كيف أعاد هاكر استخدام نفس رسالة التفويض 1,490 مرة لإحداث حلقات دفع مشفرة ضخمة

أعلنت مؤسسة ICON أن استغلال إعادة التشغيل (Replay Exploit) الذي حدث في 27 أغسطس أدى إلى إطلاق 119,866,000 عملة ICX و531,600 عملة bnUSD من الأصول التي تحتفظ بها المؤسسة، بعد إعادة استخدام رسالتين شرعيتين للسحب 1,492 مرة. وأوضحت المؤسسة في تقريرها الصادر في 30 أغسطس أن 1,490 عملية سحب نجحت، دون أن يتم الوصول إلى أي ودائع أو أرصدة أو مراكز تخص المستخدمين.
ما الفرق بين إطلاق العملات والخسارة المؤكدة؟
من المهم التوضيح أن الكمية الضخمة من عملات ICX التي تم إطلاقها لا تعني بالضرورة خسارة مؤكدة. فقد قدرت المؤسسة صافي خسائرها الفعلية حتى الآن بحوالي 150.2 إيثيريوم بالإضافة إلى 31,204 دولار أمريكي (USDC). أما الجزء الأكبر من عملات ICX فتم تتبعه وتجميده، ولا تزال جهود استعادته جارية. كما أكدت المؤسسة أنها استعادت كامل عملات bnUSD وSODA، لكن الكميات الموجودة لدى منصات التداول ما تزال قابلة للتعديل، لأن المؤسسة لم تتلق بعد أرقاماً دقيقة من هذه المنصات حول الكميات التي تم الاحتفاظ بها أو تحويلها أو سحبها.
كيف حدث الاستغلال؟
استغل المهاجم ثغرة سمحت له بتغيير جزء من معرف السحب دون التأثير على التوقيع الرقمي الذي يتم التحقق منه. ويُعزى هذا الخلل إلى تغيير كان يهدف إلى توحيد رسائل السحب بحجم 32 بايت، مما جعل جزءاً من الرقم التسلسلي يُعالج عبر منطق أرقام عشرية بدلاً من حساب الأعداد الصحيحة الدقيق. ونتيجة لذلك، كان فحص التفرد في العقد الذكي يركز على أجزاء من البيانات يمكن للمهاجم تغييرها، بينما كان التحقق المشفّر يغطي أجزاء أخرى لا تتغير.
وقد ظلت الرسائل والتوقيعات متطابقة في كل مجموعة إعادة تشغيل، لكن التعديل على الجزء غير الموقّع جعل العمليات تبدو فريدة. ونجحت معظم العمليات فيما فشلت عمليتان فقط، وجميع العمليات الناجحة حوّلت الأموال إلى نفس محفظة المرسل. وأكدت المؤسسة أن هذه الثغرة خاصة بمنظومتها فقط، لأن الشبكات الأخرى المدعومة تستخدم أعداداً صحيحة ثابتة الطول لا يمكن أن تنتج هذا النوع من الاختلال.
كيف تم اكتشاف الاستغلال؟
أطلق نظام المراقبة لدى ICON تنبيهاً في الساعة 02:08 بتوقيت غرينتش، أي بعد سبع دقائق فقط من بدء الاستغلال. وبدأ الفريق الفني التحقيق في الساعة 03:40، أي بعد فجوة زمنية قدرها 92 دقيقة. وتم إيقاف العقد المتأثر في الساعة 03:53، أي بعد 105 دقائق من التنبيه الأولي.
ووفقاً للمؤسسة، بدأ المهاجم في توزيع عملات ICX على عناوين إيداع في منصات تداول عند الساعة 02:44، واستمر التوزيع حتى حوالي الساعة 05:20. وأوضحت المؤسسة أن إيقاف العقد من جانبها لم يكن كافياً لمنع تحويل الأموال التي وصلت بالفعل إلى منصات التداول. وقد توقفت الشبكة بالكامل عند الساعة 06:18:54 واستؤنفت في اليوم التالي حوالي الساعة 07:51، أي بعد حوالي 25 ساعة من التوقف.
إجراءات المنصات والتدقيق الأمني
أصدرت منصات Bitvavo وBitget وKuCoin إشعارات عامة تؤكد تعليق عمليات إيداع وسحب ICX خلال الحادث، لكن لم تعلن أي منها عن احتفاظها بأموال المهاجم أو تؤكد الكميات المجمدة.
كما تم إجراء تدقيق أمني في نوفمبر 2025 على أجزاء مختارة من كود الجسر والمدقق، بما في ذلك ملفات مدقق ICON، لكن النطاق المنشور للتدقيق لم يشمل الكود المصدري للعقد المتأثر، ولم يرصد أي من النتائج التسعة المنشورة هذا الخلل في تسلسل الأرقام. وأكدت المؤسسة أن منطق الجسر المرتبط بالحادث قد خضع للتدقيق، لكن الثغرة كانت خارج نطاق النتائج المكتشفة.
الأسئلة الشائعة
هل تأثرت أموال المستخدمين في استغلال ICON؟
لا. أكدت مؤسسة ICON أن الاستغلال لم يمس أي ودائع أو أرصدة أو مراكز تخص المستخدمين، وأن العمليات غير المشروعة استهدفت فقط أصولاً محتفظاً بها في حسابات المؤسسة نفسها.
هل تم استرداد جميع العملات المسروقة؟
تم استرداد عملات bnUSD وSODA بالكامل. أما عملات ICX فجزء كبير منها تم تتبعه وتجميده لدى منصات التداول، وقدّرت المؤسسة خسائرها المؤكدة حالياً بحوالي 150.2 إيثيريوم و31,204 دولار أمريكي، وما تزال جهود الاسترداد مستمرة.
ما سبب ثغرة إعادة التشغيل في شبكة ICON؟
حدثت الثغرة بسبب تعديل في كود معالجة أرقام السحب لتوحيدها عند 32 بايت، مما جعل جزءاً من البيانات يُعالج بطريقة غير دقيقة، فتمكن المهاجم من تغيير حقول غير موقّعة بينما بقيت التوقيعات الرقمية صالحة، متيحاً له إعادة استخدام نفس الرسائل مرات متعددة.












