
بر اساس گزارش نیمه اول سال (H1) که توسط Blockaid در ۲۸ جولای منتشر شد، زیانهای امنیتی کریپتو در ۲۱۲ حادثه تایید شده، در نیمه اول سال ۲۰۲۶ به ۱.۱ میلیارد دلار رسید.
Blockaid تعداد حوادث شش ماهه را یک رکورد توصیف کرد و گفت که تعداد آسیبپذیریهای تایید شده در نیمه اول سال (H1) بیشتر از کل سال ۲۰۲۵ بوده است.
حملات امنیتی عملیاتی باعث ۷۴ درصد از ارزش به سرقت رفته شد، در حالی که یک گروه مرتبط با جمهوری دموکراتیک خلق کره (کره شمالی) ۵۵ درصد را به خود اختصاص داد. Blockaid همچنین اعلام کرد که تعداد حوادث ۳.۴ برابر کل سال ۲۰۲۵ بوده است، اگرچه شرکتهای امنیتی هنگام گردآوری تخمینهای زیان صنعتی از تعاریف و روشهای پوشش متفاوتی استفاده میکنند.
آمار Blockaid نشاندهنده تغییر جهت از حملاتی است که تنها به کد قرارداد هوشمند معیوب وابسته بودند. دستگاههای به خطر افتاده، اعتبارنامههای دارای امتیاز، کلیدهای خصوصی، سیستمهای امضا و زیرساختهای خارج از زنجیره (off-chain) بیشترین زیانهای ثبت شده را به بار آوردند. این حملات میتوانند تراکنشهای بلاکچینی معتبر به نظر برسند، زیرا اعتبارنامههای مجاز آنها را تایید میکنند.
این الگو حفاظت ارائه شده توسط صرفاً حسابرسی کد را کاهش میدهد. حسابرسیها میتوانند نقصهای قرارداد را شناسایی کنند، اما نمیتوانند یک مدیر به خطر افتاده را از امضای تراکنش مخرب متوقف کنند یا از اعتماد یک تأییدکننده بریج (پل) به زیرساختهای آلوده جلوگیری نمایند. Blockaid گفت که بردارهای حمله جدیدی در نیمه اول سال (H1) ظاهر شدند و هشدار داد که برخی از آنها ممکن است در نیمه دوم سال گسترش یابند.
بر اساس گزارش Blockaid، پروژههای مرتبط با اتریوم حدود ۳۳۲ میلیون دلار زیان دیدند، که آسیبپذیریهای کد مسئول بخش زیادی از این مبلغ بودند. بزرگترین مورد مرتبط با اتریوم، KelpDAO بود که در آن مهاجمان پس از جعل پیام زنجیره مبدأ، ۱۱۶,۵۰۰ واحد rsETH به ارزش تقریبی ۲۹۲ میلیون دلار را از یک قرارداد بریج (پل) آزاد کردند.
پروژههای مرتبط با سولانا حدود ۳۲۶ میلیون دلار زیان دیدند. Blockaid دریافت که بیش از ۹۸ درصد از این مبلغ ناشی از کلیدهای به خطر افتاده و زیرساختهای امضا بود، نه باگهای قرارداد هوشمند. پروتکل Drift و Step Finance بیشترین سهم از این مبلغ را داشتند، در حالی که حوادث کوچکتر مرتبط با کد، پروژههایی مانند Raydium و Volo را تحت تأثیر قرار دادند.
مقایسه شبکهها ثابت نمیکند که یک بلاکچین ذاتاً امنتر است. در عوض، این مقایسه نشان میدهد که کدام برنامهها مورد حمله قرار گرفتند و تیمهای آنها چگونه دسترسیهای ویژه را مدیریت کردند. یک حادثه بزرگ نیز میتواند بر کل آمار شش ماهه یک شبکه غالب شود.
چینالیسیس (Chainalysis) حمله ۱۸ آوریل KelpDAO را به گروه لازاروس کره شمالی مرتبط دانست. تحقیقات آن نشان داد که مهاجمان گرههای RPC داخلی را به خطر انداخته و گرههای خارجی را مختل کردند، که باعث شد یک سیستم تأییدکننده واحد، یک رویداد سوزاندن (burn event) نادرست را بپذیرد. سپس بریج (پل) سمت اتریوم rsETH را آزاد کرد، حتی با اینکه هیچ توکن متناظری در زنجیره مبدأ از بین نرفته بود.
همانطور که crypto.news گزارش داد، KelpDAO فاز عملیاتی برنامه بازیابی خود را در ۲۵ می پس از انتقال نهایی ۲۰,۳۷۳.۷۲ واحد rsETH به آداپتور بریج خود تکمیل کرد. ضرب، بازخرید و پاداشها از سر گرفته شد، اگرچه دعاوی حقوقی و اختلافات مربوط به وجوه مسدود شده همچنان حل نشده باقی ماند.
Drift در ۱ آوریل مورد یک حمله جداگانه با دسترسی ویژه قرار گرفت. چینالیسیس گفت که مهاجمان از ماهها مهندسی اجتماعی و تراکنشهای durable-nonce از پیش امضا شده برای به دست آوردن کنترل مدیریتی استفاده کردند. بهروزرسانی بازیابی Drift در ۱۶ آوریل، داراییهای به سرقت رفته را ۲۹۵.۷ میلیون دلار ارزشگذاری کرد که بالاتر از تخمین اولیه تقریبی ۲۸۵ میلیون دلار بود که توسط Blockaid و چندین محقق استفاده شده بود.
در گزارش مرتبط، crypto.news گزارش داد که Step Finance پس از اینکه مهاجمان دستگاههای اجرایی را به خطر انداختند و تا ۴۰ میلیون دلار از داراییهای تحت کنترل خزانهداری را تخلیه کردند، تعطیل شد. این شرکت حدود ۴.۷ میلیون دلار را بازیابی کرد، اما گفت که مذاکرات تأمین مالی و اکتساب، مسیر پایداری را برای آینده فراهم نکرد.
Drift یک صندوق بازیابی با حمایت درآمد صرافی، تتر و سایر شرکا پیشنهاد کرد. برنامه آن شامل تا ۱۲۷.۵ میلیون دلار حمایت پیشنهادی از تتر، ۲۰ میلیون دلار از سایر شرکا و یک توکن بازیابی قابل انتقال جداگانه بود. این پروتکل گفت که راهاندازی مجدد آن به حسابرسیهای OtterSec و Asymmetric، دستگاههای امضای اختصاصی، قفلهای زمانی (timelocks) و یک سیستم چندامضایی (multisig) بازطراحی شده نیاز خواهد داشت.
این سرقت همچنان یک پرونده فعال روی زنجیره (on-chain) است. همانطور که قبلاً گزارش شده بود، یک کیف پول مرتبط با بهرهبردار Drift، پس از تقریباً سه ماه عدم فعالیت، ۲۳,۰۹۵.۱ اتریوم به ارزش حدود ۴۴.۴ میلیون دلار را بین ۲۳ و ۲۴ جولای به تورنادو کش (Tornado Cash) منتقل کرد.
Blockaid انتظار دارد تیمها بیشتر بر روی بررسی اهداف تراکنش، دستگاههای امضای ایزوله، تفکیک کلیدها و نظارت بر روی پلها و زیرساختها تمرکز کنند. این اقدامات توصیههای شرکت هستند، نه تضمین.
بهروزرسانیهای تایید شده بعدی از شرایط توکن بازیابی Drift و برنامه راهاندازی مجدد آن، فرآیند ادعاهای باقیمانده Step Finance، پروندههای قضایی مرتبط با وجوه مسدود شده KelpDAO و هرگونه توقیف دارایی اعلام شده توسط نهادهای مجری قانون خواهد آمد.