حقّقنا في 12 هاكاثون بجوائز تتجاوز 4 ملايين دولار. لا أحد يحمي المشاريع المقدَّمة.
12 حدثاً تم تدقيقه. 6 ثغرات بنيوية تم رصدها. 8 حالات حقيقية من السرقة الفكرية والاستيلاء على الملكية الفكرية والتحكيم غير العادل تم توثيقها — جميعها من مصادر مفتوحة وتم التحقق منها بشكل مستقل.
في أحد الهاكاثونات العام الماضي، قدّم فريقٌ فكرته في الجولة الأولى. بعد أسبوعين، قدّم فريق آخر — لديه وصول إلى نفس مجموعة الحكّام — مفهوماً مشابهاً بشكل مريب. لم يكن هناك أي سجل تدقيق. لا سجلات وصول. لا طريقة لإثبات من رأى ماذا ومتى.
الفريق الذي ابتكر الفكرة الأصلية لم يكن لديه أي سبيل للتعويض. والفريق الذي ربما نسخها لم يواجه أي تدقيق. والمنظّم لم يملك أدوات للتحقيق حتى لو أراد ذلك.
ظننّا أن هذه حالة استثنائية. ثم حقّقنا في 12 هاكاثون عبر 4 قارات — واكتشفنا أنها الوضع الافتراضي.
المنهجية: في الفترة من يناير إلى فبراير 2026، راجعنا عمليات التقديم العامة وقواعد الأحداث وهياكل التحكيم وتقارير وسائل التواصل الاجتماعي لـ 12 هاكاثون. كما حقّقنا في 8 حالات موثّقة من فشل أمن التقديمات من 2025 حتى فبراير 2026. فحصنا وثائق المنصات (DevPost وDevfolio وDoraHacks وTAIKAI)، وصفحات قواعد الأحداث، والمستودعات العامة على GitHub، والسجلات القضائية، وشهادات المشاركين المباشرة. جميع النتائج يمكن التحقق منها بشكل مستقل عبر المصادر المرتبطة في هذا المقال.
طلبات التعليق: تم التواصل مع ETHGlobal وAvalanche Foundation وBNB Chain (عبر DoraHacks) وChainlink وWeb3Privacy Now وTCS قبل النشر. ردّ الرئيس التنفيذي لـETHGlobal، Kartik Talwar، موضحاً أن ETHGlobal تدير عمليات داخلية واسعة للتعامل مع حالات النزاهة، تشمل مراجعات الفريق وتحقيقات جنائية وإدارة قوائم حظر — رغم أن هذه العمليات غير موثّقة علنياً، إلا أنه ينفي غيابها. لم يردّ أيّ منظّم آخر. SuperteamIN وCRED استجابا علنياً للحوادث المتعلقة بهما (موثّق في الحالتين 2 و3).
هذه ليست حالة استثنائية. هذا هو الوضع الافتراضي.
كل منصة هاكاثون كبرى — DevPost وDevfolio وDoraHacks وTAIKAI — تركّز على لوجستيات الأحداث. لا أحد منها يحمي الأعمال المقدَّمة.
لماذا يهمّ هذا ما وراء الجوائز
الهاكاثونات ليست مجرد مسابقات — إنها نقطة الدخول الرئيسية إلى Web3. المسار موثّق جيداً: يحضر مطوّر هاكاثون، يبني مشروعه الأول، يلفت انتباه فريق بروتوكول، يحصل على منحة، ويطلق ما يصبح بنية تحتية حقيقية. Uniswap وFilecoin وENS وعشرات البروتوكولات الكبرى بدأت كتقديمات في هاكاثونات.
عندما يفشل أمن التقديمات، لا يؤثر ذلك على فريق واحد فحسب — بل يُسمّم خط الإنتاج بأكمله. المطوّر الذي تُسرق فكرته في أول هاكاثون له لا يعود. المبرمج الذي يرى الجوائز تذهب لمشاريع منسوخة يتوقف عن البناء. تفقد المنظومة موجتها التالية من المساهمين — ليس لصالح منافس، بل بسبب خيبة الأمل.
هذا لا يتعلق بحماية أموال الجوائز. بل بحماية الآلية التي تُنتج الجيل القادم من بُناة Web3. إذا فقدت الهاكاثونات مصداقيتها، ينكسر خط إنتاج المواهب في المنظومة بأكملها.
حجم المشكلة
في عام 2025 وحده، أقام ETHGlobal — أكبر منظّم لهاكاثونات Ethereum — فعاليات عبر 5 قارات، وزّع أكثر من 2 مليون دولار كجوائز لأكثر من 10,000 مطوّر. صناديق جوائز الأحداث الفردية تتجاوز الآن مليون دولار (ETHDenver وAvalanche Build Games وHedera).
الهاكاثونات المؤسسية أكبر حجماً — أقامت TCS هاكاثون ذكاء اصطناعي بمشاركة 281,000 مشارك من 58 دولة، حيث تم تقييم التقديمات للدمج التجاري.
ومع ذلك، كل منصة هاكاثون كبرى تركّز على نفس الشيء: التسجيل، تشكيل الفرق، نماذج التحكيم. لا سجلات وصول. لا سلسلة حفظ للمواد المشتركة. لا آلية رسمية لحل النزاعات. لا سجل تدقيق.
الجزء الأول: الفجوة البنيوية — تدقيق 6 هاكاثونات كبرى
بدأنا بتدقيق أمن التقديمات في 6 برامج هاكاثون كبرى — من أكبر فعاليات Ethereum إلى المسابقات المؤسسية. للتوضيح: هذه ليست اتهامات. إنها ملاحظات حول عمليات موثّقة علنياً. كل منظّم مذكور أدناه يدير فعالية مشروعة وحسنة النية. المشكلة ليست في عدم الكفاءة — بل في غياب بنية تحتية لم تُبنَ بعد.
ملاحظة: صرّح الرئيس التنفيذي لـETHGlobal، Kartik Talwar، أن الشركة تدير عمليات داخلية واسعة — تشمل مراجعات الفريق وتحقيقات جنائية وإدارة قوائم حظر — مع عرض الأدلة المحددة وراء كل قرار على المشاركين المستبعدين. نظراً لعدم توثيق هذه العمليات علنياً، يستند التدقيق أدناه إلى سجلات قابلة للتحقق المستقل.
- لا سجل مستقل قابل للتحقق لمن راجع أي تقديم من الحكّام
- التقديمات مرئية علنياً على المنصة أثناء التحكيم
- لا مواعيد نهائية محددة علنياً لإجراءات الإقصاء
- لا طوابع زمنية بلوكتشين على التقديمات
- نافذة 6 أسابيع مع أفكار مكشوفة، بدون سجل تدقيق
- لا سجلات وصول للتقديمات
- يُقيَّم «النية طويلة الأمد» بدون تحقق
- لا سجل تدقيق لوصول الحكّام إلى التقديمات
- تصويت المجتمع عرضة لتلاعب الحيتان
- لا آلية لحل النزاعات
- مستودعات GitHub عامة — مرئية قبل التحكيم
- مسار خصوصية بدون خصوصية للتقديمات
- التقديمات عبر نموذج Airtable
- لا سلسلة حفظ للملكية الفكرية للمنتجات التجارية
- لا سجل تدقيق بمعايير مؤسسية
- مخاطر تنظيمية مع التقييم بالذكاء الاصطناعي
- طلبات السحب العامة تكشف جميع الأفكار قبل التقييم
- حدث خصوصية بدون خصوصية تقديمات
- لا سجلات وصول أو سجل تدقيق
الفجوة باختصار
| طبقة الحماية | DevPost | Devfolio | DoraHacks | TAIKAI | أي منها؟ |
|---|---|---|---|---|---|
| رفع التقديمات | نعم | نعم | نعم | نعم | نعم |
| سجلات الوصول | لا | لا | لا | لا | لا |
| طوابع بلوكتشين زمنية | لا | لا | جزئياً | جزئياً | لا |
| سجل تدقيق الحكّام | لا | لا | لا | لا | لا |
| حل النزاعات | لا | لا | لا | لا | لا |
| حماية الملكية الفكرية | لا | لا | لا | لا | لا |
كل منصة تتولى اللوجستيات. لا منصة تتولى النزاهة.
الجزء الثاني: هذا يحدث بالفعل — 6 حالات موثّقة (2025–2026)
الثغرات المذكورة أعلاه ليست نظرية. حقّقنا في 6 فعاليات هاكاثون حيث أدى غياب أمن التقديمات إلى ضرر حقيقي — سرقة فكرية، واستيلاء على الملكية الفكرية، وإقصاء غير عادل، وتحكيم متحيّز، ورقابة. جميع الحالات من 2025–2026 وموثّقة علنياً بالمصادر.
بنى فريقٌ KagamiAI في ETHGlobal New Delhi في سبتمبر 2025، حيث تم اختياره ضمن أفضل 10 مشاريع من أصل 616. عمل الفريق طوال عطلة نهاية الأسبوع وجمع ملاحظات حقيقية من المستخدمين.
بعد فترة وجيزة، نسخ مشارك آخر المشروع بالكامل — الكود والتطبيق وحتى فيديو العرض التوضيحي (الذي تضمّن صوت أحد أعضاء الفريق الأصلي) — وقدّمه في هاكاثون مختلف (HackQuest).
وثّق الفريق الأصلي كل شيء علنياً وطالب بإزالة التقديم المنسوخ.
بنى المطوّر Shubh منصة getblink.fun — منصة no-code لإنشاء Solana Blinks (193 commit، أُنشئت في أغسطس 2024). تقدّم بطلب منحة SuperteamIN مرتين ورُفض في المرتين، ثم أغلق المشروع بسبب التكاليف.
مطوّر آخر، كان قد راسل Shubh سابقاً طالباً المساعدة وحصل على رابط المستودع «للتعلّم منه»، نسخ قاعدة الكود بالكامل سطراً بسطر، وأعاد تسميتها «Blinker»، وفاز بمنحة SuperteamEarn.
عند المواجهة بمقارنات كود جنباً إلى جنب، حظر الناسخ المؤلف الأصلي وحذف كل شيء — حسابه وموقعه ومستودعه. أخذ SuperteamIN علماً بالبلاغ وبدأ تحقيقاً.
أعلنت CRED، شركة التكنولوجيا المالية الهندية التي أسسها Kunal Shah، عن هاكاثون Rabbit Hole للذكاء الاصطناعي بجائزة ₹50 لاخ (~60,000 دولار). نصّت الشروط الأصلية على أن جميع حقوق الملكية الفكرية في التقديمات «تُعتبر عملاً مأجوراً» وأن CRED ستمتلك كل ما يُبنى خلال الحدث.
كان ردّ الفعل فورياً وضخماً. منشور المطوّر Aditya Oberai الذي وصفها بأنها «درس ماجستير في كيف لا تنظّم هاكاثون» حصل على أكثر من 1,100 إعجاب. حذّر محامي ملكية فكرية المشاركين من أن الشروط كانت في جوهرها «تطلب منك بمكر أن تعطي فكرتك، وتبنيها لهم، ولا تحصل على شيء في المقابل».
ظهرت شكاوى إضافية: طلبت CRED «تسجيل الدخول عبر CRED» للتسجيل (لا علاقة له بالهاكاثون) وأجرت فحوصات ائتمانية للمتقدمين دون إفصاح واضح.
ردّ Kunal Shah خلال 24 ساعة: «ملاحظات عادلة بشأن الملكية الفكرية. لم يكن ينبغي أن تكون موجودة من البداية. نحذفها.» تم تعديل الشروط: «يحتفظ المشاركون بجميع الحقوق في تقديماتهم.»
في نوفمبر 2025، نُظّم هاكاثون Devconnect Buenos Aires بواسطة Ethereum Argentina على منصة ETHGlobal. بنى فريق مشروعين منفصلين في مستودعات مختلفة بتواريخ commits مستقلة. بدأ عضو واحد بمفرده، ثم انضم آخر لاستيفاء شرط 2–5 أشخاص في الفريق. تمت الموافقة على كلا المشروعين، وخضعا للتحكيم، وفاز أحدهما بجائزة.
في فبراير 2026 — بعد أكثر من شهرين — تم إقصاء الفريق بتهمة «الفارمينغ» و«قاعدة كود مشتركة» — دون تقديم أي مقارنة تقنية للكود كدليل علني.
الملاحظ هو التباين: وفّرت ETHGlobal البنية التحتية للمنصة (استضافة المشاريع، نظام التقديم)، بينما تولّت Ethereum Argentina التنظيم المحلي (المكان، المحكّمون، التقييم). عندما طلب الفريق أدلة — diff أو تحليل commits أو أي شيء يثبت تشابه قواعد الكود — لم يُقدَّم أيٌّ منها علنياً. قواعد الإقصاء كانت موجودة فقط في صفحة أسئلة شائعة، وليس في القواعد الرسمية للحدث.
هاكاثون Bolt — المُروَّج له كـ«أكبر هاكاثون في العالم» بأكثر من 130,000 مطوّر مسجّل وجوائز تتجاوز مليون دولار — واجه انتقادات مفصّلة على Hacker News:
17 من أصل 20 جائزة رئيسية ذهبت لمشاريع من الولايات المتحدة وكندا والاتحاد الأوروبي — رغم أن هذه المناطق تمثّل ~25% فقط من المشاركين. فاز مشارك واحد على الأقل بمشروع بدون عرض توضيحي يعمل — فقط لقطات شاشة localhost وما وصفه المنتقدون بأنه «فيديو مُولَّد بالذكاء الاصطناعي». فائز آخر لم يقدّم URL مستضافاً، رغم أن الروابط المستضافة كانت مطلوبة صراحة بموجب القواعد.
عندما أبدى المشاركون مخاوفهم، حذفت Bolt تعليقاتهم من Reddit وDiscord وحظرت المنتقدين.
أكّد عدة مشاركين الشكاوى بشكل مستقل، مشيرين إلى أن مشاريعهم العاملة والمنشورة خسرت أمام تقديمات بعروض توضيحية لا تعمل.
في هاكاثون مدته 48 ساعة نظّمته Geethanjali College of Engineering and Technology في مارس 2025، دفع المشاركون الخارجيون ₹450 للشخص للحضور وبنوا مشاريع عاملة بالكامل.
جميع الجوائز الست — 2 في كل فئة من الفئات الثلاث (AI/ML وIoT وOpen Innovation) — ذهبت حصرياً لفرق من الكلية المنظّمة. أفاد المشاركون بأن عدة مشاريع فائزة كانت «نسخ من GPT» بدون فهم للكود، وأن مشروع أحد الفائزين في فئة IoT لم يعمل أصلاً.
عندما تقدّمت الفرق الخارجية بشكاوى في مجموعة الحدث، حذف المنظّمون صلاحيات النشر وتجاهلوا جميع المراسلات اللاحقة.
الجزء الثالث: النمط يتكرر — حالتان إضافيتان (2025)
الحالات أعلاه لا تقتصر على الفعاليات النخبوية. نفس الإخفاقات الهيكلية تتكرر على كل المستويات — من هاكاثونات الجامعات إلى مخططات الفارمينغ عبر المنصات.
في HackWithUttarPradesh، الذي استضافته Chandigarh University في نوفمبر 2025، أفاد مشارك خارجي:
• لم يُقدَّم طعام رغم الوعود
• نام المشاركون في الممرات
• تحكيم متحيّز لصالح الفرق الداخلية
• تم تجاهل الفرق الخارجية تماماً أثناء التقييم
• التجربة الإجمالية وُصفت بأنها «ترويج للكلية، وليس هاكاثون»
النمط مطابق للحالة 6 (Geethanjali College) — المؤسسة المنظّمة تأخذ جميع الجوائز، والمشاركون الخارجيون مجرد كومبارس.
في ديسمبر 2025، وثّق أحد أعضاء المجتمع أن قادة معروفين في مجتمع الكريبتو كانوا «ينتقلون من هاكاثون لآخر، يقدّمون نفس المشروع مراراً بدون أي خجل» — مُشيراً إلى ETHIndia وDevfolio وفعاليات أخرى.
لا منصة تتحقق مما إذا كان التقديم قد فاز في مكان آخر. لا يوجد تحقق عبر المنصات. نفس قاعدة الكود، نفس العرض التوضيحي، نفس العرض التقديمي — صناديق جوائز مختلفة.
النمط
هذه ليست حوادث معزولة. إنها 8 أعراض لنفس الفجوة الهيكلية — تشمل كل فئة من الهاكاثونات من فعاليات الكليات إلى مسابقات بأكثر من مليون دولار:
ملاحظة: لا تظهر ETHGlobal في هذا الجدول كمنصة مستقلة لأن تدقيقها مغطّى في القسم الأول. الحالة 4 أدناه تتعلق بحدث محلي لـEthereum Argentina نُظّم على بنية ETHGlobal التحتية.
| الحالة | النوع |
|---|---|
| KagamiAI (ETHGlobal → HackQuest) | سرقة مشروع |
| getblink.fun (SuperteamIN) | سرقة كود |
| CRED Rabbit Hole | استيلاء على حقوق الملكية الفكرية |
| Ethereum Argentina (Devconnect Buenos Aires) | إقصاء غير عادل |
| Bolt Hackathon | تحكيم متحيّز + رقابة |
| Geethanjali College | تضارب مصالح |
| HackWithUttarPradesh | تحكيم متحيّز |
| فارمينغ عبر المنصات | احتيال متعدد الأحداث |
ليس الجميع يتجاهل المشكلة
منظّمتان في تحقيقنا استجابتا لانتهاكات النزاهة بإجراءات ملموسة. SuperteamIN (الحالة 2) أخذت علماً ببلاغ السرقة الفكرية وبدأت تحقيقاً. CRED (الحالة 3) عدّلت شروط استيلاء الملكية الفكرية خلال 24 ساعة من ردّ الفعل العام. تُظهر هذه الاستجابات أنه عندما تأخذ المنظّمات النزاهة على محمل الجد، يمكن للنظام أن يُصحّح نفسه — لكن فقط عندما تصبح المشاكل علنية. السؤال: لماذا ننتظر حادثة عامة بينما البنية التحتية الوقائية موجودة؟
المنظور القانوني
متخصصو قانون الملكية الفكرية أشاروا بالفعل إلى أمن تقديمات الهاكاثونات كمصدر قلق متزايد. في قضية CRED Rabbit Hole، حذّر محامي ملكية فكرية علنياً من أن شروط الهاكاثون تعني فعلياً أن المشاركين يعملون للمنظّم مجاناً — وهو خطر لا يفكر فيه معظم المشاركين. حكم محكمة مرسيليا في مارس 2025 الذي قبل طوابع البلوكتشين الزمنية كدليل صالح لحق المؤلف يُرسي الإطار القانوني: أدوات حماية الملكية الفكرية موجودة والمحاكم تعترف بها. الفجوة في التبنّي، لا في التكنولوجيا.
لماذا الوضع يزداد سوءاً لا تحسّناً
في فبراير 2026، حذّر Changpeng Zhao (CZ) من أن غياب الخصوصية «قد يكون الحلقة المفقودة لتبنّي مدفوعات الكريبتو» — مشيراً إلى أن المعاملات على السلسلة تكشف من يدفع لمن وكم. نفس المنطق ينطبق على الهاكاثونات: عندما تكون التقديمات وتعيينات الحكّام والدرجات على منصات بدون ضوابط وصول، تكون العملية شفافة بأسوأ معنى — مرئية لمن يريد استغلالها، وغير مرئية لمن يريد تدقيقها.
في نفس الأسبوع، رسم Vitalik Buterin رؤية للتحقق التشفيري كبنية تحتية افتراضية — تشمل «ودائع ضمان مع حل نزاعات على السلسلة» و«خصوصية ZK للمدفوعات والسمعة» ومبدأ يدافع عنه منذ سنوات: «لا تثق؛ تحقّق من كل شيء». في منشور منفصل، أيّد نموذجاً يستبدل الهوية بالرهان — حيث يودع المشاركون ضماناً، ويتصرفون مجهولاً، ويواجهون عقوبات إذا أساؤوا الاستخدام.
عندما يقول مؤسّسا أكبر منظومتَي بلوكتشين بشكل مستقل أن التحقق المحافظ على الخصوصية يجب أن يُبنى في البنية التحتية — لا أن يُضاف لاحقاً — يصبح غياب هذه الحماية في تقديمات الهاكاثونات أكثر وضوحاً، لا أقل. التكنولوجيا موجودة. الطلب مُعبَّر عنه على أعلى المستويات. الفجوة في التبنّي.
أفضل دفاع ليس السرية. إنه الأدلة.
سجّل كل شيء. ثق بالطوابع الزمنية. البلوكتشين لا يكذب.
المشكلة موثّقة. الحلول معروفة. ما ينقص هو التبنّي.
المصادر
- فعاليات ETHGlobal: ethglobal.com/events
- نهائيات ETHGlobal New Delhi 2025 (KagamiAI): x.com/ETHGlobal/status/1972276802270925116
- سلسلة تغريدات سرقة KagamiAI: x.com/kararsweta/status/1976620328832094629
- منشور أدلة KagamiAI: x.com/SoumikBaksi/status/1976615890042118231
- المستودع الأصلي getblink.fun: github.com/shubhiscoding/getblink.fun
- سلسلة تغريدات سرقة كود getblink.fun: x.com/LookWhatIbuild/status/1977478395022950907
- ردّ الفعل على ملكية فكرية CRED Rabbit Hole: x.com/adityaoberai1/status/1902613859023847892
- CRED Rabbit Hole — تغطية OfficeChai (تشمل ردّ Kunal Shah): officechai.com
- سلسلة تغريدات إقصاء Ethereum Argentina (Devconnect Buenos Aires): x.com/CaptainCodeOnX/status/2021551261435429190
- نقاش عدالة Bolt Hackathon (Hacker News): news.ycombinator.com/item?id=44702465
- انتقادات Bolt Hackathon: x.com/0xPaulius/status/1949427171769934070
- سلسلة تغريدات تحيّز هاكاثون Geethanjali College: x.com/mani_yadla_/status/1904515471430566362
- HackWithUttarPradesh — تحكيم متحيّز: x.com/AvAwasthi/status/1985223392015056964
- فارمينغ مشاريع عبر المنصات: x.com/_KxrMa_G/status/2002047507308982565
- محكمة مرسيليا — البلوكتشين كدليل قانوني: euipo.europa.eu
- Goodwin Law — طوابع بلوكتشين زمنية في فرنسا: goodwinlaw.com
- هاكاثون TCS للذكاء الاصطناعي (281,000 مشارك): tcs.com
- Avalanche Build Games (جائزة مليون دولار): build.avax.network/build-games
- Web3Privacy Now — تقديمات هاكاثون برلين: github.com/web3privacy/hackathon-2025-berlin-submissions
- CZ عن الخصوصية كحلقة مفقودة لتبنّي الكريبتو (15 فبراير 2026): x.com/cz_binance/status/2023016538677371079
- Vitalik Buterin — AI + Ethereum: ودائع ضمان، حل نزاعات على السلسلة، خصوصية ZK (9 فبراير 2026): x.com/VitalikButerin/status/2020963864175657102
- Vitalik Buterin — خصوصية ZK للسمعة (11 فبراير 2026): x.com/VitalikButerin/status/2021594878162157948
- Vitalik Buterin / Davide Crapis — استبدال الهوية بالرهان (11 فبراير 2026): x.com/VitalikButerin/status/2021586150973206827
تمت سرقة مشروعك؟ واجهت تحكيماً غير عادل؟ أُقصيت بدون دليل؟
قصتك — حتى لو مجهولة — تصبح جزءاً من الأدلة.
جميع التقديمات يراجعها فريق البحث لدينا. لا يتم الكشف عن هوية مُرسل التقرير المجهول أبداً دون موافقته الصريحة.