هک Term Finance بار دیگر نشان داد که روش سرقت از پروژههای کریپتویی در حال تغییر است. Term Finance پلتفرمی است که کاربران در آن بدون بانک و با کمک برنامههای خودکار بلاکچینی، دارایی قرض میدهند یا وام میگیرند. به این نوع خدمات مالی دیفای یا «امور مالی غیرمتمرکز» گفته میشود.
Term Labs روز ۲۳ اوت ۲۰۲۶ (۱ شهریور ۱۴۰۵) تأیید کرد که بخش مدیریت خزانههایش هدف حمله قرار گرفته است. منظور از خزانه در اینجا یک حساب دیجیتال مشترک است که دارایی کاربران در آن جمع میشود و طبق برنامه مشخصی به کار گرفته میشود. برآورد اولیه نشان میدهد مهاجم نزدیک به ۸.۵ میلیون دلار ارز دیجیتال از این خزانهها خارج کرده است.
چکیده مطلب
- در حمله به حسابهای سرمایهگذاری Term Finance حدود ۸.۵ میلیون دلار ارز دیجیتال خارج شد.
- این هکر بخش رأیگیری و مدیریت پروژه را هدف گرفت؛ اما روش دقیق حمله هنوز اعلام نشده است.
- رکورد هکهای ۲۰۲۶ مربوط به تعداد حملات است و همچنان در حال افزایش است؛ کاربران باید بیش از پیش به امنیت داراییهای کریپتو خود توجه کنند.
در هک Term Finance چه اتفاقی افتاد؟
طبق گزارش The Block، مهاجم حدود ۲٬۸۴۳ اتریوم و ۱.۶۸ میلیون USDC خارج کرد. USDC نوعی ارز دیجیتال با قیمت تقریباً ثابت و نزدیک به یک دلار است. این داراییها در زمان حمله نزدیک به ۸.۵ میلیون دلار ارزش داشتند و تقریباً دوسوم سرمایه موجود در بخش آسیبدیده را تشکیل میدادند.
Term Labs در اطلاعیه رسمی حمله را تأیید کرد و سپس اعلام کرد تمام خزانههای سرمایهگذاری خودکار خود را برای همیشه تعطیل کرده است. واریز جدید به این بخش متوقف شده، اما امکان برداشت همچنان باز است. براساس بررسی اولیه شرکت، بخش اصلی وامدهی Term Finance آسیب ندیده است.
این خزانهها با استفاده از فناوری Yearn ساخته شده بودند؛ Yearn یک پروژه دیگر در بازار خدمات مالی بلاکچینی است. Yearn اعلام کرد مشکل به سیستم مدیریتی مخصوص Term مربوط بوده و حسابهای استاندارد Yearn آسیبی ندیدهاند.
نکته مهم این است که Term برای تصمیمهای مدیریتی، دوره انتظار هفتروزه و امکان جلوگیری از تصمیمهای مشکوک را در نظر گرفته بود؛ اما این سدها جلوی حمله را نگرفتند. هنوز مشخص نیست مهاجم دقیقاً چگونه این محدودیتها را دور زده است.

حمله حاکمیتی یعنی چه؟
حاکمیت در یک پروژه کریپتویی یعنی سیستمی که مشخص میکند چه کسانی میتوانند درباره تغییر قوانین، جابهجایی پول یا بهروزرسانی برنامه تصمیم بگیرند. بعضی پروژهها این اختیار را با رأی دارندگان یک ارز دیجیتال تقسیم میکنند.
در حمله حاکمیتی، هکر بهجای شکستن کد، تلاش میکند قدرت تصمیمگیری را به دست بگیرد. برای مثال، ممکن است مقدار زیادی از ارز دیجیتال همان پروژه را بخرد، قدرت رأی را موقتاً قرض بگیرد یا یک پیشنهاد ظاهراً عادی اما مخرب را تصویب کند. ماجرا شبیه فردی است که حق رأی کافی در یک شرکت میخرد و سپس انتقال پول به حساب خودش را تصویب میکند.
گزارش Blockaid نشان میدهد این روش محدود به Term Finance نیست. طی حدود هشت هفته، دستکم هفت پروژه با حملات مشابه روبهرو شدند و نزدیک به ۲۲ میلیون دلار از دست دادند.
البته Term Finance هنوز روش دقیق حمله را منتشر نکرده است؛ بنابراین نمیتوان با قطعیت گفت مهاجم در این پرونده کدام مسیر را استفاده کرده است.
چرا تعداد هکها در ۲۰۲۶ رکورد زد؟
براساس گزارش TRM Labs، در نیمه نخست ۲۰۲۶ تعداد ۲۰۷ هک ثبت شد؛ بیشترین تعداد در هر دوره ششماهه در آمار این شرکت. Blockaid با روش شمارش متفاوت، ۲۱۲ حمله و بیش از ۱.۱ میلیارد دلار خسارت گزارش کرده است.
تفاوت این دو عدد به روش جمعآوری اطلاعات مربوط میشود، اما پیام هر دو گزارش یکی است: رکورد ۲۰۲۶ مربوط به تعداد حملات است، نه مبلغ کل سرقت. مجموع خسارت در آمار TRM از نیمه نخست سال قبل کمتر بوده است.
دلیل افزایش تعداد هکها فقط یک روش تازه نیست. تعداد پروژهها و برنامههای مالی بلاکچینی بیشتر شده و مهاجمان همزمان کد، رمز اصلی دسترسی به دارایی و حساب مدیران را هدف میگیرند. جزئیات آمار امسال را میتوانید در گزارش بیتوانا درباره رکورد هکهای کریپتویی در نیمه نخست ۲۰۲۶ بخوانید.

کاربر عادی چگونه ریسک را کمتر کند؟
پاسخ کوتاه: کاربران نمیتوانند ضعف مدیریتی یک پروژه را برطرف کنند، اما میتوانند مقدار پولی را که در معرض خطر قرار میگیرد کاهش دهند.
- همه سرمایه را یکجا نگذارید: بخش بزرگی از دارایی خود را فقط برای دریافت سود وارد یک پروژه نکنید.
- قبل از واریز تحقیق کنید: سابقه هک، گزارشهای امنیتی و میزان اختیار مدیران پروژه را بررسی کنید. وعده سود بالا نباید جای بررسی ریسک را بگیرد.
- از کیف پول جداگانه استفاده کنید: کیف پولی که به برنامههای مختلف وصل میکنید از محل نگهداری اصلی دارایی جدا باشد. راهنمای اموزش انتقال تتر به کیف پول اطلاعات بیشتری در این زمینه ارائه میکند.
- دسترسی پروژهها را محدود کنید: بعضی برنامهها از کیف پول شما اجازه برداشت ارز دیجیتال میگیرند. فقط مقدار لازم را تأیید کنید و دسترسیهای قدیمی را لغو کنید.
- پیامهای پس از هک را جدی نگیرید: لینک برداشت یا بازپرداخت را فقط از سایت و حساب رسمی پروژه باز کنید؛ پیام خصوصی افراد ناشناس میتواند تلاش دیگری برای سرقت باشد.
هک Term Finance چه درسی برای بازار دارد؟
هک Term Finance نشان میدهد امنیت کریپتو فقط به کدنویسی مربوط نیست. نحوه رأیگیری، اختیارات مدیران و شیوه نگهداری پول کاربران هم میتواند به نقطهضعف تبدیل شود.
تا زمان انتشار گزارش فنی کامل Term، مسیر دقیق حمله مشخص نیست. اما یک نتیجه روشن است: دریافت سود از پروژههای مالی کریپتویی بدون ریسک نیست و کاربران باید علاوه بر سود احتمالی، محل نگهداری پول و اختیار مدیران آن پروژه را هم بررسی کنند.

