صفحه اصلیمرکز اخبار LBank
خسارات امنیتی رمزارز در نیمه اول ۲۰۲۶ به ۱.۱ میلیارد دلار رسید: گزارش بلاک‌اید
crypto-security-losses-hit-1-1b-in-h1-2026-blockaid-report
خسارات امنیتی رمزارز در نیمه اول ۲۰۲۶ به ۱.۱ میلیارد دلار رسید: گزارش بلاک‌اید
۲۱۲ رویداد تأیید شده، ۱.۱ میلیارد دلار خسارت در شش ماهه اول رکوردشکن سال ۲۰۲۶ در سطح جهانی به بار آورد. ۷۴٪ از وجوه به سرقت رفته، نه از کدهای قرارداد هوشمند مورد سوءاستفاده قرار گرفته، بلکه از نقص‌های امنیتی عملیاتی ناشی شده است. بر اساس مجموعه داده رویدادهای تأیید شده بلاک‌اید، یک کلاستر مرتبط با کره شمالی به تنهایی مسئول ۵۵٪ از این خسارات بود.
2026-07-29 منبع:crypto.news

بر اساس گزارش نیمه اول سال (H1) که توسط Blockaid در ۲۸ جولای منتشر شد، زیان‌های امنیتی کریپتو در ۲۱۲ حادثه تایید شده، در نیمه اول سال ۲۰۲۶ به ۱.۱ میلیارد دلار رسید.

خلاصه
  • ۲۱۲ حادثه تایید شده، در شش ماه اول بی‌سابقه سال ۲۰۲۶ در سطح جهان، ۱.۱ میلیارد دلار زیان به بار آورد.
  • ۷۴ درصد از وجوه به سرقت رفته ناشی از نقص‌های امنیتی عملیاتی بود، نه از کد قرارداد هوشمند مورد سوءاستفاده قرار گرفته.
  • بر اساس مجموعه داده‌های حوادث تایید شده Blockaid، تنها یک گروه مرتبط با کره شمالی (DPRK) مسئول ۵۵ درصد از خسارات بود.

Blockaid تعداد حوادث شش ماهه را یک رکورد توصیف کرد و گفت که تعداد آسیب‌پذیری‌های تایید شده در نیمه اول سال (H1) بیشتر از کل سال ۲۰۲۵ بوده است.

حملات امنیتی عملیاتی باعث ۷۴ درصد از ارزش به سرقت رفته شد، در حالی که یک گروه مرتبط با جمهوری دموکراتیک خلق کره (کره شمالی) ۵۵ درصد را به خود اختصاص داد. Blockaid همچنین اعلام کرد که تعداد حوادث ۳.۴ برابر کل سال ۲۰۲۵ بوده است، اگرچه شرکت‌های امنیتی هنگام گردآوری تخمین‌های زیان صنعتی از تعاریف و روش‌های پوشش متفاوتی استفاده می‌کنند.

Blockaid: نقص‌های عملیاتی عامل اصلی زیان‌های امنیتی کریپتو

آمار Blockaid نشان‌دهنده تغییر جهت از حملاتی است که تنها به کد قرارداد هوشمند معیوب وابسته بودند. دستگاه‌های به خطر افتاده، اعتبارنامه‌های دارای امتیاز، کلیدهای خصوصی، سیستم‌های امضا و زیرساخت‌های خارج از زنجیره (off-chain) بیشترین زیان‌های ثبت شده را به بار آوردند. این حملات می‌توانند تراکنش‌های بلاکچینی معتبر به نظر برسند، زیرا اعتبارنامه‌های مجاز آنها را تایید می‌کنند.

این الگو حفاظت ارائه شده توسط صرفاً حسابرسی کد را کاهش می‌دهد. حسابرسی‌ها می‌توانند نقص‌های قرارداد را شناسایی کنند، اما نمی‌توانند یک مدیر به خطر افتاده را از امضای تراکنش مخرب متوقف کنند یا از اعتماد یک تأییدکننده بریج (پل) به زیرساخت‌های آلوده جلوگیری نمایند. Blockaid گفت که بردارهای حمله جدیدی در نیمه اول سال (H1) ظاهر شدند و هشدار داد که برخی از آنها ممکن است در نیمه دوم سال گسترش یابند.

اتریوم و سولانا الگوهای حمله متفاوتی را تجربه کردند

بر اساس گزارش Blockaid، پروژه‌های مرتبط با اتریوم حدود ۳۳۲ میلیون دلار زیان دیدند، که آسیب‌پذیری‌های کد مسئول بخش زیادی از این مبلغ بودند. بزرگترین مورد مرتبط با اتریوم، KelpDAO بود که در آن مهاجمان پس از جعل پیام زنجیره مبدأ، ۱۱۶,۵۰۰ واحد rsETH به ارزش تقریبی ۲۹۲ میلیون دلار را از یک قرارداد بریج (پل) آزاد کردند.

پروژه‌های مرتبط با سولانا حدود ۳۲۶ میلیون دلار زیان دیدند. Blockaid دریافت که بیش از ۹۸ درصد از این مبلغ ناشی از کلیدهای به خطر افتاده و زیرساخت‌های امضا بود، نه باگ‌های قرارداد هوشمند. پروتکل Drift و Step Finance بیشترین سهم از این مبلغ را داشتند، در حالی که حوادث کوچک‌تر مرتبط با کد، پروژه‌هایی مانند Raydium و Volo را تحت تأثیر قرار دادند.

مقایسه شبکه‌ها ثابت نمی‌کند که یک بلاکچین ذاتاً امن‌تر است. در عوض، این مقایسه نشان می‌دهد که کدام برنامه‌ها مورد حمله قرار گرفتند و تیم‌های آنها چگونه دسترسی‌های ویژه را مدیریت کردند. یک حادثه بزرگ نیز می‌تواند بر کل آمار شش ماهه یک شبکه غالب شود.

KelpDAO و Drift بر سرقت‌های نیمه اول سال (H1) غالب بودند

چینالیسیس (Chainalysis) حمله ۱۸ آوریل KelpDAO را به گروه لازاروس کره شمالی مرتبط دانست. تحقیقات آن نشان داد که مهاجمان گره‌های RPC داخلی را به خطر انداخته و گره‌های خارجی را مختل کردند، که باعث شد یک سیستم تأییدکننده واحد، یک رویداد سوزاندن (burn event) نادرست را بپذیرد. سپس بریج (پل) سمت اتریوم rsETH را آزاد کرد، حتی با اینکه هیچ توکن متناظری در زنجیره مبدأ از بین نرفته بود.

همانطور که crypto.news گزارش داد، KelpDAO فاز عملیاتی برنامه بازیابی خود را در ۲۵ می پس از انتقال نهایی ۲۰,۳۷۳.۷۲ واحد rsETH به آداپتور بریج خود تکمیل کرد. ضرب، بازخرید و پاداش‌ها از سر گرفته شد، اگرچه دعاوی حقوقی و اختلافات مربوط به وجوه مسدود شده همچنان حل نشده باقی ماند.

Drift در ۱ آوریل مورد یک حمله جداگانه با دسترسی ویژه قرار گرفت. چینالیسیس گفت که مهاجمان از ماه‌ها مهندسی اجتماعی و تراکنش‌های durable-nonce از پیش امضا شده برای به دست آوردن کنترل مدیریتی استفاده کردند. به‌روزرسانی بازیابی Drift در ۱۶ آوریل، دارایی‌های به سرقت رفته را ۲۹۵.۷ میلیون دلار ارزش‌گذاری کرد که بالاتر از تخمین اولیه تقریبی ۲۸۵ میلیون دلار بود که توسط Blockaid و چندین محقق استفاده شده بود.

در گزارش مرتبط، crypto.news گزارش داد که Step Finance پس از اینکه مهاجمان دستگاه‌های اجرایی را به خطر انداختند و تا ۴۰ میلیون دلار از دارایی‌های تحت کنترل خزانه‌داری را تخلیه کردند، تعطیل شد. این شرکت حدود ۴.۷ میلیون دلار را بازیابی کرد، اما گفت که مذاکرات تأمین مالی و اکتساب، مسیر پایداری را برای آینده فراهم نکرد.

بازیابی ادامه دارد در حالی که وجوه به سرقت رفته فعال هستند

Drift یک صندوق بازیابی با حمایت درآمد صرافی، تتر و سایر شرکا پیشنهاد کرد. برنامه آن شامل تا ۱۲۷.۵ میلیون دلار حمایت پیشنهادی از تتر، ۲۰ میلیون دلار از سایر شرکا و یک توکن بازیابی قابل انتقال جداگانه بود. این پروتکل گفت که راه‌اندازی مجدد آن به حسابرسی‌های OtterSec و Asymmetric، دستگاه‌های امضای اختصاصی، قفل‌های زمانی (timelocks) و یک سیستم چندامضایی (multisig) بازطراحی شده نیاز خواهد داشت.

این سرقت همچنان یک پرونده فعال روی زنجیره (on-chain) است. همانطور که قبلاً گزارش شده بود، یک کیف پول مرتبط با بهره‌بردار Drift، پس از تقریباً سه ماه عدم فعالیت، ۲۳,۰۹۵.۱ اتریوم به ارزش حدود ۴۴.۴ میلیون دلار را بین ۲۳ و ۲۴ جولای به تورنادو کش (Tornado Cash) منتقل کرد.

Blockaid انتظار دارد تیم‌ها بیشتر بر روی بررسی اهداف تراکنش، دستگاه‌های امضای ایزوله، تفکیک کلیدها و نظارت بر روی پل‌ها و زیرساخت‌ها تمرکز کنند. این اقدامات توصیه‌های شرکت هستند، نه تضمین.

به‌روزرسانی‌های تایید شده بعدی از شرایط توکن بازیابی Drift و برنامه راه‌اندازی مجدد آن، فرآیند ادعاهای باقی‌مانده Step Finance، پرونده‌های قضایی مرتبط با وجوه مسدود شده KelpDAO و هرگونه توقیف دارایی اعلام شده توسط نهادهای مجری قانون خواهد آمد.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!