خسائر قياسية تضرب التمويل اللامركزي بسبب القروض السريعة
كشفت دراسة أكاديمية حديثة نشرتها مجلة Journal of Financial Crime أن هجمات القروض السريعة تسببت في خسائر فادحة بلغت نحو 1.211 مليار دولار أمريكي، جراء 72 حادثة استغلال وقعت بين شهري فبراير 2020 ويوليو 2024.

وشكلت هذه الخسائر ما نسبته 18.44% من إجمالي الخسائر التي تكبدها قطاع التمويل اللامركزي (DeFi) والبالغة 6.568 مليارات دولار خلال الفترة نفسها.
تفاصيل الدراسة وأبرز الثغرات المستغلة
أعد الدراسة البروفيسور تيم هول من جامعة Winchester بالتعاون مع ريمو ستيجر الشريك السابق في شركة SyntiFi لسويسري الاستشارات المخاطر. ورصد الباحثان 72 هجومًا اعتمد على تقنية القروض السريعة من بين 254 هجومًا ناجحًا استهدف بروتوكولات التمويل اللامركزي.
تسمح القروض السريعة للمستخدمين باقتراض أصول رقمية من حوض السيولة دون الحاجة إلى تقديم ضمانات، بشرط إعادة سداد القرض ضمن المعاملة البرمجية ذاتها على الكتلة السلسلية. ويستغل المهاجمون هذه الخاصية للوصول إلى مبالغ ضخمة تمكنهم من تنفيذ مخططاتهم المعقدة.
أبرز أسباب الخسائر وتوزيعها الشبكي
- سجلت شبكة Ethereum النصيب الأكبر من الأضرار بنسبة تجاوزت 80% من إجمالي الخسائر.
- تراوحت الخسائر في الهجمات الفردية بين 80 ألف دولار و197 مليون دولار.
- استحوذت الهجمات الكبيرة التي تجاوزت خسائرها 10 ملايين دولار على أكثر من 88% من إجمالي الأموال المسروقة.
تصنيف ثغرات القروض السريعة وتطور أساليب المخترقين
حدد الباحثون 14 نوعًا مختلفًا من هجمات القروض السريعة، والتي تنقسم بشكل رئيسي إلى فئتين: التلاعب بموجات الأسعار، واستغلال الثغرات البرمجية في المنطق الأساسي للبروتوكول.
وعلى الرغم من أن ثغرات المنطق البرمجي كانت أقل تكرارًا، إلا أنها تسببت في متوسط خسائر أعلى بكثير. وأوضحت الورقة البحثية أن ثغرات المنطق شكلت 28% من الخسائر بين فبراير 2020 ويناير 2022، قبل أن ترتفع إلى 55% في الفترة الممتدة من فبراير 2022 إلى يوليو 2024.
أنماط الهجمات الأكثر تدميرًا
- هجمات التلاعب بأوراكل الأسعار.
- استغلال منطق دالة التبرع.
- هجمات إعادة الدخول البرمجية.
- هجوم حوكمة فردي تسبب وحده في خسارة 181 مليون دولار.
التأثير النفسي والمؤسسي على فرق التطوير
أبرزت الدراسة مقابلة مع ممثل إحدى المنصات المتضررة، والذي فضل عدم الكشف عن هويتها. وأكد الممثل أن الثغرة المستغلة مرت دون ملاحظة من الفريق والمراجعين الأمنيّين لأكثر من عام كامل، مضيفًا أن المخترق بدأ بالسخرية من الفريق عبر منصات التواصل الاجتماعي، مما دفع بعض الضحايا للتواصل معه وشرح الآثار المأساوية لفقدان أموالهم.
وقسم ممثل المنصة المهاجمين إلى باحثين هواة ومجموعات جريمية منظمة تدعمها دول مثل كوريا الشمالية. ولفت إلى أن هجمات المحترفين لا تبدو متقدمة تقنيًا من منظور أمن البلوكشين، لكنها تؤدي في الغالب إلى تفكيك فرق العمل وتدمير المعنويات حتى في حال استعادة الأموال.
تجدر الإشارة إلى أن منصة Bunni للتبادل اللامركزي أعلنت إغلاق عملياتها بعد تعرضها لاستغلال بقيمة 8.4 ملايين دولار استخدم تقنية القروض السريعة، حيث تعذر عليها تحمل تكاليف إعادة إطلاق آمنة.
