هک Term Finance؛ رکوردشکنی حملات کریپتویی در ۲۰۲۶ ادامه دارد

انتشار: ۲ شهریور ۱۴۰۵

آخرین به‌روز‌رسانی در ۲ شهریور ۱۴۰۵

لوگو بیت وانا
هکر ناشناس در حال نفوذ به Term Finance؛ نمادی از ادامه هک‌های کریپتو در سال ۲۰۲۶

فهرست مطالب

هک Term Finance بار دیگر نشان داد که روش سرقت از پروژه‌های کریپتویی در حال تغییر است. Term Finance پلتفرمی است که کاربران در آن بدون بانک و با کمک برنامه‌های خودکار بلاکچینی، دارایی قرض می‌دهند یا وام می‌گیرند. به این نوع خدمات مالی دیفای یا «امور مالی غیرمتمرکز» گفته می‌شود.

Term Labs روز ۲۳ اوت ۲۰۲۶ (۱ شهریور ۱۴۰۵) تأیید کرد که بخش مدیریت خزانه‌هایش هدف حمله قرار گرفته است. منظور از خزانه در اینجا یک حساب دیجیتال مشترک است که دارایی کاربران در آن جمع می‌شود و طبق برنامه مشخصی به کار گرفته می‌شود. برآورد اولیه نشان می‌دهد مهاجم نزدیک به ۸.۵ میلیون دلار ارز دیجیتال از این خزانه‌ها خارج کرده است.

چکیده مطلب

  • در حمله به حساب‌های سرمایه‌گذاری Term Finance حدود ۸.۵ میلیون دلار ارز دیجیتال خارج شد.
  • این هکر بخش رأی‌گیری و مدیریت پروژه را هدف گرفت؛ اما روش دقیق حمله هنوز اعلام نشده است.
  • رکورد هک‌های ۲۰۲۶ مربوط به تعداد حملات است و همچنان در حال افزایش است؛ کاربران باید بیش از پیش به امنیت دارایی‌های کریپتو خود توجه کنند.

در هک Term Finance چه اتفاقی افتاد؟

طبق گزارش The Block، مهاجم حدود ۲٬۸۴۳ اتریوم و ۱.۶۸ میلیون USDC خارج کرد. USDC نوعی ارز دیجیتال با قیمت تقریباً ثابت و نزدیک به یک دلار است. این دارایی‌ها در زمان حمله نزدیک به ۸.۵ میلیون دلار ارزش داشتند و تقریباً دو‌سوم سرمایه موجود در بخش آسیب‌دیده را تشکیل می‌دادند.

Term Labs در اطلاعیه رسمی حمله را تأیید کرد و سپس اعلام کرد تمام خزانه‌های سرمایه‌گذاری خودکار خود را برای همیشه تعطیل کرده است. واریز جدید به این بخش متوقف شده، اما امکان برداشت همچنان باز است. براساس بررسی اولیه شرکت، بخش اصلی وام‌دهی Term Finance آسیب ندیده است.

این خزانه‌ها با استفاده از فناوری Yearn ساخته شده بودند؛ Yearn یک پروژه دیگر در بازار خدمات مالی بلاکچینی است. Yearn اعلام کرد مشکل به سیستم مدیریتی مخصوص Term مربوط بوده و حساب‌های استاندارد Yearn آسیبی ندیده‌اند.

نکته مهم این است که Term برای تصمیم‌های مدیریتی، دوره انتظار هفت‌روزه و امکان جلوگیری از تصمیم‌های مشکوک را در نظر گرفته بود؛ اما این سدها جلوی حمله را نگرفتند. هنوز مشخص نیست مهاجم دقیقاً چگونه این محدودیت‌ها را دور زده است.

هکر ناشناس پشت لپ‌تاپ در حال نفوذ به Term Finance با علامت سؤال بالای سر او
جزئیات دقیق مسیر نفوذ به Term Finance هنوز به‌طور کامل مشخص نشده است.

حمله حاکمیتی یعنی چه؟

حاکمیت در یک پروژه کریپتویی یعنی سیستمی که مشخص می‌کند چه کسانی می‌توانند درباره تغییر قوانین، جابه‌جایی پول یا به‌روزرسانی برنامه تصمیم بگیرند. بعضی پروژه‌ها این اختیار را با رأی دارندگان یک ارز دیجیتال تقسیم می‌کنند.

در حمله حاکمیتی، هکر به‌جای شکستن کد، تلاش می‌کند قدرت تصمیم‌گیری را به دست بگیرد. برای مثال، ممکن است مقدار زیادی از ارز دیجیتال همان پروژه را بخرد، قدرت رأی را موقتاً قرض بگیرد یا یک پیشنهاد ظاهراً عادی اما مخرب را تصویب کند. ماجرا شبیه فردی است که حق رأی کافی در یک شرکت می‌خرد و سپس انتقال پول به حساب خودش را تصویب می‌کند.

گزارش Blockaid نشان می‌دهد این روش محدود به Term Finance نیست. طی حدود هشت هفته، دست‌کم هفت پروژه با حملات مشابه روبه‌رو شدند و نزدیک به ۲۲ میلیون دلار از دست دادند.

البته Term Finance هنوز روش دقیق حمله را منتشر نکرده است؛ بنابراین نمی‌توان با قطعیت گفت مهاجم در این پرونده کدام مسیر را استفاده کرده است.

چرا تعداد هک‌ها در ۲۰۲۶ رکورد زد؟

براساس گزارش TRM Labs، در نیمه نخست ۲۰۲۶ تعداد ۲۰۷ هک ثبت شد؛ بیشترین تعداد در هر دوره شش‌ماهه در آمار این شرکت. Blockaid با روش شمارش متفاوت، ۲۱۲ حمله و بیش از ۱.۱ میلیارد دلار خسارت گزارش کرده است.

تفاوت این دو عدد به روش جمع‌آوری اطلاعات مربوط می‌شود، اما پیام هر دو گزارش یکی است: رکورد ۲۰۲۶ مربوط به تعداد حملات است، نه مبلغ کل سرقت. مجموع خسارت در آمار TRM از نیمه نخست سال قبل کمتر بوده است.

دلیل افزایش تعداد هک‌ها فقط یک روش تازه نیست. تعداد پروژه‌ها و برنامه‌های مالی بلاکچینی بیشتر شده و مهاجمان هم‌زمان کد، رمز اصلی دسترسی به دارایی و حساب مدیران را هدف می‌گیرند. جزئیات آمار امسال را می‌توانید در گزارش بیت‌وانا درباره رکورد هک‌های کریپتویی در نیمه نخست ۲۰۲۶ بخوانید.

سه هکر مستقل پشت لپ‌تاپ با نمادهای بیت‌کوین، اتریوم، تتر و ریپل؛ نمادی از افزایش هک‌های کریپتو در ۲۰۲۶
هک‌های کریپتو در سال ۲۰۲۶ تنها به یک پروژه یا یک روش حمله محدود نمانده‌اند.

کاربر عادی چگونه ریسک را کمتر کند؟

پاسخ کوتاه: کاربران نمی‌توانند ضعف مدیریتی یک پروژه را برطرف کنند، اما می‌توانند مقدار پولی را که در معرض خطر قرار می‌گیرد کاهش دهند.

نکته امنیتی: بررسی و تأیید کد یک پروژه به‌تنهایی تضمین نمی‌کند که پول کاربران امن بماند؛ نحوه مدیریت پروژه و اختیارات مدیران هم مهم است.
  • همه سرمایه را یک‌جا نگذارید: بخش بزرگی از دارایی خود را فقط برای دریافت سود وارد یک پروژه نکنید.
  • قبل از واریز تحقیق کنید: سابقه هک، گزارش‌های امنیتی و میزان اختیار مدیران پروژه را بررسی کنید. وعده سود بالا نباید جای بررسی ریسک را بگیرد.
  • از کیف پول جداگانه استفاده کنید: کیف پولی که به برنامه‌های مختلف وصل می‌کنید از محل نگهداری اصلی دارایی جدا باشد. راهنمای اموزش انتقال تتر به کیف پول اطلاعات بیشتری در این زمینه ارائه می‌کند.
  • دسترسی پروژه‌ها را محدود کنید: بعضی برنامه‌ها از کیف پول شما اجازه برداشت ارز دیجیتال می‌گیرند. فقط مقدار لازم را تأیید کنید و دسترسی‌های قدیمی را لغو کنید.
  • پیام‌های پس از هک را جدی نگیرید: لینک برداشت یا بازپرداخت را فقط از سایت و حساب رسمی پروژه باز کنید؛ پیام خصوصی افراد ناشناس می‌تواند تلاش دیگری برای سرقت باشد.

هک Term Finance چه درسی برای بازار دارد؟

هک Term Finance نشان می‌دهد امنیت کریپتو فقط به کدنویسی مربوط نیست. نحوه رأی‌گیری، اختیارات مدیران و شیوه نگهداری پول کاربران هم می‌تواند به نقطه‌ضعف تبدیل شود.

تا زمان انتشار گزارش فنی کامل Term، مسیر دقیق حمله مشخص نیست. اما یک نتیجه روشن است: دریافت سود از پروژه‌های مالی کریپتویی بدون ریسک نیست و کاربران باید علاوه بر سود احتمالی، محل نگهداری پول و اختیار مدیران آن پروژه را هم بررسی کنند.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

فهرست مطالب

مطالب مرتبط