أوقف بروتوكول الجسر عبر السلاسل Garden Finance خدمة تطبيقه بالكامل بعد تلقيه إنذارًا أمنيًا، وذلك في السادس والعشرين من يوليو بالتوقيت المحلي. كشفت شركة الأمن البلوكتشيني Blockaid في اليوم ذاته أن نحو 450 ألف دولار بما يعادلها من USDT تم تحويلها من عقود القفل الزمني بالتجزئة (HTLC) الخاصة بـ Garden Finance، وشمل ذلك أربع شبكات: Ethereum وBase وArbitrum وBNB Smart Chain؛ وقد أعلنت Blockaid عن عنوان المهاجم والعقود المتضررة علنًا في وقت كان الهجوم لا يزال جاريًا فيه. وصفت Garden Finance التوقف بأنه إجراء وقائي “لعزل البنية التحتية المتضررة وفحصها”. ونقلت الوسيلة الإعلامية الكورية Tokenpost عن Cointelegraph أن المشكلة تشير إلى اختراق في طبقة دفتر حسابات الـ solver (جهة التوفيق) الخاصة به — نص تقرير Tokenpost الأصلي.
تحليل هيئة التحرير: المتأثر ليس رصيد بطاقتك، بل مسار شحنك
لنحدد الحدود أولًا: هذا ليس حادثًا يخص أي جهة إصدار بطاقات، ولا مشكلة تخص USDT نفسها. احتياطيات Tether، وآليات الاسترداد، وعقود شبكات Omni وTRC20 وERC20 لم تتغير. حجم 450 ألف دولار المطلق يعد صغيرًا في نطاق حوادث الجسور، ولا يكفي لإحداث تأثير ملحوظ على سعر USDT في السوق الثانوية.
ما يتعلق فعليًا بمستخدمي بطاقات U هو النسب البلوكتشيني لمصدر الأموال (provenance). في الغالبية العظمى من بطاقات USDT الافتراضية، مسار الشحن هو: منصة تداول أو محفظة ← تحويل على السلسلة ← عنوان الحفظ الخاص بجهة الإصدار. إذا كنت معتادًا على استخدام جسر عبر السلاسل لنقل الأصول من Base / Arbitrum إلى شبكة الشحن التي تدعمها جهة الإصدار (غالبًا TRC20 أو ERC20)، فإن الأموال التي مرت عبر Garden Finance في محيط 26 يوليو قد تكون مرتبطة نظريًا، وباحتمال ضئيل جدًا، بعناصر ذات قفزات غير مباشرة مع العناوين المُعلَّمة. تعتمد جهات الإصدار والجهات المستحوذة على المدفوعات خلفها عمومًا على أدوات فحص من نوع Chainalysis / Elliptic / TRM، وأكثر معالجة شائعة عند رصد إيداع “على بُعد N قفزة من عنوان مُعلَّم” ليست إغلاق البطاقة، بل تعليق الإيداع مؤقتًا + طلب توضيح إضافي لمصدر الأموال.
توقعات معقولة على المدى الزمني:
- خلال 7 أيام: هل سيعود تطبيق Garden Finance للعمل، وهل سيُعلن عن خطة تعويض؛ ستقوم أدوات التجميع المتصلة بهذا الجسر (طبقات التوجيه مثل 1inch وLI.FI) بإزالة هذا المسار مؤقتًا. خلال هذه الفترة، تجنب استخدامه لنقل USDT عبر السلاسل.
- خلال 30 يومًا: ستُكمل شركات الفحص الرئيسية توسيع تعليم مجموعة عناوين المهاجم. إذا مر إيداعك عبر هذا الجسر، فإن احتمال التعرض للاستفسار يكون في أعلى مستوياته خلال هذه النافذة.
- خلال 90 يومًا: يتلاشى التأثير عمومًا. إلا في حال وقوع حادث ثانٍ أو ثبوت تدفق الأموال إلى خدمات خلط العملات وتشتتها على نطاق واسع.
بالنسبة للحكم على بطاقات محددة: مستخدمو MPCard (نسخة Asia Elite) الذين يعتمدون على خط آسيا-المحيط الهادئ ويشحنون مباشرة عبر المحفظة داخل MPChat — إن كان مسارهم الاعتيادي هو “سحب من منصة التداول ← شحن مباشر”، فهذا الحادث لا يعنيهم، ولا يتطلب أي إجراء؛ أما من يوزعون أصولهم على عدة شبكات L2 ويعتادون تجميعها عبر جسر ثم شحنها، سواء كانوا يحملون Bybit Card أو OKX Card، فيُنصح هذا الأسبوع بالتحويل عبر التحويلات الداخلية في منصة التداول (بلا قفزات على السلسلة، وبلا قفزات فحص) بدلًا من الجسور الخارجية. القراء الذين لا يفهمون “لماذا يؤثر مسار الشحن على البطاقة”، يمكنهم الاطلاع على الجزء الخاص بعناوين الحفظ وفحص الإيداع في ما هي بطاقة U.
مقارنة تاريخية: صغير الحجم، سريع الاستجابة، قابل للعزو — هذا مختلف عن كارثة الجسور لعام 2022
عند وضعه ضمن سلسلة حوادث الجسور، كانت حوادث Ronin (نحو 625 مليون دولار)، وWormhole (نحو 325 مليون دولار)، وNomad (نحو 190 مليون دولار) في عام 2022 عبارة عن “تجاوز كامل لمجموعة المُصادقين أو منطق التحقق من الرسائل”، وكان حجم الأموال كافيًا لإحداث أزمة سيولة على مستوى النظام البيئي بأكمله؛ أما مشكلة Multichain في عام 2023 فكانت فقدان الجهة المشغلة السيطرة على المفاتيح الخاصة، ما أدى إلى فقدان كمية كبيرة من الأصول المرتبطة بالجسر (بما فيها نسخ مرتبطة من USDT/USDC) لقابليتها للاسترداد على المستوى الأساسي، وبقي الكثير من المستخدمين مع رموز مطابقة غير قابلة للاسترداد — وهذا هو السيناريو الذي ينتقل فعليًا إلى أصول شحن بطاقات U.
هذه المرة تختلف في ثلاث نقاط:
- الحجم صغير، إذ لا تشكل 450 ألف دولار مشكلة في قدرة البروتوكول على السداد؛
- الهدف المُهاجَم هو طبقة HTLC + دفتر حسابات الـ solver، وهي طبقة ثقة محاسبية خاصة ببنية intent/solver، وليست فقدانًا لمفاتيح الحفظ الخاصة، فما يملكه المستخدمون ليس “USDT مطابقة بلا أساس”؛
- الاستجابة سريعة، إذ أعلنت جهة الرصد الخارجية عن العناوين علنًا أثناء استمرار الهجوم، وأوقفت الجهة المشغلة الخدمة في اليوم نفسه.
أما القاسم المشترك فيبقى كما هو: الجسور تظل دومًا الحلقة الأضعف في نقل العملات المستقرة عبر السلاسل. بعد مرور ثلاث سنوات، انتقل سطح الهجوم من التوقيعات المتعددة والتحقق من الرسائل إلى دفاتر الـ solver والتوفيق، لكن الخلاصة لم تتغير — كل عملية نقل لـ USDT عبر السلاسل تضيف طبقة أخرى من التاريخ القابل للتعليم على أموالك.
المنظور التنظيمي: أين تقع المنطقة الرمادية
على المستوى التنظيمي، لا يتعلق هذا الحادث بأي لوائح جديدة، لكنه يعزز اتجاهًا قائمًا: تتوسع متطلبات تتبع مصدر أموال الإيداع لدى مزودي خدمات الأصول الافتراضية (VASP) من “الطرف المقابل المباشر” إلى “الارتباط متعدد القفزات”. لمزيد حول متطلبات تتبع مصدر الأموال بموجب نظام VASP وقواعد التحويل في هونغ كونغ، راجع دليل الامتثال لهونغ كونغ؛ ولمعرفة اللهجة المماثلة لدى مزودي خدمات الرموز المدفوعة الرقمية (DPT) بموجب نظام MAS في سنغافورة، راجع دليل الامتثال لسنغافورة.
الحدود التي يجب توضيحها: استخدام الجسور عبر السلاسل بحد ذاته ليس محظورًا في أي من هاتين الجهتين القضائيتين، وهذه منطقة قانونية واضحة؛ أما المنطقة الرمادية فتكمن في أنه — عندما يرتبط تاريخ الإيداع على السلسلة بعناوين هجوم معلنة ومُعلَّمة، فإن جهة الإصدار يحق لها ويتوجب عليها طلب توضيح إضافي، ويمكنها تجميد ذلك الإيداع في حال تعذر التوضيح. هذا ليس “إغلاقًا للبطاقة”، لكنه يعني فعلًا أن مبلغ الـ 200 ₮ الذي كنت تنوي استخدامه لتجديد اشتراكك قد يتعطل لبضعة أيام. الأمر الوحيد المحظور بشكل قاطع هو: نقل أو تحويل أموال معروف مصدرها من أصول مسروقة.
نقاط تستحق المتابعة لاحقًا
- تقرير المراجعة الرسمي من Garden Finance: هل سيكشف عن الثغرة الدقيقة في دفتر حسابات الـ solver، وهل سيؤسس صندوق تعويض للمستخدمين المتضررين (تابع garden.finance وإعلاناتها على وسائل التواصل الاجتماعي).
- تحديثات Blockaid لمجموعة العناوين: هل ستدخل عناوين المهاجم إلى خدمات خلط العملات، ما يحدد نطاق توسع التعليم (blockaid.io).
- زمن استعادة التوجيه لدى أدوات تجميع الجسور الرئيسية: عودة تفعيل التوجيه عادةً ما تكون إشارة سوقية على اجتياز المراجعة الأمنية.
- هل ستعدل جهات الإصدار سياسة الإيداع مؤقتًا: تاريخيًا، بعد حوادث الجسور، تشدد بعض جهات الإصدار مؤقتًا نسبة فحص الإيداعات لشبكات معينة (خاصة L2)، لكن نادرًا ما يُعلن ذلك علنًا. راقب أي تغييرات في قائمة الشبكات على صفحة الشحن.
توصية هيئة التحرير
لحاملي MPCard الذين يعتمدون دائمًا على السحب من منصة التداول والشحن المباشر: لا حاجة لأي إجراء.
للمستخدمين الذين قاموا خلال آخر 7 أيام بنقل عبر السلاسل عبر Garden Finance، وشحنوا هذه الأموال من USDT في أي بطاقة افتراضية: لا داعي للذعر، ولا حاجة للإبلاغ الاستباقي، لكن يُرجى الاحتفاظ بلقطات شاشة كاملة لمصدر تلك الأموال (سجل السحب من المنصة، هاش معاملة الجسر، الطابع الزمني). إذا استفسرت جهة الإصدار، فإن المستخدمين القادرين على تقديم دليل كامل للمسار في مرة واحدة يتم فك تعليق حساباتهم عادةً خلال أيام عمل قليلة.
للمستخدمين الذين يخططون هذا الأسبوع لنقل USDT عبر السلاسل ثم شحنها: غيّروا المسار. يُفضل استخدام التحويل الداخلي بين المنصات عبر الشبكات، أو السحب مباشرة من المنصة عبر الشبكة التي تدعمها جهة الإصدار؛ واترك الجسور الخارجية للأصول ذات الذيل الطويل التي لا تملك بديلاً عبر منصات التداول المركزية. هذا ينطبق بشكل خاص على من يدفعون اشتراكات ثابتة ببطاقة U — فتوفير بضعة دولارات في رسوم الجسر ليس صفقة مجدية إذا تسبب ذلك في تعطل تجديد اشتراك ChatGPT Plus (رسميًا 20 دولارًا/شهريًا) في يوم الخصم.
ما يجب تجنبه: لا تُجرِ معاملات جديدة على عقود Garden Finance قبل صدور إعلان الاستعادة؛ ولا تقبل أي رسالة خاصة تدّعي “مساعدتك في استرداد أصولك من الجسر” — تاريخيًا، ظهور مواقع التصيّد الاحتيالي بعد كل حادث جسر كان دائمًا أسرع من صدور المراجعة الرسمية.