الت كوين

تدقيق “شارلوك” من ريبل يكشف 96 ثغرة قبل وصولها إلى أي محفظة

أظهرت مسابقة تدقيق مجتمعي بقيمة 550,000 دولار وجود ثغرتين أمنيتين خطيرتين في ميزات شبكة XRP Ledger، وكان من الممكن أن تؤدي إلى استنزاف حسابات المستخدمين دون الحاجة إلى مفاتيحهم الخاصة. وتكشف هذه النتائج كيف يختلف نموذج “التدقيق قبل الإصدار” الذي تتبعه Ripple بشكل حاد عن المعيار السائد في صناعة العملات الرقمية الذي يعتمد على “إصلاح الثغرات بعد الاستغلال”.

ما الذي اكتشفته مسابقة Sherlock للتدقيق؟

انطلقت المسابقة في 13 أبريل 2026، وشملت خمس ميزات رئيسية قادمة في شبكة XRP Ledger، وهي: المعاملات المجمعة (Batch Transactions)، وتفويض الصلاحيات (Permission Delegation)، وتكامل تبادل الرموز متعددة الأغراض (MPT DEX)، والتحويلات السرية للرموز متعددة الأغراض، والرسوم والاحتياطيات المدعومة. وخلال أسبوعين، تمكن المشاركون من اكتشاف 96 ثغرة أمنية صحيحة: ثغرتان حرجتان، و6 عالية الخطورة، و29 متوسطة، و59 منخفضة الأثر.

وزعت Ripple مبلغ 309,000 دولار أمريكي من إجمالي الجوائز البالغ 550,000 دولار على المساهمين الذين اكتشفوا هذه الثغرات. وقد دفعت الشركة المكافآت بعملتها المستقرة RLUSD.

ثغرة المعاملات المجمعة: خطر استنزاف الحسابات

اكتشف الباحث الأمني المستقل براناميا كيشكامات وأداة الذكاء الاصطناعي “Apex” من منصة Cantina هذه الثغرة الخطيرة في 19 فبراير 2026. وتكمن المشكلة في أن المعاملات المجمعة تسمح بتنفيذ ما يصل إلى ثماني عمليات في معاملة واحدة، لكن رمز التحقق من التوقيع كان يحتوي على شرط خروج مبكر يمكن استغلاله.

ببساطة، كان بإمكان المهاجم إنشاء معاملة مجمعة تحتوي على عمليات دفع تستهدف حساب الضحية، واستنزاف رصيده بالكامل دون امتلاك مفاتيحه الخاصة. وقد استجابت Ripple بسرعة بإصدار تحديث طارئ بعد أربعة أيام فقط، مما منع تفعيل هذه الميزة المعيبة. ولم يتم فقدان أي أموال لأن الميزة لم تصل بعد إلى عتبة الموافقة المطلوبة بنسبة 80% من المدققين.

ثغرة تفويض الصلاحيات: استنزاف صامت للرصيد

تعمل هذه الثغرة بطريقة أكثر دهاءً. ففي شبكة XRP Ledger، تُفرض الرسوم حتى على المعاملات التي تفشل لأسباب منطقية بعد التحقق من التوقيع. وقد استغل المهاجم هذا التصميم عن طريق إرسال معاملات غير صالحة بشكل متكرر برسوم مرتفعة ضد حساب مفوض، مما أدى إلى استنزاف رصيد الضحية ببطء دون ظهور أي مدفوعات صادرة واضحة.

كان التأثير الاقتصادي سيتضاعف بسرعة لأن المهاجم يستطيع تحديد رسوم عالية بشكل تعسفي. وقد أصلحت Ripple هذه المشكلة بإعادة ترتيب خطوات التحقق بحيث لا يمكن خصم أي رسوم قبل التحقق من التوقيع بشكل صحيح.

التدقيق قبل الإصدار مقابل الترقيع بعد الاستغلال

الفرق بين نهج Ripple وبقية الصناعة واضح وصريح:

  • تجاوزت خسائر التمويل اللامركزي (DeFi) 840 مليون دولار في أول خمسة أشهر من عام 2026
  • 70% من العقود التي تم استغلالها كانت قد خضعت للتدقيق لكنها افتقرت إلى مراقبة ما بعد النشر
  • خسائر الصناعة التراكمية تجاوزت 16.69 مليار دولار بسبب الاختراقات

في المقابل، تفصل شبكة XRP Ledger بين نشر الكود وتفعيل الميزات. فالميزات الجديدة تبقى خاملة حتى يصوت المدققون على تفعيلها، مما يتيح نافذة مراجعة إضافية يمكن خلالها اكتشاف الثغرات دون الحاجة إلى ترقيع طارئ.

ماذا يعني هذا لمستقبل المؤسسات المالية؟

تشير هذه النتائج إلى أن Ripple تبني ثقافة أمنية تضع اكتشاف الأخطاء في المقام الأول. فبدلاً من إطلاق ميزات غير مكتملة وإصلاحها لاحقاً، تختار الشركة استثمار الوقت والموارد في التدقيق المسبق. وهذا النهج يجذب المؤسسات المالية المنظمة التي تحتاج إلى ضمانات أمنية قوية قبل التعامل مع التقنيات الجديدة.

الأسئلة الشائعة

س: ماذا وجد تدقيق Sherlock لشبكة XRP Ledger؟
اكتشفت المسابقة 96 ثغرة أمنية، منها ثغرتان حرجتان و6 عالية الخطورة. دفعت Ripple 309,000 دولار كمكافآت للمكتشفين، وتم إصلاح جميع الثغرات قبل تفعيل أي ميزة على الشبكة الرئيسية.

س: هل فقدت أي أموال بسبب هذه الثغرات؟
لا، لم يتم فقدان أي أموال. تم اكتشاف كلتا الثغرتين الحرجتين قبل تفعيل الميزات المتأثرة على الشبكة الرئيسية. وفرت آلية التصويت الخاصة بالشبكة (التي تتطلب 80% من أصوات المدققين) حاجزاً هيكلياً حال دون الاستغلال.

س: كيف يختلف نموذج أمان XRP Ledger عن نموذج إيثريوم؟
يفصل نموذج XRP Ledger بين نشر الكود وتفعيل الميزات، مما يتيح فترة مراجعة يمكن خلالها اكتشاف الثغرات دون ترقيع طارئ. أما عقود إيثريوم الذكية فتكون نشطة فور نشرها، وإصلاح الثغرات يتطلب نشر عقود جديدة أو تنفيذ ترقيات بروكسي معقدة.

فارس التشفير

متخصص في استراتيجيات التداول الرقمية، يتميز بجرأته في تقديم استراتيجيات مبتكرة ومؤثرة في سوق العملات الرقمية.
زر الذهاب إلى الأعلى