العقود الآجلة
وصول إلى مئات العقود الدائمة
CFD
الذهب
منصّة واحدة للأصول التقليدية العالمية
الخیارات المتاحة
Hot
تداول خيارات الفانيلا على الطريقة الأوروبية
الحساب الموحد
زيادة كفاءة رأس المال إلى أقصى حد
التداول التجريبي
مقدمة حول تداول العقود الآجلة
استعد لتداول العقود الآجلة
أحداث مستقبلية
"انضم إلى الفعاليات لكسب المكافآت "
التداول التجريبي
استخدم الأموال الافتراضية لتجربة التداول بدون مخاطر
CFD
مشتقات عقود الفروقات على الأسهم
الأسهم الأمريكية
وصول إلى الأسهم الأمريكية وصناديق ETF الحقيقية
أسهم هونغ كونغ
تداول أسهم عالية الجودة مدرجة في هونغ كونغ
الأسهم الكورية
SK Hynix
تداول الأسهم الكورية الحقيقية واستثمر في الأصول الشائعة
العقود الآجلة للأسهم
رافع مالية عالية، وتداول على مدار 24/7
الأسهم المُرمَّزة
مدعومة بأصول أسهم حقيقية
IPO Access
افتح الوصول الكامل إلى الاكتتابات العامة للأسهم العالمية
GUSD
3.8٪
سك GUSD للحصول على عوائد أصول العالم الحقيقي (RWA) للخزانة
أنشطة الأسهم
تداول الأسهم الرائجة واحصل على إنزالات جوية سخية
إطلاق
CandyDrop
اجمع الحلوى لتحصل على توزيعات مجانية.
منصة الإطلاق
-التخزين السريع، واربح رموزًا مميزة جديدة محتملة!
HODLer Airdrop
احتفظ بـ GT واحصل على توزيعات مجانية ضخمة مجانًا
Pre-IPOs
افتح الوصول الكامل إلى الاكتتابات العامة للأسهم العالمية
نقاط Alpha
تداول الأصول على السلسلة واكسب التوزيعات المجانية
نقاط العقود الآجلة
اكسب نقاط العقود الآجلة وطالب بمكافآت التوزيع المجاني
عروض ترويجية
AI
Gate AI
شريكك الذكي الشامل في الذكاء الاصطناعي
Gate AI Bot
استخدم Gate AI مباشرة في تطبيقك الاجتماعي
GateClaw
Gate الأزرق، جاهز للاستخدام
Gate for AI Agent
البنية التحتية للذكاء الاصطناعي، Gate MCP، Skills و CLI
Gate Skills Hub
أكثر من 10 آلاف مهارة
من المكتب إلى التداول، مكتبة المهارات الشاملة تجعل الذكاء الاصطناعي أكثر فعالية
مقاول مرتبط بكوريا الشمالية يتسلل إلى MetaMask لمدة شهر، والخلل الحقيقي في مشروع التشفير ليس في الكود
المؤلف: Liam 'Akiba' Wright
الترجمة: TechFlow
نبذة TechFlow: دخل مقاول مرتبط بكوريا الشمالية إلى مستودع كود MetaMask عبر مزوّد طرف ثالث، واستمرّ ذلك من 9 مارس حتى تمّ طرده في أبريل. ورغم أن Consensys تقول إنها لم ترصد سرقة أصول أو نشر كود خبيث، فإن هذه الواقعة تكشف ثغرة قاتلة في إدارة الاستعانة بمصادر خارجية لدى مشاريع التشفير: 76% من الأموال المسروقة في قطاع DeFi جاءت من تهاون على مستوى الصلاحيات في التشغيل، وليس من ثغرات في الكود.
بدأت Consensys إدخال مقاول عبر مزوّد طرف ثالث للمشاركة في أعمال كود MetaMask اعتبارًا من 9 مارس، حتى جرى قطع وصوله في أبريل. وصفت Consensys لاحقًا هذا الشخص بأنه مرتبط بكوريا الشمالية.
تقول Consensys إن التحقيق لم يَسفر عن أي اكتشاف لسوء استخدام أصول أو بيانات، ولم يرصد نشر كود خبيث، ولم يترتب أي أثر على أمان المستخدمين. وقال المستشار القانوني العام Matt Corva إن الشركة حدّدت التهديد بسرعة، وأوقفت الوصول، وبدأت تحقيقًا شاملًا، وأبلغت جهات إنفاذ القانون.
ذكرت Drop Site أن تنبيهًا داخليًا في أبريل طلب تعليق جميع إصدارات المنتجات بالتزامن مع التحقيق، ونصّ على عدم تفاعل الموظفين مع هذا المستشار. قال Corva إن علاقة مزوّد الخدمة كانت جيدة، وأن Consensys قامت منذ ذلك الحين بمراجعة ممارساتها مع الخدمات الخارجية، لتوسيع المعايير الصارمة المطبقة على الموظفين لتشمل العلاقات الخارجية الأكثر تعقيدًا.
ضرورة حصر صلاحيات مستودع الكود وعمليات التدقيق
لا توجد أي مؤشرات على أن حسابات المستخدمين أو أصول المحافظ تعرضت للأذى. مع ذلك، لا يزال لدى العلاقة القائمة بين Consensys والمزوّد ثغرة: إذ يحتاج كل مقاول وكل حساب إلى ضماناته الخاصة.
تحذر الإرشادات العامة للأمان في MetaMask من أن الجهات الخبيثة قد تستخدم هويات مزيفة وأوراقًا مزورة للحصول على وظائف عن بُعد. وتوصي بأن يتم التحقق من المستندات الأصلية، وإجراء مقابلات متعددة، وتفعيل الاعتماد على أجهزة (hardware authentication)، والتحقق من عنوان IP والموقع، وإجراء فحوصات خلفية، وتقييد الوصول إلى الأنظمة الحساسة.
كما حذرت هيئة FBI من أن العاملين في مجال تقنية المعلومات في كوريا الشمالية يستغلون صلاحيات الوصول إلى الشبكات المؤسسية لنسخ مستودعات الكود. وتنص إرشاداتها على التحقق من الهوية في مرحلة المقابلات، وعند الالتحاق، وخلال فترة التوظيف بأكملها، وإجراء تدقيقات دورية على شركات الموارد البشرية التابعة لطرف ثالث، وتطبيق وصول بأقل قدر ممكن من الصلاحيات، ومراقبة الاتصالات عن بُعد غير الاعتيادية أو تسريب مستودع الكود.
صلاحيات مستودع الكود وعمليات التدقيق ضمانات جوهرية
بعد التوظيف، تصبح صلاحيات مستودع الكود وعمليات التدقيق ضمانات جوهرية. توصي إرشادات مركز الأمن السيبراني الوطني في المملكة المتحدة بجعل نشاط مستودع الكود قابلاً للتتبع، ومراجعة كل تغيير في بيئات الإنتاج، وإجراء تدقيق إضافي للمساهمات الخارجية، وسحب الوصول بسرعة عندما لا يعود مطلوبًا. يمكن للاعتمادات المدعومة بالأجهزة حماية الحسابات من سرقة الاعتمادات، في حين أن تقييد الصلاحيات بشكل صارم وعمليات التدقيق المستقلة يمكن أن تحد من التعديلات التي يستطيعها الحساب المصرّح له.
ذكرت CryptoSlate في 5 يوليو أن 76% من الأموال المسروقة خلال النصف الأول من عام 2026 ترتبط بهجمات على مستوى التشغيل تستهدف أنظمة المفاتيح والإتاحة المؤقتة والتوقيع والموافقة، رغم أن ثغرات العقود الذكية أكثر شيوعًا. يوضح هذا الفارق سبب أهمية ضوابط الوصول والتشغيل، حتى لو كانت الحوادث الناتجة عنها أقل عددًا.
على فرق المحافظ والبروتوكولات اعتبار وصول المقاولين أمرًا مشروطًا ومستمرًا. ينبغي أن تمتد فحوصات الهوية عبر فترة التوظيف كاملة، وأن تخضع الشركات التابعة لطرف ثالث لعمليات تدقيق، وأن تبقى صلاحيات مستودع الكود ضيقة وقابلة للملاحظة، وأن تخضع تغييرات كل بيئة إنتاجية لتدقيق مستقل، وأن يتم سحب الوصول فورًا عند عدم الحاجة إليه.
وتُظهر أيضًا خطوة Consensys في أبريل بتعليق الإصدارات قيمة الاحتفاظ بآليات مُحددة مسبقًا لإيقاف التغييرات عند الحاجة لاستخدامها أثناء التحقيقات في الوصول المشبوه.