ملاحظات حول خصوصية الإنترنت

منشورات وأبحاث من فريق ومجتمع URnetwork.

RSS

مشكلة بيونغ يانغ في التمويل اللامركزي

نشرت LayerZero هذا الصباح تحليلًا أوليًا لما بعد الحادثة ينسب استنزاف Kelp DAO يوم السبت بمبلغ 292 مليون دولار إلى الوحدة الفرعية TraderTraitor داخل مجموعة Lazarus الكورية الشمالية. وهي الكارثة الثانية في التمويل اللامركزي (DeFi) خلال سبعة عشر يومًا تُنسب إلى الفاعل الحكومي نفسه. ففي 1 أبريل، استنزفت المجموعة التهديدية ذاتها 285 مليون دولار من بروتوكول Drift على Solana بعد عملية هندسة اجتماعية استمرت ستة أشهر تنكّر خلالها المهاجمون في هيئة شركة تداول كمّي. وقبل ذلك بيوم واحد، في 31 مارس، اختطف مشغّلون كوريون شماليون مكتبة JavaScript الشائعة مفتوحة المصدر Axios ودفعوا حصان طروادة للوصول عن بُعد إلى ملايين التنزيلات الأسبوعية. أضِف إلى ذلك دفتر الديون المعدومة لدى Aave البالغ 196 مليون دولار من تداعيات Kelp، ومحو 13.21 مليار دولار من القيمة الإجمالية المقفلة في التمويل اللامركزي خلال الـ 48 ساعة التالية لاستنزاف Kelp، وتصنيف OFAC في 12 مارس لمخطط عمّال تقنية معلومات تابعين لكوريا الشمالية يمرّ عبر فيتنام ويدرّ 800 مليون دولار من الإيرادات السنوية للنظام، والإفصاح المدعوم من مؤسسة إيثيريوم عن 100 عامل تقنية معلومات كوري شمالي داخل ثلاث وخمسين شركة Web3 — عندها يتّضح الشكل الإجمالي للأسابيع الستة الماضية: فاعل حكومي يملك سجلًا تاريخيًا لسرقة العملات المشفَّرة قدره 6.75 مليار دولار، وخطّ إيرادات سيبرانية سنوية قدره 2.8 مليار دولار، وإيقاعًا تشغيليًا وميزانية يدعمان عمليات تسلل تمتد شهورًا، وقد وجد في التمويل اللامركزي سطح هجوم مستمرًا وقابلًا للتوسّع، فيما لم ترقَ القدرة الدفاعية للمنظومة بعدُ إلى مستوى الخصم. تستعرض هذه النسخة ما جرى، وبدائيات الثقة المعمارية الثلاث المتمايزة التي انكسرت، والمعمارية المضادة المحددة المتاحة والقابلة للنشر اليوم.

إسناد الاثنين

يخلص التحليل الأولي الذي نشرته LayerZero يوم الاثنين 20 أبريل، بثقة متوسطة، إلى أن استغلال يوم السبت لجسر rsETH التابع لـ Kelp DAO كان من عمل الوحدة الفرعية TraderTraitor داخل مجموعة Lazarus — وهي المجموعة نفسها التي سبق أن ربطتها وزارة الخزانة الأمريكية ومكتب التحقيقات الفيدرالي و Chainalysis و TRM Labs و Elliptic بسرقة جسر Ronin البالغة 625 مليون دولار في مارس 2022، واختراق WazirX البالغ 230 مليون دولار في 2024، وسرقة منصة Bybit البالغة 1.5 مليار دولار في فبراير 2025. أما ناقل الهجوم في Kelp فكان مختلفًا عن سابقيه. إذ اخترق المهاجمون اثنتين من عُقد استدعاء الإجراءات عن بُعد (RPC) التي كانت شبكة المتحققين اللامركزية لدى LayerZero تعتمد عليها لتأكيد الرسائل عبر السلاسل، واستبدلوا بثنائياتها نسخًا خبيثة تُبلّغ متحقق LayerZero بتأكيد احتيالي عبر السلاسل بينما تُبلّغ في الوقت نفسه بيانات دقيقة لكل نظام آخر يستعلم من العُقد ذاتها. لقد كذبت العُقد المسمومة كذبًا انتقائيًا. ولقطع متحقق LayerZero عن مصادر البيانات غير المسمومة، شنّ المهاجمون بعد ذلك هجوم حرمان من الخدمة موزّعًا على العُقد النظيفة، فأجبروا النظام على التحوّل إلى العُقد المسمومة. وحالما صار متحقق LayerZero يعتمد حصريًا على البنية المخترقة، بثّ المهاجمون تعليمة احتيالية عبر السلاسل وافق عليها المتحقق، فأفرج جسر Kelp عن 116,500 rsETH — أي نحو ثمانية عشر بالمئة من المعروض المتداول لرمز إعادة التكديس (restaking)، بقيمة دولارية تقارب 292 مليون دولار — إلى عنوان يتحكم فيه المهاجم.

بدأ الاستنزاف عند الساعة 17:35 بالتوقيت العالمي المنسّق يوم السبت 18 أبريل. وجمّدت محفظة التوقيع المتعدد للإيقاف الطارئ لدى Kelp عقود البروتوكول الأساسية عند الساعة 18:21 بالتوقيت العالمي المنسّق، أي بعد ستٍّ وأربعين دقيقة. وفي تلك النافذة أتمّ المهاجمون الاستخراج عبر السلاسل، وجسّروا الأموال إلى Ethereum، وأودعوا rsETH المسروق في Aave V3 كضمانة اقترضوا مقابلها ETH ملفوفًا حقيقيًا، تاركين Aave أمام نحو 196 مليون دولار من الديون المعدومة غير القابلة للاسترداد. وخلال ثمانٍ وأربعين ساعة هبطت القيمة الإجمالية المقفلة لدى Aave من 26.4 مليار دولار إلى نحو 17.9 مليار دولار — أي هروب ودائع قدره 8.45 مليار دولار — ونزفت سوق التمويل اللامركزي الأوسع نحو 13.21 مليار دولار من القيمة الإجمالية المقفلة عبر Aave و Compound و Fluid و SparkLend و Euler وأربع مجمّعات إقراض أخرى مترابطة. هجوم بقيمة 292 مليون دولار أنتج نسبة عدوى خمسة وأربعين إلى واحد. وهبط رمز AAVE نحو ثمانية عشر بالمئة. وكتب بعض المعلّقين «التمويل اللامركزي مات»؛ فيما لاحظ آخرون بدقة أكبر أن المعمارية المحددة الواقعة تحت الضغط كانت هي التركيبية مضافًا إليها بدائيات ثقة رقيقة، لا التمويل اللامركزي عند الطبقة الأساسية.

نسب تقرير LayerZero لما بعد الحادثة نجاح الاستغلال إلى خيار الإعداد لدى Kelp DAO: فقد شغّلت Kelp إعداد متحقق واحد من واحد — إذ كانت LayerZero Labs هي الجهة الوحيدة التي تتحقق من الرسائل الصادرة إلى جسر rsETH والواردة منه — في حين أن إعدادًا متعدد المتحققين كان سيُلزم المهاجمين باختراق عدة متحققين مستقلين في آنٍ واحد. أما ردّ Kelp، المنشور خلال ساعات، فقد نازع هذا التأطير: فواحد من واحد كان هو الوضع الافتراضي الذي شحنته LayerZero، وقد اتّبعت Kelp الوضع الافتراضي الموثَّق، وكانت وثائق LayerZero ومراسلاتها المباشرة بشأن الإعداد متعدد المتحققين إرشادية لا افتراضات إلزامية. والنزاع على المسؤولية هو نفسه ذو دلالة معمارية. فحين يكون الإعداد غير الآمن هو أيضًا الوضع الافتراضي المشحون، تنقسم المسؤولية عن الاختراق انقسامًا غير واضح بين المورّد الذي يشحن الافتراض والعميل الذي يقبله. وقد أجرى مزوّدو الحوسبة السحابية هذا الانتقال بعينه في منتصف عقد 2010 — فقد كانت حاويات Amazon S3 عامة افتراضيًا حتى 2018، حين انقلب الافتراضي إلى خاص بعد حملة اختراقات امتدّت سنوات فرضت التغيير. والافتراضات في الجسور عام 2026 هي حيث كانت افتراضات التخزين السحابي عام 2015. ونزاع 20 أبريل هو اللحظة التي يدعو فيها فشلٌ ظاهر للعيان إلى انتقال على مستوى القطاع كله نحو الافتراضات الآمنة.

الأسبوعان: من 31 مارس إلى 18 أبريل

استغلال Kelp هو حجر الختام في تسلسل امتدّ ثمانية عشر يومًا نفّذ فيه الراعي نفسه ثلاث عمليات متمايزة معماريًا.

كانت الفاتحة في 31 مارس، حين دفع مشغّلون مرتبطون بكوريا الشمالية — تتتبّعهم مجموعة استخبارات التهديدات في Google باسم UNC1069 — نسخًا مخترقة من مكتبة عميل HTTP المسمّاة Axios إلى npm. و Axios من أكثر مكتبات JavaScript مفتوحة المصدر تثبيتًا؛ إذ تُقاس تنزيلاتها الأسبوعية بعشرات الملايين وتشمل حصة معتبرة من خوادم Node.js وواجهات المتصفح الأمامية في العالم. وكان المهاجمون قد اخترقوا بيانات اعتماد النشر الخاصة بمشرف المكتبة عبر ما وصفته TechCrunch في 6 أبريل، نقلًا عن مجموعة استخبارات التهديدات في Google، بأنه تحضير "weeks in the making" — أي «كان قيد الإعداد أسابيع»: بناء علاقة مع الهدف على مدى ممتد لا سرقة انتهازية لبيانات اعتماد. أما نسخ Axios الخبيثة، التي صدرت لأنظمة Windows و macOS و Linux، فقد حملت حمولة حصان طروادة للوصول عن بُعد مصمّمة لمنح المهاجمين تحكّمًا تفاعليًا في أي جهاز يثبّت التحديث. وخلال ساعات، حدّد مشرفو Axios وفريق أمن npm والمستجيبون في القطاع النسخَ المخترقة وسحبوها؛ ولا يزال المدى الكامل للإصابة بحصان طروادة قيد التقييم، ومن المرجّح أن نسبة معتبرة من أجهزة المطوّرين ما زالت مخترقة. وناقل Axios هو صيغة هوية-سلسلة-التوريد من الخطة نفسها: اخترِق بيان الاعتماد الذي يأذن بإصدار موثوق، فتنقل الثقةُ التي يضعها كل مستخدم لاحق في ذلك الإصدار الحمولةَ الخبيثة.

وفي 1 أبريل نُفِّذت العملية الثانية. فقد استُنزف بروتوكول Drift، أكبر منصة لامركزية للعقود الآجلة الدائمة على Solana، بمبلغ 285 مليون دولار في نحو اثنتي عشرة دقيقة. وبدأت سلسلة الأحداث التي أنتجت الاستنزاف، بحسب تقرير Drift لما بعد الحادثة والتحليلات المؤيِّدة من Chainalysis و TRM Labs و Elliptic و BlockSec، في خريف 2025 — أي قبل نحو ستة أشهر — حين تقرّب أفراد يقدّمون أنفسهم بوصفهم شركة تداول كمّي من مساهمي Drift في مؤتمر قطاعي كبير وأبدوا اهتمامًا بالتكامل مع البروتوكول. وأُنشئت مجموعة على تيليجرام في اللقاء الأول؛ والتقى الأفراد أنفسهم بمساهمي Drift وجهًا لوجه في فعاليات قطاعية في بلدان متعددة خلال الأشهر التالية. وكانت العلاقة، في ظاهرها، لا تختلف عن عشرات تفاعلات تطوير الأعمال المشروعة التي يخوضها مساهمو Drift كل عام. وفي 27 مارس، أي قبل أقل من أسبوع من الاستنزاف، نقلت Drift مجلس الأمن لديها — أي مجموعة التوقيع المتعدد التي تحكم العمليات الإدارية المميّزة — إلى إعداد جديد من اثنين من خمسة استبدل أربعة من الموقّعين الخمسة، والأهمّ أنه ضبط القفل الزمني على العمليات الإدارية عند صفر ثانية. وبين 23 و 30 مارس، استخدم المهاجمون ميزة durable nonces في Solana — الأرقام العشوائية الدائمة، وهي بدائية مشروعة تتيح توقيع معاملة اليوم وتنفيذها في وقت مستقبلي عشوائي دون انتهاء صلاحية التوقيع — للحصول على تفويضات موقَّعة مسبقًا من موقّعي مجلس الأمن الحقيقيين. وكانت المعاملات التي وقّعها الموقّعون تبدو روتينية؛ فصيغة durable nonce أخفت دلالات التنفيذ الفعلية. وفي 1 أبريل نشر المهاجمون رمزًا مزيفًا اسمه CVT، أُنشئ في 12 مارس خصيصًا لهذا الهجوم، واستخدموا الصلاحيات الإدارية التي حصلوا عليها عبر التفويضات الموقَّعة مسبقًا لإدراج CVT في القائمة البيضاء كضمانة، وأودعوا 500 مليون CVT في Drift، واقترضوا 285 مليون دولار من USDC و SOL و ETH الحقيقية مقابل الضمانة الاصطناعية. وجُسّرت الأموال إلى Ethereum خلال ساعات، وغُسلت عبر Tornado Cash، ووُجّهت بعد ذلك عبر خدمات خلط ناطقة بالصينية على امتداد دورة الغسل التي تبلغ نحو خمسة وأربعين يومًا والتي فهرستها Chainalysis بوصفها بصمة تشغيلية لكوريا الشمالية. وأبلغت شركات متعددة خلال أيام عن إسناد إلى كوريا الشمالية بثقة متوسطة.

أما تعافي Drift، المعلن في 16 و 17 أبريل، فحدث معماري من الدرجة الثالثة. فقد التزمت Tether — وهي ليست بروتوكول تأمين، ولا مُقرِض ملاذ أخير مصرفيًا مركزيًا، بل جهة إصدار خاصة لعملة مستقرة تملك نحو 193 مليار دولار من الاحتياطيات المصدَّق عليها وأكثر من 10 مليارات دولار من أرباح 2025 — بمبلغ 127.5 مليون دولار من حزمة تعافٍ قدرها 150 مليون دولار مهيكلة كخط ائتمان مرتبط بالإيرادات، ومنحة للمنظومة، وقروض لصنّاع السوق، مع انتقال Drift بأصل التسوية الأساسي لديها من USDC إلى USDT بوصفه اعتبارًا استراتيجيًا مضمَّنًا في الترتيب. وتهدف الخطة إلى استرداد نحو 295 مليون دولار من خسائر المستخدمين على مدى الوقت عبر اقتطاع حصة من إيرادات تداول Drift بعد إعادة الإطلاق. والبنية الاقتصادية جديدة: فهي ليست تأمينًا ولا إنقاذًا حكوميًا، بل سلفة على حصة من الإيرادات تُوائم بين إنفاق Tether الرأسمالي وتعافي Drift التشغيلي. وهي كذلك ترسي سابقة. فإذا كانت Tether مستعدة لضخّ مبالغ من تسعة أرقام لإنقاذ بروتوكولات كبرى في التمويل اللامركزي بعد هجمات الفاعلين الحكوميين، فإن Tether تكون قد صارت مُقرِض الملاذ الأخير من القطاع الخاص للتمويل اللامركزي. ومعمارية «بروتوكولات لامركزية بسندٍ مركزي» هي شكل الطوارئ في 2026.

ثم جاء استغلال Kelp DAO ليُكمل هذين الأسبوعين في 18 أبريل. ففي أقل من ثلاثة أسابيع ضربت المجموعة الحكومية نفسها ثلاث بدائيات ثقة متمايزة واستنزفت أو لوّثت أنظمة تمثّل، مجتمعةً، ما يزيد كثيرًا على نصف مليار دولار من الخسائر المباشرة للمستخدمين، وما يزيد على ثلاثة عشر مليار دولار من تدمير القيمة المتتالي على مستوى القطاع.

ثلاث بدائيات للثقة، وراعٍ واحد

استغلّ كل هجوم من هجمات أبريل 2026 افتراضًا معماريًا مختلفًا حول كيفية حفاظ الأنظمة الموزّعة على الثقة.

استغلّ Axios ثقة هوية المشرف. فمنظومات حزم المصادر المفتوحة — npm و PyPI و Maven و RubyGems — تفترض أن هوية مشرف الحزمة موثَّقة بدقة حين ينشر ذلك المشرف نسخة جديدة. ونموذج الثقة هو: إذا كان بيان اعتماد النشر صالحًا، فإن النسخة الجديدة تعبّر عن نية المشرف. وقد اخترقت كوريا الشمالية بيان الاعتماد؛ فانكسرت بدائية الثقة. ولم يتطلب الاختراق أي ضعف تشفيري؛ بل تطلّب تصيّدًا أو هندسة اجتماعية أو سرقة رمز وصول إلى مسار النشر لدى المشرف. وحالما اختُرق بيان الاعتماد، ورثت المنظومةُ اللاحقة بأكملها التي ثبّتت النسخة الخبيثة نيةَ المهاجم بدلًا من نية المشرف.

واستغلّ Drift ثقة التفويض. فحوكمة التوقيع المتعدد تفترض أن الموقّعين يأذنون بالمعاملات وهم على علم بما يأذنون به. والتحقق التشفيري يؤكد أن الموقّعين أذنوا تشفيريًا بمعاملة؛ لكنه لا يؤكد فهمهم الدلالي لعواقب تلك المعاملة. وقد استدرجت كوريا الشمالية اجتماعيًا اثنين من موقّعي مجلس أمن Drift الخمسة إلى توقيع معاملات durable nonce موقَّعة مسبقًا اعتقد الموقّعون أنها روتينية، وكانت عند تنفيذها تنقل الصلاحية الإدارية إلى عناوين يتحكم فيها المهاجم. كانت التواقيع صحيحة تشفيريًا. وكان التفويض زائفًا دلاليًا. وحين ألغى انتقال 27 مارس ذو القفل الزمني الصفري فترةَ التهدئة بين جمع التواقيع والتنفيذ، اختفى خطّ الدفاع الأخير — أي فرصة المجتمع لكشف الأفعال الإدارية الشاذة قبل نفاذها. ولو كان قفل زمني قياسي من أربع وعشرين إلى اثنتين وسبعين ساعة قائمًا، لكان نشاط التوقيع المسبق بين 23 و 30 مارس مرئيًا، ولكان الكشف مرجّحًا.

واستغلّ Kelp DAO ثقة نزاهة المتحقق. فالجسور عبر السلاسل تعتمد على متحققين لتأكيد أن معاملة بعينها وقعت على سلسلة المصدر قبل الإفراج عن قيمة مقابلة على سلسلة الوجهة. والمتحقق بدوره يعتمد على مصادر بيانات — عادةً عُقد RPC — للحصول على التأكيد الأساسي. ونموذج الثقة هو: إذا أكدت مصادر البيانات المعاملة، فتأكيد المتحقق جدير بالثقة. وقد اخترقت كوريا الشمالية مصادر البيانات — أي عُقد RPC المحددة التي كان متحقق LayerZero يستعلم منها — بثنائيات تُبلّغ المتحقق بتأكيد احتيالي بينما تُبلّغ في الوقت نفسه بدقة كل نظام آخر يستعلم من العُقد ذاتها. كان التسميم انتقائيًا. ولم ترصد مراقبة LayerZero نفسها، التي كانت تستعلم من عُقد RPC ذاتها من عناوين IP مختلفة، أي شذوذ. وأجبر هجوم الحرمان من الخدمة على العُقد النظيفة النظامَ على التحوّل إلى المسمومة. وأزال إعداد المتحقق الواحد من واحد التكرار متعدد المتحققين الذي كان سيتطلب تسميمات مستقلة متعددة.

وكل بدائية من الثلاث — هوية المشرف، والتفويض، ونزاهة المتحقق — هي بناء قائم على "honest majority"، أي «الأغلبية الأمينة». وكلٌّ منها يفترض أن الطرف الأمين أو الأطراف الأمينة هي المهيمنة. وكلٌّ منها هوجم باختراق تلك الأغلبية (أو، في حالة Kelp، باختراق الطرف الوحيد الذي كان يشكّل الأغلبية كلها). وقد ظلّت الطبقتان التشفيرية والتوافقية أسفل هذه البدائيات سليمتين طوال الوقت. واستمرت رياضيات الأنظمة الموزّعة تعمل عملًا صحيحًا. أما الاختراق فقد حدث عند الطبقات البشرية والتنظيمية والبنيوية حيث يكون افتراض الأغلبية الأمينة واقعة اجتماعية لا واقعة رياضية.

الراعي

تبلغ سرقة كوريا الشمالية التاريخية للعملات المشفَّرة، بحسب Chainalysis، نحو 6.75 مليار دولار. وكان رقم 2025 وحده 2.02 مليار دولار، بزيادة سنوية قدرها واحد وخمسون بالمئة عن 2024. وشكّل إجمالي 2025 نحو ستين بالمئة من سرقات العملات المشفَّرة على مستوى القطاع في تلك السنة. وإلى جانب سرقة العملات المشفَّرة، وصفت تصنيفات OFAC الصادرة في 12 مارس 2026 خطّ احتيال بعمّال تقنية المعلومات درّ نحو 800 مليون دولار من إيرادات النظام السنوية في 2024 — عمّال عن بُعد بهويات مزيفة توظّفهم شركات Web3 وشركات تقنية أخرى حول العالم، مع توجيه رواتبهم عبر وسطاء فيتناميين ولاويين وصينيين وروس إلى الدولة الكورية الشمالية. وأفصحت مبادرة مدعومة من مؤسسة إيثيريوم في مطلع أبريل 2026 عن أنها حدّدت نحو مئة عامل تقنية معلومات كوري شمالي يعملون داخل ثلاث وخمسين شركة ومشروعًا في مجالي Web3 والعملات المشفَّرة. ومجتمعةً، يقترب تدفّق الإيرادات السيبرانية لكوريا الشمالية من 2.8 مليار دولار سنويًا — وهو جزء معتبر ومتنامٍ من ميزانية دولة تُقدَّر بـ 10–12 مليار دولار سنويًا.

وبحسب تقييمات Chainalysis و TRM Labs ولجنة خبراء الأمم المتحدة المنحلّة الآن، يموّل جزء كبير من هذه الإيرادات السيبرانية برامج كوريا الشمالية للأسلحة النووية والصواريخ الباليستية. والآلية أكثر مباشرةً مما توحي به كثير من النظائر التنظيمية: فالنظام يحوّل العملات المشفَّرة المسروقة إلى عملة صعبة عبر خدمات خلط ناطقة بالصينية، ومنصات تبادل مُيسَّرة روسيًا، وقنوات أخرى خارج متناول إنفاذ وزارة الخزانة الأمريكية، ثم يوجّه العائدات إلى مشتريات تطوير الأسلحة. فبرامج الأسلحة تتطور أسرع بسبب الثغرات الأمنية في منظومة التمويل اللامركزي. وهذه ملاحظة ليست بلاغية. إنها الرابط التشغيلي الذي يحوّل أمن التمويل اللامركزي من شأن يخصّ حماية المستهلك إلى شأن يخصّ منع الانتشار النووي.

العدوى

أنتج استنزاف Kelp المباشر البالغ 292 مليون دولار تدفقات خارجة متتالية من القيمة الإجمالية المقفلة بلغت 13.21 مليار دولار في ثمانٍ وأربعين ساعة. والآلية: أودع المهاجمون rsETH المسروق في Aave V3 كضمانة؛ واقترضوا مقابله ETH ملفوفًا حقيقيًا؛ وتركوا قيمة rsETH تتدهور بعدما قوّض الكشف عن الاستغلال جودة الضمانة؛ ثم انصرفوا بالأصول الحقيقية المقترضة. وبقيت Aave أمام 196 مليون دولار من الديون المعدومة من القروض المكشوفة. أما مودعو Aave — الذين راقبوا تراكم الديون المعدومة والتدهور الأوسع في جودة ضمانة rsETH — فقد فرّوا: إذ خرج 8.45 مليار دولار من الودائع من Aave خلال ثمانٍ وأربعين ساعة. وجمّدت Aave و Compound و Fluid و SparkLend و Euler وعدة بروتوكولات إقراض أصغر أسواق rsETH لديها لمنع مزيد من الضرر. وهبط سعر رمز AAVE نحو ثمانية عشر بالمئة. ونسبة خمسة وأربعين إلى واحد بين قيمة الهجوم المباشر وتدمير القيمة على مستوى المنظومة هي ضريبة التركيبية: فالخاصية التي تتيح لبروتوكولات التمويل اللامركزي أن تتشابك هي نفسها الخاصية التي تنقل اختراق بروتوكول واحد عبر كل بروتوكول مترابط معه.

والعدوى ليست عرضية. فتصميم التمويل اللامركزي المعماري يتيح عمدًا إعادة رهن الضمانات: إذ يمكن للمستخدم أن يُكدّس ETH فيحصل على رمز تكديس سائل، ثم يمرّر هذا الرمز عبر بروتوكول إعادة تكديس سائل فيحصل على رمز إعادة تكديس سائل، ثم يودع هذا الأخير في بروتوكول إقراض كضمانة، ويقترض مقابله، ويمرّر الأصول المقترضة عبر بروتوكولات إضافية أخرى. كل طبقة تضيف عائدًا وسيولة؛ وكل طبقة تضيف تبعية. واختراق عند أي طبقة يتتالى عبر كل مستهلك لاحق لتلك الطبقة. وقد حذّر فيتاليك بوتيرين في تدوينة عام 2023 من أن إعادة التكديس على وجه الخصوص تنطوي على خطر تمديد افتراضات أمن Ethereum على نحو قد يكون كارثيًا إذا انكسرت الافتراضات الممدَّدة. واستنزاف Kelp في 18 أبريل تصديق جزئي لذلك القلق، وإن كان الفشل المحدد قد وقع عند طبقة متحقق الجسر لا عند إعادة التكديس نفسها. والاتجاه المعماري يحتاج إلى معايرة: فالتركيبية ذات قيمة؛ لكن عمق التركيبية يجب أن يكون محدودًا بسماكة بدائية الثقة عند كل طبقة.

المعمارية المضادة

المعماريات المضادة المحددة لكل بدائية من بدائيات الثقة الثلاث المخترقة موجودة، وموثَّقة، ومنشورة جزئيًا. أما النشر الكامل فهو سؤال 2026–2028.

فبالنسبة إلى هوية المشرف، المعمارية المضادة هي: إلزام مفاتيح FIDO2 العتادية لصلاحية النشر في الحزم الشائعة؛ وشفافية الإصدارات الموقَّعة عبر Sigstore و Sigsum و Rekor؛ وبناءات قابلة لإعادة الإنتاج تتيح التحقق المستقل من منشأ الملفات الثنائية؛ وأدوات تدقيق رسم الاعتماديات عبر OpenSSF Scorecard والمبادرات المرتبطة بها. وكل مكوّن من هذه موجود. فـ npm يدعم FIDO2 اختياريًا؛ و PyPI الخاص بـ Python يدعمه؛ ولا أحد منهما يجعله إلزاميًا للحزم الشائعة. وتبنّي Sigstore ينمو في منظومات الحاويات لكنه ما زال في خانة النسبة المئوية الأحادية في npm و PyPI. والبناءات القابلة لإعادة الإنتاج تبقى صعبة في المشاريع المعقدة. أما الإصلاح المحدد لناقل هجوم Axios فهو جعل FIDO2 إلزاميًا لناشري أكثر ألف حزمة تنزيلًا، وفرض الإصدارات الموقَّعة لتلك الحزم، واشتراط شفافية Sigstore لكل التحديثات. وهذا قرار سياساتي على مستوى مشغّلي السجلات — GitHub (لـ npm)، ومؤسسة Python البرمجية (لـ PyPI)، و JetBrains وغيرهم — وهو في متناول قدرتهم.

وبالنسبة إلى ثقة التفويض، المعمارية المضادة هي: التوقيع المقروء (clear signing) في المحافظ العتادية الذي يفكّ دلالات المعاملة إلى صيغة يفهمها الإنسان؛ ومراجعة مستقلة لكل معاملة إدارية من موقّعين ليسوا في علاقة ثقة مشتركة مع زملاء يُحتمل أنهم مخترقون؛ وأقفال زمنية ذات معنى — بحدّ أدنى أربع وعشرون ساعة للعمليات الإدارية، ومن ثمانٍ وأربعين إلى اثنتين وسبعين ساعة للعمليات التي تغيّر السوق مثل تغييرات معامِلات الضمانات؛ ومجموعات موقّعين موزّعة على مناطق زمنية مختلفة بحيث لا يؤثر اختراقٌ في توقيت واحد من اليوم على النصاب؛ وتصديق هوية الموقّعين بأوراق اعتماد قابلة للتحقق. وكل مكوّن من هذه موجود. فالتوقيع المقروء لدى Ledger، و Cosigner من Blockaid، و Timelock Controller من OpenZeppelin، وإدارة الموقّعين متعددة السلاسل لدى Safe، وأوراق الاعتماد القابلة للتحقق من W3C — كلها منشورة في الإنتاج بمقاييس متفاوتة. أما الإصلاح المحدد لناقل هجوم Drift فهو إلزامية التوقيع المقروء في كل العمليات الإدارية، وأقفال زمنية غير صفرية مفروضة على مستوى العقد الذكي (دون التفاف عبر "executor role")، وتدوير الموقّعين بحيث يتوزعون على ثلاث قارات على الأقل. وهذه قرارات حوكمة يمكن لكل بروتوكول على حدة أن يتخذها اليوم.

وبالنسبة إلى نزاهة المتحقق، المعمارية المضادة هي: افتراضات متعددة المتحققين في كل الجسور عبر السلاسل — ثلاثة من خمسة أو أكثر من أجل لامركزية ذات معنى؛ ومراقبة عبر مصادر بيانات مستقلة لا تتشارك بنية RPC مع المتحقق؛ وتغذيات أوراكل زائدة لتقدير قيمة الضمانات؛ وقواطع تلقائية توقف العمل عند تغيّرات شاذة في معروض الرموز؛ وتصديق بيئة التنفيذ الموثوقة للعمليات الحرجة لدى المتحقق. ويقرّ تقرير LayerZero لما بعد الحادثة في 20 أبريل ضمنًا بأن الافتراضي «واحد من واحد» لديها هو الثغرة المعمارية موضع النقاش؛ والسؤال هو ما إذا كانت LayerZero — و Wormhole و Axelar و Chainlink CCIP وسائر مشغّلي الجسور الكبار — ستشحن الإعداد متعدد المتحققين بوصفه الافتراضي وتشترط إقرارًا صريحًا بالمخاطر على العملاء الذين يختارون النزول عنه. والتنسيق على مستوى القطاع وارد هنا؛ فهيئات المعايير (ERC-6492 لتوقيع العقود، و EIP-7702 لتجريد الحسابات) تسارعت وتيرتها حين فرضت الحوادث الانتباه. و Kelp هو عامل الدفع.

وعبر البدائيات الثلاث جميعًا، المبدأ الدفاعي المشترك هو ما وصفته هيئة تحرير URnetwork عبر نسخ سابقة بأنه "thick trust primitives" — أي بدائيات الثقة السميكة. فكل بدائية ثقة في نظام موزّع ينبغي أن تتطلب عدة اختراقات مستقلة كي تفشل. المتحقق الواحد من واحد رقيق. والتوقيع المتعدد اثنين من خمسة بقفل زمني صفري رقيق. والمشرف الوحيد ببيانات اعتماد لا تتعدى كلمة مرور مع رسالة نصية رقيق. وكل بدائية رقيقة يمكن تسميكها — متحققون متعددون، وقفل زمني ذو معنى مع موقّعين موزّعين، و FIDO2 إلزامي — دون كسر وظيفة النظام. والتسميك يضيف كلفة تشغيلية؛ والتسميك يمنع اختراق الفاعلين الحكوميين. والنسبة الاقتصادية بين كلفة التسميك وكلفة هجوم ناجح مواتية للتسميك بفارق ساحق. والتبنّي هو المتغيّر.

معمارية التعافي

خطة تعافي Drift بقيادة Tether هي الحالة المرجعية للتعافي بعد هجوم فاعل حكومي في التمويل اللامركزي. فالتزام Tether بمبلغ 127.5 مليون دولار، المهيكل كائتمان مرتبط بالإيرادات مقابل إيرادات تداول مستقبلية لا كتعويض تأميني ولا كإنقاذ مباشر، يخلق مواءمة اقتصادية بين مقدّم السند وتعافي البروتوكول. ويُحدث الترتيب عرَضًا انتقال أصل التسوية الأساسي لدى Drift من USDC إلى USDT، ما يعزز حصة Tether السوقية على حساب Circle. وقد تتبع ذلك عمليات تعافٍ مشابهة لـ Kelp DAO، وإن كان غياب الحافز الاستراتيجي لـ USDT عند Kelp يجعل إنقاذًا موازيًا من Tether أقل ترجيحًا. أما ردّ Aave على الديون المعدومة البالغة 196 مليون دولار فلم يُحسم بعد؛ والأرجح أن تجمع عملية الحوكمة بين اقتطاع من وحدة الأمان، ونشر أموال الخزينة، واحتجاز الإيرادات لاسترداد الخسارة على مدى شهور. وكل نمط تعافٍ — سند من Tether، أو تمويل ذاتي عبر وحدة الأمان والحوكمة — يوزّع الكلفة توزيعًا مختلفًا بين حاملي رموز البروتوكول والمودعين وشركاء السند وأصحاب المصلحة في المنظومة.

والنمط الأعلى مستوى يستحق الإبراز. فالتمويل اللامركزي يطوّر معمارية تعافٍ لما بعد الاستغلال — معمارية تقدّم فيها كياناتٌ مركزية (Tether، ومنصات التبادل الكبرى، والفاعلون الكبار في المنظومة) خدمات مُقرِض الملاذ الأخير لبروتوكولات لامركزية. والمعمارية الناتجة ليست المثال اللامركزي الأصلي لعام 2020 ولا نموذج السند المنظَّم في التمويل التقليدي، بل هجين: بروتوكولات لامركزية عند الطبقة المواجهة للمستخدم، وسند مركزي عند طبقة المخاطر النظامية. والهجين ينشأ بحكم الضرورة. أما تبعاته البعيدة على أطروحة اللامركزية، وعلى المعاملة التنظيمية لمقدّمي السند، فهي أسئلة 2027–2030.

ما تقرؤه URnetwork

الاتجاه المعماري الذي دافعت عنه هيئة تحرير URnetwork عبر نسخ سابقة — التوجيه بين الأقران، والمشغّلون الاتحاديون، والمفاتيح التي يحتفظ بها المستخدم، ونطاقات OAuth الدنيا، والهوية القائمة على أوراق اعتماد قابلة للتحقق، وبدائيات الثقة الموزّعة — يعالج بدقة فئة الفشل التي أظهرها أبريل 2026. والمواءمة المحددة مع URnetwork: لا مشرف وحيد يتتالى اختراقه عبر الشبكة؛ ولا متحقق وحيد يوافق فشلُه على معاملات احتيالية؛ ولا حوكمة بقفل زمني صفري يتيح الاستيلاء عليها تصعيدًا إداريًا فوريًا؛ ولا OAuth من مورّد يتتالى نطاقه عبر الاختراق. وكل عنصر من عناصر معمارية URnetwork يسهم في بدائية ثقة أسمك عند طبقة محددة.

وتمتد المواءمة الأوسع إلى النسخة 01 (مقال سلسلة توريد مساعِد الذكاء الاصطناعي اليوم) والنسخة 02 (مقال الإنترنت الخاضع للإذن اليوم). فقد شخّصت النسخة 01 نمط الفشل عند طبقة تطبيقات المورّدين التجاريين: Context.ai، و Salesforce، و Azure MCP، و OAuth الخاص بمساعِدات الذكاء الاصطناعي. وشخّصت النسخة 02 نمط الفشل عند طبقتي البنية التحتية والهوية في الإذن الحكومي: المجلس الأعلى للأمن القومي في إيران، و Max في روسيا، وقانون السلامة على الإنترنت في المملكة المتحدة، و Chat Control في الاتحاد الأوروبي. وتشخّص النسخة 03 نمط فشل بدائية الثقة أمام هجوم الفاعل الحكومي: Axios، و Drift، و Kelp. والثلاث جميعًا صيغ من الملاحظة المعمارية نفسها: بدائيات الثقة تحت ضغط خصومي؛ والردّ الدفاعي يتطلب معماريات موزّعة واتحادية ومصدَّقة ومفتوحة؛ والردّ متاح؛ والنشر هو السؤال.

مطلب الاثنين

لبروتوكولات التمويل اللامركزي: دقّقوا حوكمة التوقيع المتعدد لديكم. هل القفل الزمني غير صفري؟ هل الموقّعون في مناطق زمنية موزّعة؟ هل يتحقق الموقّعون باستقلالية من الدلالات الكاملة لكل معاملة إدارية؟ هل راجعتم إعداد متحقق الجسر لديكم؟ وإن كنتم تستخدمون LayerZero أو جسرًا آخر بافتراضي واحد من واحد، هل ارتقيتم إلى الإعداد متعدد المتحققين؟ هل دقّقتم سلسلة توريد المصادر المفتوحة التي تعتمد عليها واجهتكم الأمامية؟ هل لديكم عمليات أمنية على مدار الساعة طوال أيام الأسبوع قادرة على تفعيل الإيقاف الطارئ مساء يوم سبت؟

لمستخدمي التمويل اللامركزي: نوّعوا انكشافكم عبر بروتوكولات ذات بدائيات ثقة أسمك. وفضّلوا البروتوكولات ذات إعدادات التوقيع المتعدد المعلنة، والأقفال الزمنية غير الصفرية، والجسور متعددة المتحققين. وتجنّبوا الانكشاف المركّز على أصول مُعاد رهنها تكون جسورها أو بروتوكولات إعادة التكديس تحتها ذات إعدادات ثقة رقيقة. وتحققوا من معامِلات مخاطر الضمانات في أي بروتوكول إقراض تستخدمونه. وتوقّعوا خصومًا من الفاعلين الحكوميين؛ وينبغي أن يشمل نموذج التهديد لديكم هندسة اجتماعية بعيدة الأفق.

لسجلات الحزم: اجعلوا FIDO2 إلزاميًا لناشري الحزم عالية التنزيل. وافرضوا الإصدارات الموقَّعة. واستثمروا في تبنّي سجلات الشفافية Sigstore / Sigsum. ونسّقوا على مستوى القطاع بشأن معايير أمن سلسلة التوريد.

للجسور: اشحنوا الإعداد متعدد المتحققين بوصفه الافتراضي. ولا تسمحوا بالنزول إلى متحقق واحد إلا بإقرار صريح من العميل بالمخاطر. وانشروا ممارسات المراقبة عبر مصادر بيانات مستقلة. ونسّقوا معايير مشتركة بين الجسور من أجل تنوّع شبكات المتحققين اللامركزية.

لمشرفي المصادر المفتوحة: سجّلوا حساباتكم للنشر في المصادقة بمفاتيح عتادية. وتعاملوا مع تواصل المستثمرين الاستراتيجيين بارتياب. وتحققوا من هوية المساهمين الجدد. وأبطئوا دمج التغييرات ذات العواقب؛ وأتيحوا وقتًا للمراجعة الخصومية.

للجهات التنظيمية: وسّعوا عقوبات OFAC لتشمل قنوات الغسل الناشئة. ونسّقوا مع الحلفاء إنفاذًا ثلاثيًا ضد النشاط السيبراني الكوري الشمالي. وطوّروا بروتوكولات لتجميد العملات المستقرة توازن بين الخصوصية والإنفاذ. وأنشئوا أطرًا لتبادل المعلومات بين القطاع والحكومة استجابةً لتهديدات الفاعلين الحكوميين.

لمستخدمي URnetwork ومطوّريها: الاتجاه المعماري هو الدفاع. انشروا المكدّس اللامركزي. وأسهموا في البدائل الاتحادية. وشغّلوا بنيتكم التحتية بأنفسكم. فالحملة الحكومية على المعمارية الحالية للتمويل اللامركزي حجة مقنعة لصالح المعمارية اللامركزية التي تبنيها URnetwork.

القياس

سبعة عشر يومًا. خمسمئة وسبعة وسبعون مليون دولار مسروقة مباشرةً. ثلاثة عشر مليار دولار من عدوى القيمة الإجمالية المقفلة. مئة وستة وتسعون مليون دولار من الديون المعدومة لدى Aave. ملايين أجهزة المطوّرين باعتماديات يُحتمل أنها مخترقة. مئة عامل تقنية معلومات كوري شمالي جرى تحديدهم داخل ثلاث وخمسين شركة Web3. راعٍ حكومي واحد. ثلاثة نواقل هجوم متمايزة. مئتان واثنان وتسعون مليون دولار في مساء سبت. مئتان وخمسة وثمانون مليون دولار بعد ستة أشهر من الهندسة الاجتماعية. عدد غير معلوم من أحصنة طروادة ما زالت خامدة عبر قاعدة تثبيت Axios.

في 20 أبريل 2026، أعلنت LayerZero الإسناد على الملأ. وكان الدرس المعماري واضحًا قبل الإسناد. وهو ما زال واضحًا اليوم. والردّ معلوم. والردّ قابل للنشر. والردّ كان متاحًا قبل وقوع الهجمات. والسؤال هو ما إذا كانت المنظومة تنشر أسرع مما يخترق الخصم. فأسبوعا أبريل هما القياس الذي يدل على أن الوتيرة الحالية غير كافية؛ والاتجاه المعماري هو الجواب؛ وصباح هذا الاثنين هو نقطة القرار.

الفاعل الحكومي يملك ميزانية. ونحن كذلك.


المراجع (2)

المصادر

  1. LayerZero post-mortem on Kelp DAO exploit, April 20, 2026.
  2. TechCrunch, "North Korean hackers blamed for $290M crypto theft," April 20, 2026.
  3. CoinDesk, "LayerZero blames Kelp's setup for $290 million exploit, attributes it to North Korea's Lazarus," April 20, 2026.
  4. The Block, "LayerZero says North Korea's Lazarus likely behind Kelp DAO exploit; blames single-point setup," April 20, 2026.
  5. Unchained, "LayerZero Links $292 Million Kelp DAO Bridge Exploit to North Korea's Lazarus Group."
  6. Decrypt, "LayerZero Pins $292M KelpDAO Bridge Hack on North Korea's Lazarus Group."
  7. BanklessTimes, "Lazarus Group Suspected in $290M KelpDAO Hack: LayerZero."
  8. CoinDesk, "2026's biggest crypto exploit: $292 million gets drained from Kelp DAO with wrapped ether stranded across 20 chains," April 19, 2026.
  9. CoinDesk, "Aave records $6 billion TVL drop as Kelp hack exposes structural risk at DeFi lender," April 19, 2026.
  10. CoinDesk, "The $13 billion DeFi wipeout in two days, and it started with KelpDAO attack," April 20, 2026.
  11. Unchained, "Aave's TVL Tanks $6.6 Billion as Kelp DAO Hack Sparks Bad Debt and Structural Fears."
  12. FinanceFeeds, "DeFi Contagion Risk in 2026: Inside the Kelp DAO–Aave Crisis."
  13. Blockchain.news, "Kelp DAO $293M Exploit Triggers DeFi-Wide Contagion Across 9 Protocols."
  14. CoinDesk, "'DeFi is dead': Here is how crypto community is reacting after massive $292 million hack," April 19, 2026.
  15. Chainalysis, "Drift Protocol Hack: How Privileged Access Led to a $285M Loss."
  16. The Hacker News, "$285 Million Drift Hack Traced to Six-Month DPRK Social Engineering Operation."
  17. The Hacker News, "Drift Loses $285 Million in Durable Nonce Social Engineering Attack Linked to DPRK."
  18. TRM Labs, "North Korean Hackers Attack Drift Protocol In USD 285 Million Heist."
  19. Elliptic, "Drift Protocol exploited for $286 million in suspected DPRK-linked attack."
  20. CoinDesk, "Elliptic flags $285 million Drift exploit as a likely North Korea-linked operation," April 2, 2026.
  21. BlockSec, "Drift Protocol Incident: Multisig Governance Compromise via Durable Nonce Exploitation."
  22. Hypernative, "The Drift Exploit: When Privileged Access Has No Limits."
  23. QuillAudits, "Drift Protocol $285M Multisig Exploit (Explained)."
  24. Blockaid, "$285M Gone: How Blockaid's Cosigner Could have Protected Drift Protocol."
  25. KuCoin, "Drift Protocol Loses $285M in Security Breach, Exposing DeFi Governance Weaknesses."
  26. Fortune, "Latest crypto hack sees thieves make off with $280 million from Solana DeFi platform Drift," April 2, 2026.
  27. Bloomberg, "Drift DeFi Project on Solana Suffers $285 Million Crypto Exploit," April 1, 2026.
  28. CoinDesk, "Drift gets $148 million rescue fund and Tether will replace Circle's USDC for settlement after massive exploit," April 16, 2026.
  29. Tether.io, "Tether Leads Support to the $150M Drift Recovery Plan, Stabilizes Relaunch as Drift Plans to Expand USD₮ Usage on Solana."
  30. Yahoo Finance, "Drift Protocol Lands $150 Million Lifeline in Aftermath of Exploit Shock."
  31. The Coin Republic, "Stablecoin News: Tether Backs $150M Drift Recovery Plan After $285M Exploit," April 17, 2026.
  32. TechCrunch, "North Korean hackers blamed for hijacking popular Axios open source project to spread malware," March 31, 2026.
  33. TechCrunch, "North Korea's hijack of one of the web's most used open source projects was likely weeks in the making," April 6, 2026.
  34. Nextgov/FCW, "North Korea-linked hackers suspected in Axios open-source hijack, Google analysts say."
  35. Axios, "North Korean hackers implicated in major supply chain attack," March 31, 2026.
  36. CNN Politics, "North Korean hackers bug software used by thousands of US companies in potential crypto heist attempt," March 31, 2026.
  37. Chainalysis, "OFAC Targets DPRK IT Workers Using Crypto."
  38. The Hacker News, "OFAC Sanctions DPRK IT Worker Network Funding WMD Programs Through Fake Remote Jobs."
  39. TRM Labs, "Beyond IT Worker Fraud: OFAC's Latest DPRK Designations Show Broader Sanctions and National Security Risk."
  40. Prokopiev Law, "US Treasury OFAC Sanctions Six DPRK IT Workers and Two Entities for Crypto Fraud, March 2026."
  41. BanklessTimes, "Ethereum Program Exposes 100 North Korean Crypto Operatives," April 17, 2026.
  42. CCN, "North Korean Hackers May Be Inside DeFi—Can the 'Kim Jong Un' Test Stop the Next Major Hack?"
  43. Chainalysis, "2025 Crypto Theft Reaches $3.4 Billion."
  44. 38 North, "From Digital Kleptocracy to Rogue Crypto-Superpower," January 2026.
  45. Hacken, "Inside Lazarus Group: Analyzing North Korea's Most Infamous Crypto Hacks."
  46. Cloud Security Alliance Research Note, "DPRK's Dual-Track Cyber Doctrine."
  47. Chainalysis, "Russian and North Korean Cyberattack Infrastructure Converge."
  48. Solana durable-nonces specification, Solana Foundation documentation.
  49. LayerZero Decentralized Verifier Network (DVN) documentation.
  50. OpenZeppelin Timelock Controller specification.
  51. Sigstore / Sigsum / Rekor transparency-log documentation.
  52. OpenSSF Scorecard project documentation.
  53. W3C Verifiable Credentials specification.
  54. W3C Decentralized Identifiers (DIDs) specification.
  55. Hypernative runtime-monitoring documentation.
  56. Ledger clear-signing documentation.
  57. Blockaid Cosigner documentation.
  58. Safe multi-chain multisig documentation.
  59. Aave V3 Safety Module documentation.
  60. Vitalik Buterin, "Restaking risks," 2023.
  61. URnetwork peer-to-peer routing + federated operators documentation.
  62. URnetwork prior editions 2026-04-20-01 and 2026-04-20-02 (companion pieces).

هذه هي النسخة 2026-04-20-03 من مجلة URnetwork اليومية للخصوصية وحرية الإنترنت. تغطّي النسخة 01 نمط سلسلة توريد مورّدي مساعِد الذكاء الاصطناعي؛ وتغطّي النسخة 02 معمارية الإذن بين المستخدم والدولة؛ وتغطّي هذه النسخة هجوم الفاعل الحكومي على التمويل اللامركزي والردّ المعماري عليه. وتُنشر إلى جانبها وثيقة الآراء الحادة المرافقة وما يرتبط بها من صور ورسوم ساخرة وفيديو قصير.

Further Discussion

مشكلة بيونغ يانغ في التمويل اللامركزي

نشرت LayerZero هذا الصباح تقريرها الأولي لما بعد الحادثة عن استنزاف Kelp DAO مساء السبت بمبلغ 292 مليون دولار، ونسبت الهجوم، بثقة متوسطة، إلى الوحدة الفرعية TraderTraitor داخل مجموعة Lazarus الكورية الشمالية. وهو الهجوم الكارثي الثاني على التمويل اللامركزي خلال سبعة عشر يومًا يُنسب إلى الفاعل الحكومي نفسه. ففي 1 أبريل، استنزفت المجموعة نفسها 285 مليون دولار من بروتوكول Drift على Solana بعد عملية هندسة اجتماعية استمرت ستة أشهر تنكّر فيها المهاجمون في هيئة شركة تداول كمّي، وبنوا الثقة مع مساهمي Drift في مؤتمرات قطاعية عبر بلدان متعددة، وحصلوا على معاملات durable nonce موقَّعة مسبقًا من موقّعي مجلس أمن Drift، واستغلوا انتقال حوكمة بقفل زمني صفري لم يكن قد نُشر إلا قبل خمسة أيام من الاستنزاف. وفي 31 مارس، اختطفت المظلة الكورية الشمالية الأوسع نفسها مكتبة JavaScript مفتوحة المصدر Axios — التي تُنزَّل عشرات الملايين من المرات أسبوعيًا — ودفعت حصان طروادة للوصول عن بُعد إلى أنظمة Windows و macOS و Linux عبر بيانات اعتماد نشر مخترقة تخصّ المشرف. وأنتجت خسارة Kelp المباشرة البالغة 292 مليون دولار تدفقًا خارجًا قدره 13.21 مليار دولار من القيمة الإجمالية المقفلة في التمويل اللامركزي خلال 48 ساعة. وبقيت Aave أمام 196 مليون دولار من الديون المعدومة نتيجة استخدام المهاجم rsETH المسروق كضمانة. وهبط رمز AAVE بنسبة 18 بالمئة. وجمّدت تسعة بروتوكولات إقراض مترابطة أسواق rsETH لديها. ونسبة العدوى خمسة وأربعين إلى واحد هي ضريبة التركيبية التي يدفعها التمويل اللامركزي حين ينتقل اختراق بروتوكول واحد عبر كل بروتوكول قَبِل الرمز المخترق. والميزانية التشغيلية للراعي الحكومي كبيرة. فسرقة كوريا الشمالية التاريخية للعملات المشفَّرة تبلغ 6.75 مليار دولار بحسب Chainalysis. وسرقة 2025 وحدها بلغت 2.02 مليار دولار — بزيادة سنوية قدرها واحد وخمسون بالمئة. وحدّدت تصنيفات OFAC في 12 مارس إيرادات سنوية قدرها 800 مليون دولار من احتيال عمّال تقنية المعلومات الكوريين الشماليين، مع تحديد مئة عنصر كوري شمالي داخل ثلاث وخمسين شركة Web3. ومجتمعةً، تقترب الإيرادات السيبرانية الكورية الشمالية من 2.8 مليار دولار سنويًا — وهو نشاط اقتصادي حكومي يموّل برامج الأسلحة النووية والصواريخ الباليستية. ويُظهر أسبوعا أبريل أن كوريا الشمالية وسّعت سطح هجومها عبر ثلاث بدائيات ثقة معمارية متمايزة. هوية المشرف (Axios): بيان اعتماد واحد مخترق يتتالى إلى ملايين أجهزة المطوّرين. التفويض (Drift): خمسة موقّعين بقفل زمني صفري لم يستطيعوا كشف فخّ durable nonce الموقَّع مسبقًا. نزاهة المتحقق (Kelp/LayerZero): متحقق واحد من واحد، مضافًا إليه اختراق عُقد RPC، مضافًا إليه التحوّل القسري بعد هجوم الحرمان من الخدمة، وافق على معاملة احتيالية عبر السلاسل. كل بدائية كانت رقيقة. وكل واحدة كانت افتراض `"honest majority"` — أغلبية أمينة. وكل واحدة انكسرت. وبقيت الطبقة التشفيرية أسفل هذه البدائيات سليمة. واستمرت رياضيات الأنظمة الموزّعة تعمل عملًا صحيحًا طوال الوقت. أما الاختراق فقد حدث عند الطبقات البشرية والتنظيمية والبنيوية حيث تكون افتراضات الأغلبية الأمينة وقائع اجتماعية لا وقائع رياضية. وقد تجاوزت ميزانية الفاعل الحكومي وصبره وإيقاعه التشغيلي ما لدى المدافع عند كل بدائية مخترقة. **Key stat:** أكثر من 577 مليون دولار مسروقة مباشرةً من التمويل اللامركزي في 17 يومًا. 13.21 مليار دولار من عدوى القيمة الإجمالية المقفلة. 6.75 مليار دولار سرقة كورية شمالية تاريخية للعملات المشفَّرة. 2.8 مليار دولار سنويًا من الإيرادات السيبرانية الكورية الشمالية تموّل برامج الأسلحة. **Urgency:** الافتراضات المعمارية الحالية في التمويل اللامركزي أرقّ من سطح هجوم الفاعلين الحكوميين. وكل يوم إضافي من تأجيل النشر هو مدرج إقلاع إضافي للفاعل الحكومي. المعمارية المضادة متاحة. الخصم يملك ميزانية. والدفاع كذلك.

ثِق، تحقَّق، اقفِل زمنيًا

المعمارية المضادة المحددة لكل بدائية من بدائيات الثقة الثلاث المخترقة معلومة وموثَّقة ومنشورة جزئيًا. **بالنسبة إلى هوية المشرف** — أي ناقل اختراق Axios — المعمارية المضادة هي إلزام مفاتيح FIDO2 العتادية لصلاحية النشر في حزم المصادر المفتوحة الشائعة، وشفافية الإصدارات الموقَّعة عبر Sigstore و Sigsum، والبناءات القابلة لإعادة الإنتاج التي تتيح التحقق المستقل من منشأ الملفات الثنائية، وتقييم أمن سلسلة التوريد عبر OpenSSF Scorecard. و npm و PyPI و RubyGems و Maven تدعم كلها FIDO2 كخيار؛ ولا أحد منها يفرضه على الحزم عالية التنزيل. وجعل FIDO2 إلزاميًا لأكثر ألف حزمة هو قرار سياساتي لدى مشغّلي السجلات في المتناول اليوم. وتبنّي Sigstore في منظومة JavaScript ما زال في خانة النسبة المئوية الأحادية؛ وتوسيع التبنّي هدف تنسيقي محدد وقابل للتحقيق. **وبالنسبة إلى ثقة التفويض** — أي ناقل اختراق Drift — المعمارية المضادة هي التوقيع المقروء (clear signing) في المحافظ العتادية الذي يفكّ دلالات المعاملة إلى صيغة يفهمها الإنسان، ومراجعة مستقلة لكل معاملة إدارية من موقّعين ليسوا في علاقات ثقة مشتركة، وأقفال زمنية ذات معنى (حدّ أدنى 24 ساعة للعمليات الإدارية، و48–72 ساعة للعمليات التي تغيّر السوق مثل تغييرات معامِلات الضمانات)، ومجموعات موقّعين موزّعة على مناطق زمنية تمتد على ثلاث قارات على الأقل، وتصديق هوية الموقّعين بأوراق اعتماد قابلة للتحقق. والتوقيع المقروء لدى Ledger، و Cosigner من Blockaid، و Timelock Controller من OpenZeppelin، والإدارة متعددة السلاسل لدى Safe، وأوراق الاعتماد القابلة للتحقق من W3C — كلها منشورة في الإنتاج بمقاييس متفاوتة. أما الإصلاح المحدد فهو فرض أقفال زمنية غير صفرية على مستوى العقد الذكي (دون التفاف عبر دور المنفّذ)، واشتراط التوقيع المقروء إلزاميًا في كل العمليات الإدارية، وتدوير الموقّعين إلى مناطق زمنية موزّعة. وهذه قرارات حوكمة على مستوى البروتوكول يستطيع أي بروتوكول اتخاذها اليوم. **وبالنسبة إلى نزاهة المتحقق** — أي ناقل اختراق Kelp — المعمارية المضادة هي افتراضات متعددة المتحققين في كل الجسور عبر السلاسل (ثلاثة من خمسة أو أكثر من أجل لامركزية ذات معنى)، ومراقبة عبر مصادر بيانات مستقلة لا تتشارك بنية RPC مع المتحقق، وتغذيات أوراكل زائدة لتقدير قيمة الضمانات، وقواطع تلقائية توقف العمل عند تغيّرات شاذة في معروض الرموز، وتصديق بيئة التنفيذ الموثوقة للعمليات الحرجة لدى المتحقق. و LayerZero و Wormhole و Axelar و Chainlink CCIP — الجسور الكبرى كلها تدعم الإعدادات متعددة المتحققين كخيارات لكنها تشحن المتحقق الواحد بوصفه الافتراضي. أما الإصلاح المحدد فهو شحن الإعداد متعدد المتحققين بوصفه الافتراضي واشتراط إقرار صريح من العميل بالمخاطر للنزول عنه. وسابقة AWS S3 مفيدة هنا: فقد كان الوضع العام افتراضيًا هو المعيار حتى 2018، حين أجبر نمط الاختراقات AWS على قلب الافتراضي إلى خاص. والافتراضات في الجسور عام 2026 هي حيث كانت افتراضات التخزين السحابي عام 2015. و Kelp هو عامل الدفع. **والمبدأ المشترك عبر الطبقات الثلاث: بدائيات ثقة سميكة.** فكل بدائية ثقة في نظام موزّع ينبغي أن تتطلب عدة اختراقات مستقلة كي تفشل. المتحقق الواحد من واحد رقيق. والتوقيع المتعدد اثنين من خمسة بقفل زمني صفري رقيق. والمشرف الوحيد ببيانات اعتماد لا تتعدى كلمة مرور مع رسالة نصية رقيق. وكل بدائية رقيقة يمكن تسميكها دون كسر وظيفة النظام. والتسميك يضيف كلفة تشغيلية؛ والتسميك يمنع اختراق الفاعلين الحكوميين. والنسبة بين كلفة التسميك وكلفة الهجوم مواتية للتسميك بفارق ساحق. **لبروتوكولات التمويل اللامركزي:** دقّقوا توقيعكم المتعدد. هل قفلكم الزمني غير صفري؟ هل الموقّعون في مناطق زمنية موزّعة؟ هل يتحقق الموقّعون باستقلالية من الدلالات؟ هل راجعتم إعداد متحقق الجسر لديكم؟ وإن كنتم تستخدمون LayerZero أو جسرًا آخر بافتراضي واحد من واحد، هل ارتقيتم إلى الإعداد متعدد المتحققين؟ **لمستخدمي التمويل اللامركزي:** نوّعوا عبر بروتوكولات ذات بدائيات ثقة أسمك. وفضّلوا تلك التي لها إعدادات توقيع متعدد معلنة، وأقفال زمنية غير صفرية، وجسور متعددة المتحققين. وتجنّبوا الانكشاف المركّز على أصول مُعاد رهنها تكون بنيتها التحتية تحتها ذات إعداد رقيق. **لسجلات الحزم:** اجعلوا FIDO2 إلزاميًا للحزم الشائعة. وافرضوا الإصدارات الموقَّعة. ووسّعوا تبنّي Sigstore على مستوى القطاع. **للجسور:** الإعداد متعدد المتحققين بوصفه الافتراضي. والنزول عنه بإقرار صريح بالمخاطر. ونشر سياسات تنوّع شبكات المتحققين اللامركزية. **لمشرفي المصادر المفتوحة:** المصادقة بمفاتيح عتادية. والتحقق من هوية المساهمين الجدد. وإبطاء دمج التغييرات ذات العواقب. وإتاحة وقت للمراجعة الخصومية. **والمواءمة المعمارية التي تقف من أجلها URnetwork** — مشغّلو أقران اتحاديون، ومفاتيح يحتفظ بها المستخدم، ونطاقات OAuth الدنيا، وهوية قائمة على أوراق اعتماد قابلة للتحقق، وبدائيات ثقة موزّعة — تعالج بدقة فئة الفشل التي أظهرها أبريل 2026. بروتوكولات لامركزية ببدائيات ثقة سميكة عند كل طبقة. لا مشرف وحيد، ولا متحقق وحيد، ولا موقّع وحيد يتتالى اختراقه عبر الشبكة. والمعمارية قابلة للنشر اليوم. فتمويل 2028 اللامركزي هو نشر 2026 متراكمًا إلى الأمام. **Key stat:** ثلاث بدائيات ثقة، وثلاث معماريات مضادة، كلٌّ منها قابل للنشر اليوم. وكلفة التسميك جزء صغير من كلفة البقاء رقيقًا. **Urgency:** الفاعل الحكومي يحسّن أدواته ضد الافتراضات الحالية للتمويل اللامركزي منذ أربع سنوات. وكل بروتوكول ينشر بدائيات ثقة سميكة هذا الشهر يقلّص مجموعة الأهداف التالية أمام المهاجم. انشروا.

Comics

#1مشكلة بيونغ يانغ في التمويل اللامركزي
#2ثِق، تحقَّق، اقفِل زمنيًا