گزارش امنیتی نیمه نخست ۲۰۲۶ شرکت Blockaid نشان میدهد حملات تأییدشده به پروژههای کریپتویی در شش ماه نخست امسال حدود ۱.۱ میلیارد دلار خسارت بهجا گذاشتهاند. این شرکت در مجموع ۲۱۲ رخداد را ثبت کرده؛ رقمی که از تعداد رخدادهای ثبتشده آن در کل سال ۲۰۲۵ بیشتر است.
گزارش Blockaid روز ۲۸ ژوئیه ۲۰۲۶ منتشر شد. نکته مهم این است که بخش بزرگی از خسارتها نه از باگهای معمول قرارداد هوشمند، بلکه از سرقت یا سوءاستفاده از کلیدهای خصوصی، دسترسیهای مدیریتی و زیرساخت امضای تراکنشها ناشی شده است.
بیش از نیمی از خسارت فقط در دو حمله رخ داد
دو حمله بزرگ ماه آوریل به KelpDAO و Drift بهترتیب حدود ۲۹۲ میلیون و ۲۸۵ میلیون دلار خسارت وارد کردند. این دو رخداد تنها ۱۷ روز با یکدیگر فاصله داشتند و مجموع خسارت آنها به ۵۷۷ میلیون دلار رسید؛ یعنی بیش از نیمی از تمام خسارت ثبتشده در نیمه اول سال.
این تمرکز نشان میدهد زیاد شدن تعداد حملات تنها بخشی از ماجراست. چند رخداد بزرگ که به دسترسیهای حساس یا زیرساخت امضا مربوط میشوند، میتوانند خسارتی بسیار بیشتر از دهها حمله کوچک به قراردادهای هوشمند ایجاد کنند.
نقطه ضعف اصلی فقط کدهای بلاکچینی نیست
بر اساس دادههای Blockaid، حملات مرتبط با امنیت عملیاتی حدود ۷۴٪ از کل وجوه سرقتشده را تشکیل دادهاند. سوءاستفاده از کلیدهای دارای دسترسی ویژه و سامانههای چندامضایی نیز در مجموع نزدیک به ۷۹۰ میلیون دلار خسارت ایجاد کرده است.
به زبان ساده، حتی اگر کد یک پروتکل مشکل آشکاری نداشته باشد، افشای یک کلید خصوصی یا فریب یکی از امضاکنندگان میتواند راه دسترسی مهاجم به داراییها را باز کند. طبق ارزیابی Blockaid، یک خوشه هکری منتسب به کره شمالی نیز مسئول حدود ۵۵٪ از کل خسارتها، معادل نزدیک به ۶۰۰ میلیون دلار، بوده است.
اتریوم و سولانا بیشترین خسارت را میان شبکهها ثبت کردند؛ حدود ۳۳۲ میلیون دلار برای پروژههای مرتبط با اتریوم و ۳۲۶ میلیون دلار برای سولانا. در اتریوم، آسیبپذیریهای کد سهم مهمی از رخدادها داشتند؛ اما در سولانا بخش عمده خسارت به افشای کلیدها و دسترسیهای حساس مربوط بود.

هوش مصنوعی چطور وارد بازی هکرها شده است؟
Blockaid از هوش مصنوعی بهعنوان یکی از تهدیدهای نوظهور نیمه دوم سال یاد کرده و افزایش توان مهاجمان با کمک AI را یکی از عوامل رشد رخدادها میداند. چنین ابزارهایی میتوانند شناسایی آسیبپذیریها، ساخت سناریوهای فریب و خودکارسازی مراحل حمله را سریعتر کنند. عاملهای هوش مصنوعی که اجازه اتصال به کیف پول یا اجرای تراکنش دارند نیز میتوانند به هدف تازهای تبدیل شوند.
با این حال، گزارش رقم جداگانهای برای خسارت حملات مبتنی بر هوش مصنوعی ارائه نمیکند. بنابراین فعلاً نمیتوان سهم دقیق AI از خسارت ۱.۱ میلیارد دلاری را مشخص کرد؛ آنچه تأیید شده، افزایش اهمیت این تهدید و احتمال گسترش آن در ماههای آینده است.
کاربران ارز دیجیتال چطور ریسک را کمتر کنند؟
بخش بزرگی از این گزارش درباره حملات به پروژهها و زیرساختهای کریپتویی است، اما چند درس آن مستقیماً برای کاربران عادی کاربرد دارد:
- برای حساب صرافی و ایمیل خود رمز عبور منحصربهفرد و احراز هویت دومرحلهای مبتنی بر اپلیکیشن یا کلید امنیتی فعال کنید.
- عبارت بازیابی و کلید خصوصی را در گالری موبایل، فضای ابری، ایمیل یا پیامرسان ذخیره نکنید.
- پیش از اتصال کیف پول، دامنه سایت را بررسی کنید و جزئیات هر تراکنش را بخوانید؛ امضای کورکورانه میتواند دسترسی خطرناکی ایجاد کند.
- برای برنامههای غیرمتمرکز، کیف پولی جدا از محل نگهداری اصلی دارایی داشته باشید. راهنمای انواع کیف پول ارز دیجیتال به انتخاب میان کیف پول سرد و گرم کمک میکند.
- اگر احتمال میدهید عبارت بازیابی یا کلید خصوصی افشا شده، تنها حذف برنامه یا لغو یک مجوز کافی نیست؛ از دستگاهی سالم کیف پول تازهای بسازید و دارایی را با بررسی دقیق منتقل کنید.
مرور اشتباهات رایج در خرید و نگهداری ارز دیجیتال نیز میتواند از تصمیمهایی جلوگیری کند که امنیت دارایی را به خطر میاندازند.
جمعبندی
رکورد ۲۱۲ رخداد در شش ماه نشان میدهد با گسترش بازار کریپتو، سطح حملات نیز پیچیدهتر شده است. مهمترین پیام گزارش Blockaid این نیست که خود بلاکچین ناامن شده؛ بلکه کلیدهای خصوصی، دسترسیهای مدیریتی، سامانههای امضا و رفتار کاربران به اهداف اصلی مهاجمان تبدیل شدهاند.
هیچ روش امنیتی ریسک را به صفر نمیرساند، اما نگهداری درست عبارت بازیابی، استفاده از احراز هویت دومرحلهای، جداسازی کیف پولها و بررسی دقیق هر امضا میتواند احتمال یک خسارت جبرانناپذیر را بهطور محسوسی کاهش دهد.