أهم النقاط
- فقدت Second 0.75 بيتكوين من أموالها الخاصة وفقًا لإفصاحها.
- قال الفريق إن أموال المستخدمين لم تتأثر وإنه أصدر إصلاحًا خلال ساعات.
- ارتبط الاستغلال بخلل في تدفق الإدخال إلى Ark، وتبعه هجوم حجب خدمة.
- لم ينجح المهاجم، بحسب Second، في استخدام بيتكوين مرتبط بخرق محفظة Blink.
أعلنت Second، المطوّرة لأحد تطبيقات بروتوكول Ark، فقدان 0.75 بيتكوين، تعادل 62,322 دولارًا، من أموالها الخاصة إثر استغلال ثغرة استهدفت خادم Ark يوم الاثنين. وقال الفريق إن أموال المستخدمين لم تتأثر، وإنه رصد الهجوم وأصدر إصلاحًا خلال ساعات.
بحسب Second، استغل المهاجم خللًا في تدفق «الإدخال إلى Ark»، وهي العملية التي تُنقل خلالها بيتكوين من على البلوكتشين إلى Ark وتتطلب عادة توقيعًا مشتركًا من الخادم. وأتاح الخلل للمهاجم تسجيل عمليات إدخال بتوقيعاته وحدها، ثم الخروج بها إلى محفظته، بالتزامن مع إنفاق وحدات VTXO نفسها من عقدة Second عبر شبكة Lightning.
سعر BTC والرسم المباشر
وقالت Second إن وحدات VTXO تمثل بيتكوين على Ark بصورة مماثلة لمخرجات المعاملات غير المنفقة على البلوكتشين. وأضافت أن أموال المستخدمين بقيت آمنة لأن هذه الوحدات موجودة بالفعل ضمن مسارات خروج موقعة مسبقًا لا يستطيع خادمها إنفاقها.
كما أفاد الفريق بأن المهاجمين واصلوا محاولات استخراج أموال إضافية، ما أدى إلى هجوم حجب خدمة، وحذّر من أن ذلك قد يضعف عمليات الاستلام عبر شبكة Lightning في المحافظ القائمة على Bark، وهو تطبيق لبروتوكول Ark تطوره Second.
وقالت Second أيضًا إن المهاجم حاول استخدام بيتكوين مرتبطًا بالخرق الأمني لمحفظة Blink في 19 سبتمبر، لكنه لم ينجح واضطر إلى تمويل عمليات الإدخال من عنوانه الخاص قبل الخروج إليها. ولا يورد المصدر خسائر إضافية للمستخدمين أو تقييمًا مستقلًا لفعالية الإصلاح؛ لذا تبقى استمرارية تأثير هجوم حجب الخدمة ونتائج الإصلاح نقاط المتابعة التالية.
ما الذي لا يمكن استنتاجه؟
تستند سلامة أموال المستخدمين وفعالية الإصلاح إلى إفصاح Second نفسه. ولا يقدم المصدر تحققًا مستقلًا من عدم وجود أثر إضافي على المستخدمين أو من انتهاء محاولات تعطيل الخدمة.





