نستخدمه للوصول إليها. من يتهاون هنا، لا يخاطر فقط بعملاته، بل بخسارة ثقته في القطاع بأكمله أيضاً.
إذاً: قم بتثبيت التحديث. استخدم المستكشفات. كن مشككاً حيثما يلزم. والأهم من ذلك: لا تدع الذعر يسيطر عليك، لكن لا تكن أيضاً ساذجاً. الأمان ليس عملاً لمرة واحدة – إنه عادة. وهذه العادة تستحق الجهد.
📰 اقرأ أيضًا
→ ENA-Token يرتفع بنسبة 10%: Ethena تخطط لإعادة شراء ثورية من خلال إيرادات البروتوكول→ ENA erreicht Jahreshoch: Upgrades von Ethena befeuern Krypto-Rally→ Sandobox تتحمل المسؤولية وتضمن تعويضًا بمقدار 1:1 بعد اختراق جسرها