أكدت منصة تجميع التداول اللامركزي "ماتشا ميتا" خسارة قدرها 16.8 مليون دولار بعد استغلال المهاجمين لعقد جهاز توجيه "سواب نت".

يتبع

ثغرة بملايين الدولارات في العقود الذكية لـ Matcha Meta
تم اختراق الجدران الرقمية للتمويل اللامركزي مرة أخرى، وهذه المرة من خلال ثغرة أمنية في تكامل SwapNet مع منصة تجميع منصات التداول اللامركزية Matcha Meta.
خلال عطلة نهاية أسبوع محمومة، استغل مهاجم ثغرة محددة في عقد SwapNet، مما أدى إلى استنزاف كبير لأموال المستخدمين، الأمر الذي وضع المجتمع في حالة تأهب قصوى.
بدأ محللو الأمن في الإبلاغ عن النشاط المشبوه في 25 يناير 2026، حيث بدأت ملايين العملات المستقرة في التحرك بسرعة عبر شبكة Base، ليتم تحويلها في النهاية وسحبها بعيدًا عن متناول الاسترداد.
كيف تمكن المهاجمون من تجاوز بروتوكولات الأمان؟
نشأ الاختراق من "استدعاء عشوائي" ثغرة أمنية في عقد موجّه SwapNet. سمح هذا الخطأ التقني للمهاجم بالتلاعب بالعقد لتحويل أصول سبق للمستخدمين الموافقة عليها للتداول. على الرغم من أن البروتوكول مصمم لتسهيل عمليات التبادل السلسة، إلا أن هذا الضعف تحديدًا حوّل صلاحيات المستخدم إلى مفتاح رئيسي للمستغل. حددت شركة CertiK لأمن البلوك تشين السبب الجذري مبكرًا، مشيرةً إلى أن الاستغلال ركز على الأموال المعتمدة بالفعل للعقد. يبدو أن الثغرة الأمنية تكمن في استدعاء عشوائي في عقد @0xswapnet يسمح للمهاجم بتحويل الأموال المعتمدة إليه. (https://t.co/B7ux5zzMLS)
قام الفريق بتعطيل عقودهم مؤقتًا ويجري تحقيقًا نشطًا.https://t.co/NBNvzxHCRw
يرجى إلغاء الموافقة…
— تنبيه CertiK (@CertiKAlert)
26 يناير 2026باستغلال هذا الوصول، تجاوز المهاجم فحوصات الأمان القياسية، مما يدل على أن حتى عمليات التكامل الثانوية يمكن أن تصبح نقطة ضعف رئيسية للمنصات الكبرى.
ما هو إجمالي الضرر الذي لحق بمحافظ المستخدمين؟
تختلف التقديرات المتعلقة بإجمالي الخسارة بين كبار باحثي الأمن، على الرغم من أن الأرقام تبقى مذهل.
أفادت شركة CertiK في البداية بخسارة تُقدّر بحوالي 13.3 مليون دولار أمريكي من عملة USDC على شبكة Base.
ومع ذلك، قدّمت شركة PeckShield تقديرًا أعلى، حيث قدّرت الخسائر بحوالي 16.8 مليون دولار أمريكي.
كانت حركة الأموال التي قام بها المهاجم محسوبة وسريعة.
وفقًا لشركة PeckShield،
"حتى الآن، تم سحب ما قيمته حوالي 16.8 مليون دولار أمريكي من العملات المشفرة." في منصة Base، قام المهاجم باستبدال ما يقارب 10.5 مليون USDC بما يقارب 3,655 ETH، وبدأ بتحويل الأموال إلى شبكة Ethereum. أبلغت منصة Matcha Meta عن اختراق أمني يتعلق بشبكة SwapNet. المستخدمون الذين اختاروا عدم تفعيل "الموافقات لمرة واحدة" معرضون للخطر.
حتى الآن، تم سحب ما قيمته حوالي 16.8 مليون دولار من العملات المشفرة.
على منصة #Base، قام المهاجم باستبدال حوالي 10.5 مليون دولار من عملة USDC مقابل حوالي 3,655 دولار من عملة ETH، وبدأ بتحويل الأموال إلى... https://t.co/QOyV4IU3P3pic.twitter.com/6OOJd9cvyF— تنبيه بيك شيلد (@PeckShieldAlert) 26 يناير 2026
من خلال تحويل العملات المستقرة إلى إيثيريوم ونقلها عبر سلاسل الكتل، سعى الجاني إلى إخفاء مسار المعاملة وجعل الأصول المسروقة أكثر سيولة.
لماذا كان بعض المستخدمين في مأمن بينما خسر آخرون كل شيء؟
كان العامل الحاسم في هذه الحادثة هو كيفية إدارة المستخدمين لرموزهم. الموافقات.
أوضحت ماتشا ميتا أن الثغرة الأمنية لم تنبع من بنيتها التحتية الأساسية أو بروتوكول 0x.
بل تركز الخطر بين أولئك الذين اختاروا عدم تفعيل ميزة الأمان "الموافقة لمرة واحدة".
تقوم هذه الميزة تحديدًا بتوجيه الأذونات عبر عقود AllowanceHolder وSettler من نوع 0x، مما يحد من التعرض لمعاملة واحدة.
وقد تضرر المستخدمون الذين اختاروا تعيين أذونات مباشرة، غالبًا غير محدودة، على عقود التجميع الفردية لتوفير رسوم الغاز أو الوقت.
صرحت ماتشا ميتا في X،
"يتحمل المستخدمون الذين عطلوا الموافقة لمرة واحدة وحددوا بدلات مباشرة على عقود التجميع الفردية مخاطر كل مُجمِّع."
لمنع تكرار هذا السيناريو، قامت المنصة بالفعل بإزالة إمكانية تحديد المستخدمين لبدلات مباشرة على المجمعين.
هل تستطيع العقود الذكية مواكبة التهديدات السيبرانية المتطورة؟
يُضاف هذا الاستغلال إلى قائمة متزايدة من الإخفاقات الأمنية في عام 2026، بعد سحب 4.13 مليون دولار من شركة ماكينا فاينانس قبل أيام فقط، وهجوم ضخم تكبدت Truebit خسارة قدرها 26 مليون دولار في وقت سابق من هذا الشهر.
يُعد هذا الاتجاه جزءًا من موجة أوسع وأكثر تعقيدًا لسرقة العملات المشفرة.
تُظهر بيانات Chainalysis أن إجمالي الخسائر بلغ 3.41 مليار دولار في عام 2025، حيث شكلت عيوب العقود الذكية أكثر من 30% من جميع الحوادث.
يزداد المشهد تعقيدًا مع لجوء كل من المهاجمين والمدافعين إلى الذكاء الاصطناعي.
بينما تستخدم فرق الأمن الذكاء الاصطناعي للمراقبة، لاحظ الباحثون أنه في أواخر عام 2025، كانت وكلاء الذكاء الاصطناعي المتاحة تجاريًا مثل GPT-5 وClaude 4.5 قادرة على تحديد ثغرات أمنية في التعليمات البرمجية الحالية بقيمة ملايين الدولارات.
مع تقدم الصناعة، ماتشا ميتا حثّت الشركة جميع المستخدمين على "إلغاء جميع الموافقات الممنوحة لعقد جهاز التوجيه الخاص بشركة SwapNet" لضمان عدم تعرض أي أصول أخرى للخطر.