کنترلهای امنیت رمزنگاری اعتماد خود را از دست میدهند زیرا موسسات خواستار نظارت مستقیم هستند
سرمایه گذاران نهادی کنترل های امنیتی کریپتو را فراتر از ممیزی قراردادهای هوشمند گسترش می دهند زیرا شکست های عملیاتی به منبع بزرگ تری برای ضرر تبدیل می شوند.
خلاصه
- موسسات به طور فزاینده ای خواستار نظارت مستمر هستند زیرا ممیزی ها در شناسایی خطرات کلیدی، امضاکننده و زیرساخت شکست می خورند.
- کلیدها، امضاکنندگان و زیرساختهای به خطر افتاده منجر به سرقت 88.3 درصد از حدود 764 میلیون دلار در سه ماهه دوم سال 2026 شد.
- تنها 4 درصد از پروژههای ردیابی شده، ممیزیها، پاداشهای باگ فعال و کنترلهای نظارت شخص ثالث را ترکیب میکنند.
گزارش امنیت و انطباق سه ماهه دوم 2026 Hacken می گوید که نشانگرهای اعتماد سنتی، از جمله ممیزی های قبلی و سابقه عملیاتی، به طور قابل اعتماد نشان نمی دهند که کدام پروژه از بهره برداری جلوگیری می کند.
این گزارش 1427 پروژه را ردیابی کرد و دریافت که تنها 9 درصد شواهدی از نظارت شخص ثالث را نشان میدهند. تنها 4٪ نظارت را با پاداش فعال اشکال و ممیزی ترکیب کردند. هکن گفت 88.3 درصد از حدود 764 میلیون دلار سرقت شده در این سه ماهه از کلیدها، امضاکنندگان و زیرساختهای در معرض خطر بوده است و توجه را به کنترلهایی معطوف کرده است که پس از بررسی کد فعال باقی میمانند.
هاکن گفت موسسات می پرسند که آیا کنترل های امنیتی با سرمایه یک پروتکل مطابقت دارد یا خیر. فدریکو باگیوتی، رئیس گروه مدیریت ریسک در آبراکساس کپیتال، گفت: “امنیت ناکافی نسبت به سرمایه در معرض خطر” محتمل ترین مشکلی است که باعث می شود شرکت موقعیت جذاب دیگری را رد کند.
بررسی های سازمانی به طور فزاینده ای شامل تغییرات شناسایی شده توسط امضاکنندگان، پشتیبانی وثیقه، ارائه دهندگان خدمات خارجی، و طرح های واکنش به حادثه می شود. Abraxas همچنین قفلهای زمانی، لیست سفید آدرس برداشت، بررسیهای چند طرفه و وابستگی به یک کلید یا اعتبارسنجی را کنترل میکند. این اقدامات بر دسترسی ممتاز و آمادگی اضطراری تمرکز میکنند، نه فقط اینکه آیا قراردادها بازبینی میشوند یا خیر.
گزارش جداگانه ای از CertiK برای نیمه اول سال 2026 نشان داد که ضررهای کمتر به این معنی نیست که ارز دیجیتال امن تر شده است. crypto.news گزارش داد که زیان های مربوط به کریپتو در نیمه اول سالانه 46.8 درصد کاهش یافت و به 1.32 میلیارد دلار رسید، اما سازش کیف پول به بزرگترین روش حمله در سه ماهه دوم تبدیل شد. CertiK بر اساس روش خود، زیان سه ماهه دوم خود را در این بخش 807.5 میلیون دلار تعیین کرد.
پروژه های رمزنگاری ممیزی شده همچنان خارج از کد قرارداد شکست خوردند
هکن 14 پروژه را در سه ماهه دوم که قبلاً ممیزی را تکمیل کرده بودند، شناسایی کرد. در بیشتر موارد، شکست خارج از کد قرارداد هوشمند و تحت بررسی سنتی رخ داده است. مناطق تحت تأثیر شامل دستگاههای امضا، اعتبارسنجی پل، سیستمهای پشتیبان، کلیدهای مدیریت، و قراردادهای قدیمی بودند که پس از توقف استفاده تیمها از آنها، فعال باقی ماندند.
همانطور که Crypto.news در ژوئن گزارش داد، پروتکل Humanity تقریباً 36 میلیون دلار پس از افشای یک بدافزار در یک دستگاه توسعه دهنده هفت کلید خصوصی را از دست داد. محققان گفتند که مهاجم از اعتبارنامه های معتبر برای مجوز دادن به تراکنش ها استفاده کرده است، اما از قراردادهای هوشمند پروژه و معماری امن استفاده نشده است.
وضعیت مشابهی در دو مورد از بزرگترین حملات گزارش شده در سال رخ داد. Crypto.news پیش از این گزارش داده بود که رویدادهای Drift Protocol و KelpDAO بر اساس مهندسی اجتماعی، دستگاههای آسیبدیده و زیرساختهای پل هستند تا نقص قراردادهای هوشمند مستقیم. این حملات در مجموع 577 میلیون دلار خسارت وارد کرد.
موسسات دائماً مدرکی مبنی بر امنیت کریپتو می خواهند
راجیو بامرا، رئیس استراتژی اقتصاد دیجیتال در رتبهبندی مودی، گفت که انعطافپذیری عملیاتی به “لنز عملی” تبدیل شده است که از طریق آن سازمانها امنیت، انطباق و حاکمیت را ارزیابی میکنند. تحت این رویکرد، حسابرسی بخشی از بررسی باقی میماند، اما سرمایهگذاران همچنین به دنبال شواهدی هستند که تیمها در حال نظارت بر دسترسی و آماده شدن برای خطاهای پس از استقرار هستند.
بررسی های حضانت شرکتی نیز در همین راستا حرکت می کند. Crypto.news در 11 ژوئیه گزارش داد، تنظیمکنندههای اروپایی بررسی متولیان رمزارز مجاز توسط MiCA را با تمرکز بر مدیریت کلید خصوصی، کنترلهای تراکنش، پاسخ به حادثه و خطرات فناوری شخص ثالث آغاز کردهاند. جودی متلر، مدیر عملیات بیتگو، گفت که مشتریان سازمانی به طور فزایندهای میپرسند که نگهبانان چگونه دسترسی استرس و خدمات را در بازار از هم جدا میکنند.
مجموعه داده Hacken شامل پروژههایی با ارزش بازار بالای 1 میلیون دلار است که طبق امتیاز اعتماد CoinGecko در بین 50 صرافی متمرکز برتر فهرست شدهاند. استیبل کوینها، داراییهای بستهبندی شده و داراییهای توکنسازی شده در دنیای واقعی را حذف کرد. این تحقیق بر اساس کنترلهای در دسترس عمومی یا افشا شده بود. بنابراین، مقررات ایمنی خاص ممکن است در داده ها ظاهر نشود.
نظارت و آماده سازی حادثه تبدیل به آزمون های تخصیص می شود
حرکت به سمت کنترل های مستمر نقش کنترل های قرارداد هوشمند را حذف نمی کند. گزارش سه ماهه اول 2026 Hacken به شش پروتکل مورد سوء استفاده ممیزی شده اشاره کرد، از جمله یک پروتکل که قبلاً 18 بار ممیزی شده بود. به گفته این شرکت، امنیت باید در طول عمر پروژه شامل کد، عملیات و زیرساخت باشد، نه اینکه با صدور گزارش حسابرسی پایان یابد.
برای سرمایه گذاران، این بررسی گسترده تر ممکن است شامل نظارت در زمان واقعی، برنامه های پاداش باگ، طراحی مدیریت کلید، جداسازی امضاکنندگان و طرح های پاسخ آزمایش شده باشد. بر اساس یافتههای هکن، سه ماهه دوم، پروژههایی که نتوانند این کنترلها را نشان دهند، ممکن است قبل از دریافت سرمایه یا دسترسی تجاری با سؤالات بیشتری از سوی تخصیصدهندهها، پذیرهنویسان و طرفهای مقابل مواجه شوند.
داده های نظارتی و ایمنی اخیر از همین الگو پیروی می کنند. در حالی که ESMA انعطافپذیری عملیاتی متولیان مجاز را آزمایش میکند، CertiK دریافت که نقض هدفمند کیف پول منجر به اکثر ضررها در سال 2026 شده است. برای مؤسساتی که ریسکهای رمزنگاری را ارزیابی میکنند، سؤال فقط این نیست که آیا یک پروژه ممیزی شده است یا خیر، بلکه این سؤال این است که آیا کنترلهای آن پس از آن به کار خود ادامه میدهند یا خیر.

