# METR تكشف سرقة مفتاح API استُخدم 3 أسابيع بما قيمته 600 ألف دولار دون أن يُلاحظ

> **المغزى:** لم يكن في الحادثة اختراق عبقري، بل تطبيق سريع ومفتاح داخله وغياب أي سقف للصرف، وهو وضع شائع في فرق كثيرة تستخدم مفاتيح النماذج.

- المصدر: المغزى (https://almaghza.com/a/2026-09-03-metr-stolen-api-key-600k/)
- التاريخ: 21 ربيع الأول - 3 سبتمبر 2026 (2026-09-03)
- القسم: أمن سيبراني
- الوسوم: API، AI Agents، الأمن السيبراني، أمن السحابة

نشرت منظمة METR، المتخصصة في تقييم نماذج الذكاء الاصطناعي، في 31 أغسطس 2026 بيانًا بعنوان "Update on Security at METR"، كشفت فيه أن مفتاح API سُرق منها واستُخدم نحو 3 أسابيع، بما تبلغ قيمته 600 ألف دولار من الرصيد، قبل أن يُكتشف. ووقعت الحادثة في مارس 2026.

وبحسب البيان، كان أحد الباحثين يشغّل تطبيقًا على خادم EC2 شخصي، مكشوفًا للإنترنت عن قصد خلف تسجيل دخول بحساب Google، وداخله مفتاح API للوصول إلى النماذج العامة.

وكان في التطبيق خلل من نوع fail-open، أي أنه حين يتعطل التحقق من الهوية (authentication) يُفتح الوصول بدل أن يُغلق. فبقي التطبيق مكشوفًا لعدة أيام. وتمكّن المهاجم من الحصول على المفتاح عبر الـ agent الموجود في التطبيق، ثم أضاف مفتاح SSH ليحتفظ بالوصول بعد إغلاق الثغرة.

والجزء الأهم في البيان هو تفسير تأخر الاكتشاف. فالاستهلاك المرتفع للـ tokens أمر معتاد لدى المنظمة، وكذلك أخطاء الـ rate limit، ولم تكن اللوحة الداخلية تعرض الطلبات المرفوضة لجميع المستخدمين. أي أن النشاط غير الطبيعي اختفى داخل ضجيج طبيعي.

وأضاف البيان أن هذه الـ tokens كانت مقدمة مجانًا من مزوّد النموذج، ولم تكن هناك أي وسيلة لوضع سقف صرف على هذا النوع من المفاتيح. فالأداة الوحيدة التي كان يمكن أن توقف الخسارة مبكرًا لم تكن موجودة أصلًا.

وتكشف الحادثة أن الخطر في مفاتيح النماذج لا يأتي عادة من هجوم متقدم، بل من اجتماع أمور بسيطة: تطبيق بُني بسرعة، ومفتاح محفوظ داخله، وغياب سقف للصرف وتنبيه عند تجاوزه. وفي غياب ذلك، قد لا يظهر الاستخدام غير المصرح به إلا في الفاتورة.

## المصادر

- [بيان METR الرسمي](https://metr.org/blog/2026-08-31-security-update/)
- [تغطية The Register](https://www.theregister.com/security/2026/09/01/attacker-stole-a-metr-api-key-used-600k-worth-of-credits-and-no-one-noticed-for-weeks/5293730)
- [تغطية Infosecurity Magazine](https://www.infosecurity-magazine.com/news/attackers-steal-metr-api-key/)
- [تغطية The Hacker News](https://thehackernews.com/2026/09/attackers-steal-metr-api-key-and.html)
- [توثيق حدود الاستخدام لدى Anthropic](https://platform.claude.com/docs/en/api/rate-limits)
- [توثيق خدمة الميتاداتا IMDSv2 في EC2](https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/configuring-instance-metadata-service.html)
