
طبق گزارش جدید شرکت پژوهشی امنیت سایبری «اکتری» (Ack3)، در بازه زمانی ژانویه تا ژوئن ۲۰۲۶، مجموعاً ۱۳۵ مورد حمله و سواستفاده امنیتی در صنعت رمزارزها شناسایی شده است. این حملات منجر به خسارت ۹۳۹ میلیون و ۸۶۰ هزار دلاری شده که میانگین هر حمله را حدود ۶ میلیون و ۹۶۰ هزار دلار نشان میدهد.
شکاف میان ممیزی امنیتی و واقعیت حملات
یکی از نکات کلیدی این گزارش، عدم کارایی ممیزیهای امنیتی در جلوگیری از برخی سرقتها است. دادهها نشان میدهند که:
- ۹۴.۴ درصد از داراییهای سرقت شده از پروژههایی که دارای ممیزی امنیتی بودند، از مسیرهایی خارج شدهاند که در دامنه بررسی حسابرسان قرار نداشت.
- بسیاری از حملات نه از طریق نقص در کدنویسی قراردادهای هوشمند، بلکه از طریق به خطر افتادن کلیدهای خصوصی و زیرساختهای امضای دیجیتال انجام شدهاند.
حملات بزرگ و آسیبپذیری زیرساختها
بخش عمده خسارتهای نیمه نخست سال میلادی جاری تنها به دو حمله بزرگ مربوط میشود که مجموعاً ۵۷۷ میلیون دلار (معادل ۶۱ درصد کل خسارات) را شامل شده است:
- حمله به پروتکل Kelp DAO و توکن rsETH: در ماه آوریل، مهاجمان با نفوذ به سامانه تاییدکننده پیامهای میانزنجیرهای «لیرزیرو» (LayerZero) و ایجاد پیامهای جعلی، ۲۹۲ میلیون دلار را سرقت کردند. علت اصلی این حادثه، اتکا به تنها یک نقطه تایید بدون سازوکار پشتیبان ذکر شده است.
- حمله به سکوی Drift: دو هفته پیش از حادثه مذکور، سکوی معاملات دائمی «دریفت» در شبکه سولانا نیز ۲۸۵ میلیون دلار خسارت دید.
سایر پروژههای آسیبدیده
الگوی سرقت از طریق سوءاستفاده از کلیدهای خصوصی در سایر پروژهها نیز تکرار شده است. برخی از این موارد عبارتند از:
- Step Finance: ۴۰ میلیون دلار خسارت
- Humanity Protocol: ۳۲ میلیون دلار خسارت
- استیبلکوین USR (متعلق به Resolv): ۲۴.۵ میلیون دلار خسارت
- Verus: ۱۱.۵ میلیون دلار خسارت
گزارشها حاکی از آن است که پلهای میانزنجیرهای همچنان به عنوان یکی از آسیبپذیرترین بخشهای صنعت رمزارز شناخته میشوند.