تشير الهجمة الكبرى في العملات الرقمية إلى حادثة أمنية يستغل فيها المهاجمون ثغرات مثل أخطاء العقود الذكية، أو تسريب المفاتيح السرية، أو الهندسة الاجتماعية، أو اختطاف الامتيازات، أو التلاعب بالأوراكل، أو عيوب التحقق عبر السلاسل، لسرقة أصول رقمية كبيرة من منصات التداول، أو بروتوكولات التمويل اللامركزي (DeFi)، أو البنية التحتية المرتبطة بها. بخلاف أخطاء البرمجيات التقليدية، بمجرد تنفيذ بروتوكول العملات الرقمية لمعاملة صحيحة لكنها معيبة، يمكن نقل الأصول عبر السلاسل أو مبادلتها أو إرسالها إلى خلطات العملات خلال دقائق، مما يصعب استعادتها أكثر بكثير مقارنة بالأنظمة المالية التقليدية.
تكمن خطورة هذه الهجمات ليس فقط في حجم الخسائر، بل أيضًا في الطبيعة التركيبية لأنظمة البلوكشين. فقد تقبل منصة إقراض أصولًا صادرة من بروتوكول آخر كضمان، ثم يتم تشغيلها عبر شبكات متعددة باستخدام جسور عبر السلاسل. وعندما تفشل الأصول الأساسية أو احتياطيات الجسر أو الأوراكل، ينتقل الخطر عبر علاقات الضمان، والإقراض، والسيولة، بحيث يتعرض حتى البروتوكولات غير المستهدفة مباشرة لمخاطر السحب الجماعي، والديون المعدومة، وتجميد السوق.
يعتمد هذا الاستعراض على الهجمات الكبرى التي تم الإفصاح عنها علنًا في عام 2026، مع تمييز نواقل الهجوم مثل تزوير الرسائل عبر السلاسل، والهندسة الاجتماعية، وتسريب المفاتيح، وثغرات العقود الذكية، واختطاف الواجهة الأمامية. وتوضح حالات Kelp DAO وDrift Protocol وStep Finance على التوالي انتقال العدوى عبر البروتوكولات، واختراق أنظمة الامتيازات، وعدم كفاية الاحتياطيات الرأسمالية، ما يبرز سبب اختلاف نتائج بقاء المشاريع بشكل كبير رغم تشابه قيمة الخسائر المالية.
أبلغت منظمات الأمن السيبراني عن أرقام متباينة لخسائر هجمات العملات الرقمية في 2026.
قدرت Blockaid أن خسائر الهجمات على السلسلة في النصف الأول من 2026 بلغت حوالي $1.1 مليار، متجاوزة رقم عام 2025 بالكامل. فيما أبلغت TRM Labs عن أقل من $1 مليار بقليل، لكنها أشارت إلى أن المهاجمين المرتبطين بكوريا الشمالية كانوا مسؤولين عن نحو %66 من خسائر هجمات العملات الرقمية في النصف الأول.
تعود هذه الفروقات إلى اختلافات في المنهجية:
لذا، فإن بيانات الخسائر السنوية تستخدم بشكل أفضل لتحليل الاتجاهات، ولا ينبغي جمع أرقام المنظمات المختلفة مباشرةً. والواضح أن خسائر هجمات 2026 تركزت بشكل كبير في عدد قليل من الحوادث الكبرى. فقد شكلت Kelp DAO وDrift Protocol معًا حوالي $577 مليون، أي غالبية خسائر النصف الأول.
استنادًا إلى التقارير العلنية وملخصات الأحداث الأمنية، تشمل أبرز هجمات 2026 ما يلي:
| التاريخ | المشروع | الخسارة المقدرة | ناقل الهجوم الرئيسي |
|---|---|---|---|
| 18 أبريل | Kelp DAO | ~$292 مليون | تزوير رسائل عبر السلاسل، تحرير احتياطيات الجسر |
| 1 أبريل | Drift Protocol | ~$285 مليون | الهندسة الاجتماعية، اختطاف الامتيازات، ضمان وهمي |
| 31 يناير | Step Finance | ~$27.3–35 مليون | اختراق مفتاح الخزانة أو حساب عالي الامتيازات |
| يناير | Truebit | ~$26.4 مليون | ثغرة في العقد الذكي |
| يناير | Resolv Labs | ~$23 مليون | تسريب مفتاح سري |
| 15 أبريل | Grinex | ~$13.74 مليون | تحويل أموال من محفظة منصة تداول |
| أبريل | Rhea Finance | ~$7.6 مليون | عقد رمز احتيالي |
| 21 فبراير | IoTeX ioTube Bridge | ~$4.4 مليون | تسريب مفتاح سري لجسر عبر السلاسل |
| فبراير | CrossCurve | ~$3 مليون | غياب تحقق عقد عبر السلاسل |
| فبراير | Hyperbridge | ~$2.5 مليون | ثغرة في جسر عبر السلاسل |
| 14 أبريل | CoW Swap | ~$1.2 مليون | اختطاف نطاق أو واجهة أمامية |
تراوحت خسارة Step Finance من حوالي $27.3 مليون إلى $35 مليون حسب سعر السوق لـ 261,854 SOL المسروقة في أوقات مختلفة. وهذا يوضح أن عدد الرموز المفقودة في هجمات العملات الرقمية يكون عادةً أكثر ثباتًا من تقييمها بالدولار الأمريكي.
تُظهر القائمة أيضًا أن أهداف الهجمات تتجاوز العقود الذكية. فمفاتيح الخزانة، الامتيازات الإدارية، التحقق عبر السلاسل، أنظمة أسماء النطاقات، وأعضاء الفريق جميعها عرضة للاستغلال. ولم يعد نموذج الأمان التقليدي "تدقيق قبل الإطلاق" يغطي كامل سطح الهجوم الذي تواجهه البروتوكولات.

تعد هجمة Kelp DAO مثالًا نموذجيًا على انتقال المخاطر بين البروتوكولات في عام 2026.
استنزف المهاجمون 116,500 rsETH من جسر Kelp DAO القائم على LayerZero، بقيمة تقارب $292 مليون حينها، أي حوالي %18 من إجمالي المعروض المتداول من rsETH.
يعد rsETH أصلًا سائلاً لإعادة التخزين يمثل ETH المخزن من قبل المستخدمين والعائد عليه. يمكن للمستخدمين الاحتفاظ بـ rsETH أو جسره إلى شبكات أخرى كضمان لبروتوكولات الإقراض أو السيولة.
كانت المشكلة أن جسر Kelp DAO عبر السلاسل احتفظ باحتياطيات من rsETH المغلف على شبكات أخرى. وعندما قام المهاجمون بتزوير رسائل عبر السلاسل لتحرير الأصول، واجهت مشتقات rsETH على أكثر من 20 شبكة تساؤلات حول كفاية الاحتياطيات.
انتشرت تداعيات الهجوم بسرعة:
أوقفت multisig الطارئة لـ Kelp DAO العقود الأساسية بعد حوالي 46 دقيقة من الهجوم، مما حال دون نقل المهاجمين لـ 40,000 rsETH إضافية. ومع ذلك، كان معظم الأموال قد تم تحويلها بالفعل.
توضح هذه الحادثة أن الجسور عبر السلاسل ليست مجرد أدوات لنقل الأصول، بل تدير أيضًا الاحتياطيات، والتحقق من الرسائل، وموثوقية الأصول عبر الشبكات. وعندما تُسرق احتياطيات الجسر، ينتقل الخطر إلى جميع بروتوكولات الإقراض والسيولة التي تقبل الأصول المغلفة ذات الصلة.
حتى المستخدمون الذين لم يتعاملوا مع Kelp DAO قد يتكبدون خسائر نتيجة احتفاظهم بضمان rsETH في مكان آخر. هكذا تضخم قابلية التركيب في DeFi المخاطر.

كشفت هجمة Drift Protocol عن خطر يصعب على التدقيقات التقليدية اكتشافه.
في 1 أبريل 2026، حصل المهاجمون على امتيازات الإدارة في Drift Protocol، ونقلوا حوالي $285 مليون من خزانة البروتوكول، أي أكثر من %50 من إجمالي القيمة المقفلة حينها.
وجدت Chainalysis أن المهاجمين ربما تواصلوا مع أعضاء الفريق منذ خريف 2025، متظاهرين بأنهم شركة تداول كمي، وحضروا اجتماعات ومناقشات منتجات وتعاونات تجارية، بل وأودعوا أكثر من $1 مليون في Drift لبناء الثقة.
لم يكن الهجوم سرقة مفتاح بسيطة، بل عملية احتيال طويلة الأمد:
لم يزور المهاجم التواقيع. كانت المعاملات تحمل تواقيع صحيحة من أعضاء مخولين، لذا تعاملت أنظمة الأمان المعتادة معها كمعاملات شرعية.
استخدم Drift لجنة أمان multisig جديدة من 2 من 5، لكنها كانت تفتقر إلى آلية تأخير. احتاج المهاجم فقط إلى توقيعين صحيحين لنقل الامتيازات فورًا.
الدرس الرئيسي: يرفع multisig من مستوى الأمان للامتيازات، لكنه لا يضمن فهم الموقعين لما يوافقون عليه.
فبدون محاكاة المعاملات، وتنبيهات تغيير الامتيازات، وآليات التأخير، والمراجعات المستقلة، يمكن حتى للهندسة الاجتماعية استغلال تواقيع صحيحة بالكامل.
تعد Step Finance منصة لإدارة المحافظ والبيانات في منظومة Solana. في يناير 2026، تم اختراق جهاز مسؤول تنفيذي رفيع المستوى عبر التصيد أو اختراق الامتيازات، مما أدى إلى تحويل 261,854 SOL من خزانة multisig الخاصة بالمشروع.
اعتمادًا على سعر SOL، بلغت الخسارة حوالي $27.3 مليون إلى $35 مليون.
ورغم أن خسارة Step Finance كانت أقل بكثير من Kelp DAO وDrift Protocol، إلا أن الأثر على قدرة المشروع على الاستمرار كان أشد. حاول الفريق جمع التمويل، وبيع الأعمال، وتقديم حلول إنقاذ، لكنه فشل في تأمين رأس مال كافٍ وأوقف العمليات في فبراير.
يتوقف مصير المشروع بعد حادثة أمنية ليس فقط على حجم الخسارة، بل على نسبتها إلى:
بالنسبة للمنصات التي تملك مئات الملايين كاحتياطيات، قد تكون هجمة بقيمة $30 مليون قابلة للاستيعاب. أما المشاريع المتوسطة التي تملك بضعة ملايين فقط كدخل سنوي، فقد تمحو كل أموال التشغيل.
تُظهر تجربة Step Finance أن أمان الخزانة وأمان المنتج لا ينفصلان. حتى إذا لم تكن أصول المستخدمين في عقد ذكي واحد، فإن اختراق الحسابات عالية الامتيازات أو الخزانة قد ينهي العمل بالكامل.
لم تتخل هجمات 2026 عن أخطاء العقود الذكية، لكن الحوادث الأكبر من حيث الخسائر حدثت بشكل متزايد خارج نطاق العقود.
يجب على الجسور عبر السلاسل التحقق من الرسائل الواردة من شبكات أخرى، معتمدين على multisig، شبكات أوراكل، عملاء خفيفين، أو إثباتات المعرفة الصفرية. وأي خطأ في الإعدادات أو الامتيازات أو التحقق من الرسائل قد يؤدي إلى تحرير أصول حقيقية.
عادةً ما تحتفظ عقود الجسور باحتياطيات مركزية وكبيرة، مما يجعلها أهدافًا عالية القيمة — فالهجمات الناجحة قد تحقق مئات الملايين.
تُظهر أحداث Resolv Labs وIoTeX ioTube Bridge وStep Finance أن المفاتيح أو الحسابات عالية الامتيازات لا تزال تمثل مخاطرة كبيرة. قد يتم تدقيق الكود، لكن إدارة المفاتيح تشمل الموظفين والأجهزة والخدمات السحابية والعمليات اليومية، مما يوسع سطح الهجوم بشكل كبير.
تُبين حالة Drift Protocol أن المهاجمين قد يقضون شهورًا في بناء علاقات عمل، وحضور الاجتماعات، والتظاهر بأنهم عملاء حقيقيون. الهدف ليس كلمة المرور، بل حكم الموقع.
تحدد الأوراكل كيف تفسر البروتوكولات أسعار الأصول. فإذا تم قبول رموز منخفضة السيولة كضمان عن طريق الخطأ، يمكن للمهاجمين التلاعب بالأسعار واقتراض أصول ذات قيمة حقيقية.
تذكرنا حوادث الواجهة الأمامية مثل CoW Swap بأن أمان العقود الذكية لا يضمن سلامة نقاط الوصول. يمكن للمهاجمين اختطاف النطاقات أو DNS أو كود الواجهة الأمامية أو سكريبتات الطرف الثالث لخداع المستخدمين وتفويض معاملات خبيثة.
شملت Rhea Finance عقد رمز احتيالي. ومع اعتماد البروتوكولات المتزايد على رموز وأوراكل وجسور ومكونات برمجية خارجية، أصبح حد الأمان يشمل سلسلة التوريد التقنية بأكملها.
رغم أن الأثر الأول للهجوم هو خسارة الأصول، إلا أن المشروع غالبًا ما يدخل في دوامة موت بسبب سلسلة من التفاعلات اللاحقة.
إذا كانت الأصول المسروقة تخص المستخدمين، يجب على المشروع اتخاذ قرار بشأن التعويض. وإذا كانت تخص الخزانة، يفقد الفريق ميزانيات الرواتب والأمان والخوادم.
بعد الهجوم، ينسحب المستخدمون العقلانيون أولًا. وحتى إذا ظل البروتوكول قادرًا على الوفاء بالتزاماته، قد تؤدي عمليات السحب الجماعية إلى بيع الأصول، إغلاق الأسواق، أو فرض حدود على الاسترداد.
إذا كانت الأصول المسروقة عملات مستقرة أو رموز تخزين سائلة أو أصول مغلفة، فقد تنخفض أسعار السوق دون قيمتها النظرية. يمكن للمقترضين التخلي عن المراكز منخفضة الضمان، تاركين الخسائر للبروتوكول ومزودي السيولة.
غالبًا ما تحتفظ البروتوكولات بكميات كبيرة من رموزها الخاصة. يمكن أن تؤدي أخبار الهجوم إلى انخفاض الأسعار، مما يحرم المشروع من التمويل في أكثر الأوقات احتياجًا. وقد يؤدي بيع الرموز لجمع الأموال إلى مزيد من الضغط على الأسعار.
قد يؤدي إيقاف العقود إلى وقف الهجمات، لكنه يوقف أيضًا التداول والإقراض ودخل الرسوم. وتفقد المشاريع الإيرادات عندما تكون تكاليف الأمان والقانون والتعويض في أعلى مستوياتها.
في الأسواق الهابطة، يتردد المستثمرون في تمويل مشاريع تعاني من نقص كبير في الأصول. وقد يطالب التمويل الجديد بالسيطرة أو رموز مخفضة أو أولوية في السداد لا يقبلها الفريق الأصلي.
يمكن إصلاح العقود الذكية، لكن الثقة في الإدارة يصعب استعادتها بترقية. فإذا كانت الهجمات ناتجة عن امتيازات داخلية أو توقيع أعمى أو مخاطر تم تجاهلها، قد يعتقد المستخدمون أن المشاكل ستتكرر.
لذا، يتوقف مدى فتك الهجوم على ميزانية المشروع، دخله، وحوكمته — وليس فقط على شدة الثغرة.
تراجع التدقيقات الإصدارات البرمجية في نقطة زمنية معينة، وتكشف بعض الأخطاء ونواقل الهجوم، لكنها لا تضمن أمان البروتوكول بشكل دائم.
غالبًا ما تغفل التدقيقات التقليدية عن:
خضع كود Drift Protocol للتدقيق عدة مرات، لكن ناقل الهجوم كان في الامتيازات وتدفق التوقيع. أما خطر Kelp DAO فكان في الرسائل عبر السلاسل واحتياطيات الجسر. وتوضح الحالتان أن التدقيق يثبت فقط مراجعة إصدار برمجي، وليس أن النظام آمن تشغيليًا.
يجب أن يشمل إطار الأمان الناضج الوقاية، والرصد، والاستجابة، والتعافي — وليس فقط تدقيقًا قبل الإطلاق.
قيّم أمان البروتوكول بالتركيز على هذه المقاييس:
| بُعد الأمان | الأسئلة الرئيسية | إشارات الخطر العالي |
|---|---|---|
| امتيازات الإدارة | من يمكنه ترقية العقود أو تغيير المعلمات؟ | مفتاح سري واحد يمتلك امتيازات عالية |
| هيكل multisig | كم عدد الموقعين المطلوبين للتفويض؟ | عتبة منخفضة، أو تداخل كبير في هويات الموقعين |
| آلية التأخير | هل يتم تأخير العمليات الحرجة قبل التنفيذ؟ | تغييرات الامتيازات تسري فورًا |
| محاكاة المعاملات | هل يمكن للموقعين استعراض النتائج الفعلية قبل التوقيع؟ | اعتماد الموقعين على بيانات خام يصعب فهمها |
| الأوراكل | كم عدد الأسواق ومصادر البيانات التي توفر الأسعار؟ | أصول منخفضة السيولة تعتمد على مصدر سعر واحد |
| الاعتماد عبر السلاسل | هل تعتمد الأصول على احتياطيات الجسر؟ | جسر واحد يدعم أصولًا كبيرة عبر عدة شبكات |
| هيكل الاحتياطي | ما حجم الخزانة من العملات المستقرة والعملات الورقية؟ | الخزانة تتكون أساسًا من رموز أصلية |
| صندوق الأمان | هل يمكنه تغطية الخسائر الكبرى؟ | لا يوجد تأمين أو تعويض أو احتياطيات مخاطر |
| المراقبة في الوقت الفعلي | هل يمكن لعمليات السحب غير الطبيعية تفعيل الإيقاف؟ | الاعتماد فقط على الكشف اليدوي للمشاكل |
| امتيازات الطوارئ | من يتحكم في آليات الإيقاف؟ | لا توجد آلية إيقاف سريعة، أو تركيز الامتيازات بشكل مفرط |
| الإفصاح المعلوماتي | هل يتم نشر تقارير ما بعد الحادث وخطط التعويض علنًا؟ | صمت مطول أو بيانات غامضة فقط |
القضية الأساسية ليست في وجود امتيازات إدارية للبروتوكول، بل في مدى تجزئتها وتقييدها. يجب ألا تتشارك تغييرات المعلمات، ونقل الأصول، وترقيات العقود، والإيقاف الطارئ نفس مسار التفويض.
رغم أن المستخدمين العاديين لا يستطيعون تدقيق العقود المعقدة بأنفسهم، إلا أنهم يستطيعون تقليل المخاطر من خلال هيكل المنتج:
وأخيرًا، بعد إعلان البروتوكول عن حادثة أو تعليق السوق أو تحقيق أمني، تجنب الروابط غير الرسمية لـ"التعويض" أو "الهجرة". غالبًا ما يستغل المهاجمون الحوادث الحقيقية لإطلاق موجة ثانية من التصيد.
تُظهر هجمات العملات الرقمية الكبرى في 2026 أن الأمان تطور من سؤال "هل هناك ثغرات في العقود الذكية" إلى "هل تستطيع المنظمة إدارة الأموال والامتيازات والاعتماديات بأمان".
سلّطت هجمة جسر Kelp DAO عبر السلاسل الضوء على كيف تضخم قابلية التركيب المخاطر؛ وأثبت Drift Protocol أن التواقيع الصحيحة يمكن أن تنفذ نوايا خبيثة؛ وأظهرت Step Finance أن حتى المشاريع المتوسطة ذات المنتجات الحقيقية قد تفقد القدرة التشغيلية بعد خسارة الخزانة مرة واحدة.
الخسائر المباشرة ليست سوى البداية. فعمليات السحب، وفك ارتباط الضمانات، والديون المعدومة، وتراجع أسعار الرموز، وتوقف الإيرادات، وفشل جمع التمويل، كلها قد تحول الحادثة التقنية إلى أزمة أعمال.
يجب النظر إلى أمان البروتوكول ليس فقط كتكلفة بحث وتطوير، بل كجزء من كفاية رأس المال. تحدد صناديق الأمان، واحتياطيات العملات المستقرة، وعزل الامتيازات، وآليات التأخير، وقدرات الاستجابة الطارئة ما إذا كان المشروع قادرًا على التعافي بعد الهجوم.
في المستقبل، قد لا تكون البروتوكولات التي تصمد أمام دورات السوق هي تلك التي لم تتعرض لهجمات قط، بل تلك القادرة على الحد من الخسائر، والحفاظ على الملاءة، والإفصاح السريع عن الحقائق، وإقناع المستخدمين بعدم تكرار نفس المشاكل.





