یک میلیارد دلار از داراییهای رمزارزی به سرقت رفت
سرمایهگذاران بازار رمزارزها در نیمه نخست ۲۰۲۶، نزدیک به یک میلیارد دلار از داراییهای خود را در حملات سایبری از دست دادند.
به گزارش چابک آنلاین، شرکت پژوهشی امنیت سایبری «اکتری» (Ack۳)، ۱۳۵ حمله و سواستفاده امنیتی بین ژانویه تا ژوئن ۲۰۲۶ را تایید کرده که در مجموع ۹۳۹ میلیون و ۸۶۰ هزار دلار خسارت به بار آورده است. میانگین خسارت هر حمله حدود ۶ میلیون و ۹۶۰ هزار دلار بوده است.
مهمترین یافته این گزارش، آماری است که میتواند برای سرمایهگذاران خرد نگرانکننده باشد؛ ۹۴.۴ درصد از داراییهای سرقت شده از پروژههایی که ممیزی امنیتی شده بودند، از مسیرهایی به سرقت رفت که اصلا در دامنه بررسی حسابرسان قرار نداشت.
بخش عمده خسارتهای نیمه نخست سال میلادی جاری فقط به دو حمله بزرگ مربوط میشود که به علت ضعف در زیرساختهای امنیتی رخ دادند. پروتکل «کلپ دائو» (Kelp DAO) و توکن «آراسئیتیاچ» (rsETH) در آوریل، پس از آنکه مهاجمان با نفوذ به تنها سامانه تاییدکننده پیامهای میانزنجیرهای «لیرزیرو» (LayerZero)، پیام جعلی ایجاد کردند، ۲۹۲ میلیون دلار از دست دادند. مشکل اصلی، اتکا به تنها یک نقطه تایید بدون داشتن سازوکار پشتیبان بود.
دو هفته پیش از آن نیز سکوی معاملات دائمی «دریفت» (Drift) در شبکه سولانا ۲۸۵ میلیون دلار از دست داد.
این دو حمله در مجموع ۵۷۷ میلیون دلار خسارت به بار آوردند که حدود ۶۱ درصد کل داراییهای سرقت شده در نیمه نخست ۲۰۲۶ اس.، بنابراین مشکل اصلی نه نقص در کدنویسی، بلکه به خطر افتادن کلیدهای امنیتی و از بین رفتن اعتماد بوده است.
الگوی مشابهی در دیگر حملات نیز دیده میشود. پروژههای «استپ فایننس» (Step Finance) با خسارت ۴۰ میلیون دلاری، «هیومنیتی پروتکل» (Humanity Protocol) با ۳۲ میلیون دلار و استیبلکوین یواسآر (USR) متعلق به «ریزالو» (Resolv) با ۲۴.۵ میلیون دلار، همگی از طریق سرقت یا سواستفاده از کلیدهای خصوصی و زیرساختهای امضای دیجیتال هدف قرار گرفتند. به عبارت دیگر، نقطه ضعف اصلی کاربران و مدیران پروژهها و نه قراردادهای هوشمند بودند.
از سوی دیگر، پلهای میانزنجیرهای همچنان یکی از آسیبپذیرترین بخشهای صنعت رمزارز ماندهاند. پروژههای «وروس» (Verus) با ۱۱.۵ میلیون دلار، «سیسکوین» (Syscoin) با هشت میلیون دلار و «تایکو» (Taiko) با ۱.۷ میلیون دلار نیز از همین مسیر مورد حمله قرار گرفتند.
طبق گزارش دیکریپت، پروژههایی که هیچ ممیزی امنیتی نداشتند نیز از حملات در امان نماندند؛ پروژه «تروبیت» (Truebit) به دلیل یک خطای ساده «سرریز عدد صحیح» در سازوکار قیمتگذاری ایجاد توکن، ۲۶.۴ میلیون دلار از دست داد.