امن وحماية المعلومات

المهاجمون قادوا 63% من الاستخدام المبكر لميزة المحفظة الذكية الجديدة في إيثريوم

شهدت شبكة إيثريوم تقديم ترقية “بيكترا” (Pectra) في مايو 2025، والتي تضمنت تحسينًا تقنيًا مهمًا يُعرف باسم EIP-7702، وهو ما يسمح للمحافظ التقليدية بالحصول على مزايا المحافظ الذكية دون الحاجة إلى نقل أصول المستخدمين أو تغيير عناوينهم. لكن هذا التطور رافقه تحدٍّ أمني جديد يتمثل في أن بعض الجهات الخبيثة استغلت هذه الميزة بشكل مكثف.

أرقام صادمة في بداية المشوار

كشفت دراسة أكاديمية خضعت للمراجعة العلمية ونُشرت لمؤتمر “يوزنيكس للأمن” (USENIX Security ’26) عن أن العقود الذكية المرتبطة بمهاجمين كانت مسؤولة عن نحو 2.3 مليون من أصل 3.6 مليون عملية تفويض مرتبطة بـ EIP-7702، أي ما يعادل 63% من إجمالي العمليات التي رصدها الباحثون عبر سبع شبكات مختلفة حتى منتصف يوليو 2025.

وقد لاحظ الباحثون أن المهاجمين ركزوا على استخدام مجموعة صغيرة نسبيًا من العقود الخبيثة بشكل متكرر، كما أشاروا إلى أن بعض هذه الأنشطة كانت مجرد تجارب أو اختبارات أولية لاستكشاف الفرص قبل تنفيذ هجمات أكبر.

لماذا سيطر المهاجمون على الأعداد المبكرة؟

يعمل EIP-7702 من خلال نوع جديد من المعاملات يسمح للحسابات الخارجية (EOA) بتحديد عقد ذكي معين لتنفيذ الكود الخاص به. هذا يعني أن العنوان يبقى كما هو، والمفتاح الخاص الأصلي يحتفظ بالسيطرة، لكن المكالمات الموجهة للحساب يمكنها تنفيذ الكود المفوض في سياق الحساب نفسه.

هذا التصميم يمنح المحافظ التقليدية ميزات الحسابات الذكية مثل تنفيذ عدة عمليات دفعة واحدة أو دفع الرسوم نيابة عن المستخدم. لكنه في المقابل يحوّل الهدف من التفويض إلى جزء أساسي من البنية الأمنية للمحفظة، وأي كود خبيث قد يحصل على صلاحية تنفيذ الموافقات أو التحويلات أو التعامل مع التطبيقات باسم المستخدم.

وقد استغل المهاجمون هذه الميزة بإعداد حقول التفويض خارج السلسلة، ثم خداع الضحايا لتوقيعها، بينما تُظهر المحفظة طلبًا مبسطًا يشبه “ترقية الحساب” دون إظهار عنوان العقد أو الكود الذي سيتحكم في الحساب بوضوح كافٍ.

أضرار مؤكدة ومخاطر كامنة

قدر الباحثون الخسائر المحققة بنحو 2.36 مليون دولار عبر فئات الهجوم الثلاث التي درسوها. ولكن الأكثر إثارة للقلق تقديرهم أن أصولًا بنحو 10.1 مليون دولار كانت معرضة لخطر كبير بسبب عقود قديمة اعتمدت على افتراض أمني لم يعد صحيحًا.

كانت هذه العقود تستخدم فحصًا بسيطًا للتأكد من أن المرسل هو حساب عادي وليس عقدًا ذكيًا، لكن EIP-7702 كسر هذا الافتراض، حيث يمكن الآن للحساب العادي تنفيذ كود عقد ذكي دون أن يتغير عنوانه.

كما اكتشف الباحثون أن المهاجمين كانوا يعيدون ربط الحسابات بكود عادي بعد تنفيذ الهجوم، مما يجعل المراقبة اللحظية غير كافية لرصد التهديدات. كما وجدوا 500 عنوان تفويض خاص لا يحتوي على كود منشور بعد، وقد يُضاف إليها كود لاحقًا مما يغير سلوك الحساب بشكل كامل.

توصيات للمستخدمين والمطورين

تشدد الإرشادات الحديثة على ضرورة أن تتعامل المحافظ مع التفويض على أنه عملية تثبيت لطبقة التحكم في الحساب، وليس مجرد خيار تقني بسيط. وتوصي بما يلي:

  • اقتصار التفويض على قائمة بيضاء من العقود الموثوقة والمُدققة من جهات مستقلة
  • عرض العقد المفوَّض بشكل واضح للمستخدم قبل تأكيد العملية
  • تجنب التفويض العشوائي عند استخدام المحافظ الباردة (Hardware Wallets)
  • الاعتماد على عقود خضعت لتدقيق أمني شامل من جهات متخصصة
  • الاحتفاظ بسجل دائم لجميع عمليات التفويض السابقة ومراقبة أي تغييرات فيها

أما بالنسبة للتطبيقات اللامركزية، فعليها طلب الميزة التي تحتاجها فقط من المستخدم، وترك اختيار آلية تنفيذها للمحفظة نفسها. فعندما يحتاج المستخدم إلى الموافقة على عملية تبادل، يمكن للتطبيق استخدام واجهات موحدة مثل ERC-5792 بدلاً من طلب توقيعات مباشرة على كود تفويض منخفض المستوى.

مخاطر تبقى خارج نطاق الدراسة

من المهم ملاحظة أن قواعد الكشف التي استخدمها الباحثون قد لا تلتقط بعض العقود الخبيثة قبل أن تصبح معاملاتها مرئية، كما أن الهجمات التي تستخدم واجهات جديدة غير مألوفة قد لا تغطيها الدراسة. العقود الـ924 التي حددها الباحثون هي مجموعة تم التحقق منها يدويًا، بينما الحجم الحقيقي لهجمات التفويض غير المعروفة قد يكون أكبر.

مع استمرار تبني المحافظ والمنصات لهذه التقنية، يبقى التحدي الأساسي هو تحقيق التوازن بين المرونة والابتكار من جهة، والأمان وحماية المستخدمين من جهة أخرى. فالتفويض الآمن يتطلب من المحافظ معالجة مخاطر متجددة، حيث أن العنوان الآمن اليوم قد يصبح مؤشرًا لتطبيقات ضارة غدًا إذا لم تراقب المحفظة تغييرات التفويض بشكل مستمر.

الأسئلة الشائعة

ما هو EIP-7702 وما هي مخاطره الرئيسية؟

EIP-7702 هو تحسين تقني في إيثريوم يسمح للحسابات العادية بتفويض تنفيذ الكود إلى عقود ذكية دون تغيير العنوان، مما يمنحها مزايا المحافظ الذكية. المخاطر الرئيسية تكمن في احتمالية قيام المهاجمين بخداع المستخدمين لتوقيع تفويضات تمنح عقودًا خبيثة صلاحية التحكم في أصولهم.

كيف يمكنني حماية أصولي من هجمات التفويض؟

استخدم محفظة تتبنى إرشادات الأمان الحديثة مثل القوائم البيضاء للعقود الموثوقة والتحذيرات الواضحة عند تغيير التفويض، واطلب دائمًا تدقيقًا أمنيًا لأي عقد قبل تفويض أصولك إليه، وتجنب التوقيع على أي طلبات تفويض لا تعرف مصدرها أو تفهمها تمامًا.

ما الفرق بين EIP-7702 وأنظمة حسابات أخرى مثل ERC-4337؟

EIP-7702 يسمح للحسابات الموجودة حاليًا بترقية سلوكها دون تغيير العنوان أو نقل الأصول، بينما ERC-4337 يتطلب إنشاء حساب جديد كليًا. الاختيار بينهما يعتمد على المحفظة نفسها، والتطبيقات الجيدة تطلب الميزة المطلوبة فقط وتترك آلية التنفيذ للمحفظة والبديل الأنسب لحالة المستخدم.

خبير الاستثمار

مستشار مالي متخصص في استراتيجيات الاستثمار المتنوعة، يساعد العملاء على بناء محافظ استثمارية قوية.
زر الذهاب إلى الأعلى