Binance Square
Musesec
12 منشورات

Musesec

Web3 一体化安全服务 | 攻防 · 建设 · 运营 · 兜底|守护交易所、DeFi 协议与 Web3 项目方|DM 预约免费安全诊断
فتح تداول
1.2 سنوات
0 تتابع
0 المتابعون
0 إعجاب
منشورات
الحافظة الاستثمارية
·
--
إذا كنت تستخدم Web3، فانتبه. يمكن للذكاء الاصطناعي الذي يربط 200+ متجه هجوم خلال 15 دقيقة لمواجهة البنية التحتية، أن يتعامل أيضًا مع مسارات تفاعلات عقودك الذكية. هذا العام، شهدنا سرقة Aria Protocol بمبلغ 12.3 مليون دولار، وانهيار TesseraDAO بنسبة 99% — وكلاهما كان هجمات على شكل معاملة واحدة. الآن تخيّل ذلك السرعة × الاستقلالية الذاتية للذكاء الاصطناعي. #CyberSafety
إذا كنت تستخدم Web3، فانتبه.

يمكن للذكاء الاصطناعي الذي يربط 200+ متجه هجوم خلال 15 دقيقة لمواجهة البنية التحتية، أن يتعامل أيضًا مع مسارات تفاعلات عقودك الذكية.

هذا العام، شهدنا سرقة Aria Protocol بمبلغ 12.3 مليون دولار، وانهيار TesseraDAO بنسبة 99% — وكلاهما كان هجمات على شكل معاملة واحدة.

الآن تخيّل ذلك السرعة × الاستقلالية الذاتية للذكاء الاصطناعي.

#CyberSafety
يتم تنفيذ الهجوم بواسطة مجموعة من وكلاء (Agents) قصيرة العمر—آلاف العمليات المتوازية، حيث يتم نقل قناة C2 بين الخدمات العامة. يعتقد HF أنه تم بناؤه على إطار بحث أمني مبني على بعض الأطر الخاصة بالـ Agent. أي نموذج يحرّكه؟ لا يزال غير معروف.
يتم تنفيذ الهجوم بواسطة مجموعة من وكلاء (Agents) قصيرة العمر—آلاف العمليات المتوازية، حيث يتم نقل قناة C2 بين الخدمات العامة.

يعتقد HF أنه تم بناؤه على إطار بحث أمني مبني على بعض الأطر الخاصة بالـ Agent.

أي نموذج يحرّكه؟ لا يزال غير معروف.
الأمر الأكثر رعبًا ليس اختراق النظام بحد ذاته، بل السرعة. خلال أول 15 دقيقة، حاول هذا الوكيل (Agent) أكثر من 200 نوع مختلف من نواقل الهجوم. لا يستطيع أي فريق بشري مواكبة ذلك. ولا يمكن لأي نظام قواعد أن يتطور بسرعة كافية. هذه هي القاعدة/النمط الجديد: هجوم بسرعة الآلة مقابل دفاع بسرعة الإنسان. #CyberSafety
الأمر الأكثر رعبًا ليس اختراق النظام بحد ذاته، بل السرعة.

خلال أول 15 دقيقة، حاول هذا الوكيل (Agent) أكثر من 200 نوع مختلف من نواقل الهجوم.

لا يستطيع أي فريق بشري مواكبة ذلك. ولا يمكن لأي نظام قواعد أن يتطور بسرعة كافية.

هذه هي القاعدة/النمط الجديد: هجوم بسرعة الآلة مقابل دفاع بسرعة الإنسان.

#CyberSafety
عملية الهجوم: قام المهاجم برفع مجموعة بيانات خبيثة إلى Hugging Face. ترتبط هذه المجموعة بمسارين لتنفيذ التعليمات البرمجية—محمل تحميل التعليمات عن بُعد + حقن القوالب في إعدادات مجموعة البيانات. بعد ذلك: تصعيد الصلاحيات → سرقة بيانات الاعتماد → الحركة الجانبية إلى عدة مجموعات داخلية.
عملية الهجوم:

قام المهاجم برفع مجموعة بيانات خبيثة إلى Hugging Face. ترتبط هذه المجموعة بمسارين لتنفيذ التعليمات البرمجية—محمل تحميل التعليمات عن بُعد + حقن القوالب في إعدادات مجموعة البيانات.

بعد ذلك: تصعيد الصلاحيات → سرقة بيانات الاعتماد → الحركة الجانبية إلى عدة مجموعات داخلية.
كشفت Hugging Face عن أول حادثة هجوم ذاتية لوكيل ذكاء اصطناعي في التاريخ. لم يكن هناك أحد جالسًا أمام لوحة المفاتيح. ولم يُصدر أحد أمرًا. قضى وكيل ذكاء اصطناعي عطلة نهاية أسبوع في اختراق البنية التحتية لـ HF — تاركًا أكثر من 17000 سجل عمليات. تغيّر كل شيء.🧵 #Web3 #الأمان
كشفت Hugging Face عن أول حادثة هجوم ذاتية لوكيل ذكاء اصطناعي في التاريخ.

لم يكن هناك أحد جالسًا أمام لوحة المفاتيح. ولم يُصدر أحد أمرًا.

قضى وكيل ذكاء اصطناعي عطلة نهاية أسبوع في اختراق البنية التحتية لـ HF — تاركًا أكثر من 17000 سجل عمليات.

تغيّر كل شيء.🧵

#Web3 #الأمان
تمت المراجعة بنجاح ≠ أصبحت الأمور آمنة. خلال 72 ساعة بعد الإطلاق: تم مسح Aria بقيمة 12.3 مليون دولار، وهبطت قيمة رموز TesseraDAO بنسبة 99%، وتعرض BYToken لهجوم اقتراض لحظي ضمن مجموعة هجمات. المراجعة ليست سوى الخطوة الأولى، وليست الخطوة الأخيرة. #Web3Security #defi #SmartContract
تمت المراجعة بنجاح ≠ أصبحت الأمور آمنة.

خلال 72 ساعة بعد الإطلاق: تم مسح Aria بقيمة 12.3 مليون دولار، وهبطت قيمة رموز TesseraDAO بنسبة 99%، وتعرض BYToken لهجوم اقتراض لحظي ضمن مجموعة هجمات. المراجعة ليست سوى الخطوة الأولى، وليست الخطوة الأخيرة.

#Web3Security #defi #SmartContract
ليس لأنَّه تم اختراق، ربما كان من “الداخل”. يحمل المسؤول المالي صلاحيات متعددة التوقيعات، ويقوم بتقليد عملية السرقة على أنها تحويلات تشغيلية؛ في كل مرة يمرّرها عبر سلسلة الموافقات لضمان الإفراج وفق الإجراءات. بعد ثلاثة أشهر فقط تكتشف أن الأرصدة لا تتطابق، إذ تم تحويل 200 ألف دولار إلى مُزج العملات ولم يعد من الممكن استردادها. المُتعدد التوقيعات ليس ختمًا مطاطيًا، ولا يمكن للثقة أن تُغني عن الرقابة.#Web3安全 #التهديد_من_الداخل
ليس لأنَّه تم اختراق، ربما كان من “الداخل”.

يحمل المسؤول المالي صلاحيات متعددة التوقيعات، ويقوم بتقليد عملية السرقة على أنها تحويلات تشغيلية؛ في كل مرة يمرّرها عبر سلسلة الموافقات لضمان الإفراج وفق الإجراءات.

بعد ثلاثة أشهر فقط تكتشف أن الأرصدة لا تتطابق، إذ تم تحويل 200 ألف دولار إلى مُزج العملات ولم يعد من الممكن استردادها.

المُتعدد التوقيعات ليس ختمًا مطاطيًا، ولا يمكن للثقة أن تُغني عن الرقابة.#Web3安全 #التهديد_من_الداخل
لم ينكسر الجسر، لكن تم سرقة المفتاح. تم تسريب مفاتيح التحقق الخاصة بـ AFX Trade، واستخدم المهاجمون توقيعاتٍ قانونية لإقناع النظام بالمرور تلقائياً بمبلغ 24 مليون دولار. لم توجد ثغرة في العقد، وتمت الموافقة على جميع التواقيع، وفترة الاعتراض التي تبلغ 200 ثانية أصبحت بلا معنى. إدارة المفاتيح هي أكبر نقطة عمياء خارج السلسلة. #Web3安全 #Arbitrum
لم ينكسر الجسر، لكن تم سرقة المفتاح.

تم تسريب مفاتيح التحقق الخاصة بـ AFX Trade، واستخدم المهاجمون توقيعاتٍ قانونية لإقناع النظام بالمرور تلقائياً بمبلغ 24 مليون دولار. لم توجد ثغرة في العقد، وتمت الموافقة على جميع التواقيع، وفترة الاعتراض التي تبلغ 200 ثانية أصبحت بلا معنى. إدارة المفاتيح هي أكبر نقطة عمياء خارج السلسلة.

#Web3安全 #Arbitrum
لم يتم اختراق البورصة، لكن عملتك قيل إنها اختفت كما اختفت. تم سرقة 1.7 مليون دولار من مستخدمي Gate. تم اجتياز التحقق من الوجه والرسائل القصيرة والبريد الإلكتروني وتطبيق Google Authenticator بالكامل، وادّعت المنصة عدم وجود ثغرة. لا يحتاج المهاجم لاختراق المنصة؛ يكفيه أن يُثبت: "إنه أنت". بالنسبة للأصول ذات القيم الكبيرة، ضعها في محفظة باردة. #Web3安全 #تأمين البورصات
لم يتم اختراق البورصة، لكن عملتك قيل إنها اختفت كما اختفت.

تم سرقة 1.7 مليون دولار من مستخدمي Gate. تم اجتياز التحقق من الوجه والرسائل القصيرة والبريد الإلكتروني وتطبيق Google Authenticator بالكامل، وادّعت المنصة عدم وجود ثغرة. لا يحتاج المهاجم لاختراق المنصة؛ يكفيه أن يُثبت: "إنه أنت".

بالنسبة للأصول ذات القيم الكبيرة، ضعها في محفظة باردة.

#Web3安全 #تأمين البورصات
٢٣٧٦ مليون ين، ١٥ دقيقة باستخدام مفتاح واحد لسحب كل شيء. تم تسريب مفتاح Oracle للتوقيع من Ostium، واستخدم المهاجمون توقيعات شرعية لتقديم أسعار مزيفة. ثم قاموا بـ ١٠ معاملات في حلقة لفتح المراكز وإغلاقها، وتم تفريغ الخزنة. ليست ثغرة في العقد—فالمتحققون يجتازون بالكامل، بل تم اختراق مصدر الثقة نفسه. #Web3安全 #Ostium #DEFİ #Arbitrum
٢٣٧٦ مليون ين، ١٥ دقيقة باستخدام مفتاح واحد لسحب كل شيء.

تم تسريب مفتاح Oracle للتوقيع من Ostium، واستخدم المهاجمون توقيعات شرعية لتقديم أسعار مزيفة. ثم قاموا بـ ١٠ معاملات في حلقة لفتح المراكز وإغلاقها، وتم تفريغ الخزنة. ليست ثغرة في العقد—فالمتحققون يجتازون بالكامل، بل تم اختراق مصدر الثقة نفسه.

#Web3安全 #Ostium #DEFİ #Arbitrum
٢٫٩٢ مليار دولار، صفقة واحدة ويختفي كل شيء. قامت كوريا الشمالية «Lazarus» بتعديل عقدَي التحقق في Kelp DAO. ثم قامت بإسقاط باقي العقد عبر هجمات DDoS، ولم يبقَ للنظام سوى الثقة بـ«العميل الداخلي» المُتحكم به—إذ تم تمرير الرسائل المُزوّرة مباشرة، وتم فك قفل 116,500 rsETH وتحويلها. المشكلة ليست ثغرة في الكود، ولا تسريب مفاتيح. المشكلة تكمن في خيار إعداد «مريح»: تحقق عقدة واحدة 1/1 DVN. وقد اقترحت LayerZero التبديل إلى التحقق متعدد العقد، لكن لم يستمع أحد. #Web3安全 #LayerZero #跨链桥安全 #Lazarus #أمن_DeFi
٢٫٩٢ مليار دولار، صفقة واحدة ويختفي كل شيء.

قامت كوريا الشمالية «Lazarus» بتعديل عقدَي التحقق في Kelp DAO. ثم قامت بإسقاط باقي العقد عبر هجمات DDoS، ولم يبقَ للنظام سوى الثقة بـ«العميل الداخلي» المُتحكم به—إذ تم تمرير الرسائل المُزوّرة مباشرة، وتم فك قفل 116,500 rsETH وتحويلها.

المشكلة ليست ثغرة في الكود، ولا تسريب مفاتيح. المشكلة تكمن في خيار إعداد «مريح»: تحقق عقدة واحدة 1/1 DVN. وقد اقترحت LayerZero التبديل إلى التحقق متعدد العقد، لكن لم يستمع أحد.

#Web3安全 #LayerZero #跨链桥安全 #Lazarus #أمن_DeFi
لقد استقال مطورك الأساسي。 لديه جميع كودات العقود، وصلاحيات النشر، ومفاتيح التوقيع متعدد الأطراف، وجذر الخادم。 بعد ثلاثة أشهر، ظهر على السلسلة منتج منافس مطابق تمامًا。 كيف تم تمرير الكود؟ وهل يمكنك منعه؟ 👇 4 صور توضح لك تفصيليًا حماية كود سرقة أثناء سيناريو الاستقالة في بيئة العمل — بعد التمرير ستفكر فورًا في فحص صلاحيات شركتك。 راسلني عبر DM لإجراء تشخيص أمني مجاني لسيناريو الاستقالة。 #Web3安全 #区块链安全 #智能合约 #网络安全 #أمن الأصول الرقمية
لقد استقال مطورك الأساسي。

لديه جميع كودات العقود، وصلاحيات النشر، ومفاتيح التوقيع متعدد الأطراف، وجذر الخادم。

بعد ثلاثة أشهر، ظهر على السلسلة منتج منافس مطابق تمامًا。

كيف تم تمرير الكود؟ وهل يمكنك منعه؟

👇 4 صور توضح لك تفصيليًا حماية كود سرقة أثناء سيناريو الاستقالة في بيئة العمل — بعد التمرير ستفكر فورًا في فحص صلاحيات شركتك。

راسلني عبر DM لإجراء تشخيص أمني مجاني لسيناريو الاستقالة。

#Web3安全 #区块链安全 #智能合约 #网络安全 #أمن الأصول الرقمية
سجّل الدخول لاستكشاف المزيد من المُحتوى
انضم إلى مُستخدمي العملات الرقمية حول العالم على Binance Square
⚡️ احصل على أحدث المعلومات المفيدة عن العملات الرقمية.
💬 موثوقة من قبل أكبر منصّة لتداول العملات الرقمية في العالم.
👍 اكتشف الرؤى الحقيقية من صنّاع المُحتوى الموثوقين.
البريد الإلكتروني / رقم الهاتف
خريطة الموقع
تفضيلات ملفات تعريف الارتباط
شروط وأحكام المنصّة