گزارش Blockaid: ضرر امنیت رمزنگاری به 1.1 میلیارد دلار در نیمه اول سال 2026 رسید
بر اساس گزارش H1 که توسط Blockaid در 28 ژوئیه منتشر شد، ضرر امنیت کریپتو در 212 رویداد تایید شده در نیمه اول سال 2026 به 1.1 میلیارد دلار رسید.
خلاصه
- 212 رویداد تایید شده باعث زیان 1.1 میلیارد دلاری در شش ماه اول سال 2026 شد که رکوردهای جهانی را شکست.
- 74 درصد از وجوه دزدیده شده به جای استفاده نادرست از کد قرارداد هوشمند ناشی از نقص امنیتی عملیاتی است.
- بر اساس مجموعه داده های رویداد تأیید شده Blockaid، یک خوشه مرتبط با کره شمالی به تنهایی 55 درصد از تلفات را به خود اختصاص داده است.
Blockaid تعداد حوادث شش ماهه را یک رکورد توصیف کرد و گفت که در نیمه اول سال 2025 تعداد بیشتری از سوء استفاده ها تایید شده است.
74 درصد از ارزش سرقت شده ناشی از حملات امنیتی عملیاتی است، در حالی که یک خوشه مرتبط با جمهوری دموکراتیک خلق کره 55 درصد را تشکیل می دهد. Blockaid همچنین گفت که تعداد حوادث 3.4 برابر کل سال 2025 بوده است، اما شرکت های امنیتی از تعاریف و روش های پوشش متفاوتی هنگام جمع آوری تخمین های زیان صنعت استفاده می کنند.
Blockaid میگوید که شکستهای عملیاتی منجر به از دست دادن امنیت کریپتو شده است
ارقام Blockaid حاکی از دور شدن از حملاتی است که صرفاً به کد قرارداد هوشمند معیوب متکی هستند. دستگاههای در معرض خطر، اعتبارنامههای ممتاز، کلیدهای خصوصی، سیستمهای امضا و زیرساختهای خارج از زنجیره بیشترین زیانهای اندازهگیری شده را تشکیل میدهند. این حملات میتوانند تراکنشهای بلاک چین را ایجاد کنند که معتبر به نظر میرسند، زیرا اعتبارنامههای مجاز آنها را تأیید میکنند.
این مدل حفاظت ارائه شده توسط ممیزی های فقط کد را کاهش می دهد. ممیزیها میتوانند نقصهای قرارداد را شناسایی کنند، اما نمیتوانند مانع از امضای یک تراکنش مخرب توسط یک مدیر در معرض خطر شوند یا مانع از اعتماد اعتباردهنده پل به زیرساختهای مسموم شوند. Blockaid گفت که بردارهای حمله جدید در نیمه اول ظاهر شدند و هشدار داد که برخی ممکن است در نیمه دوم گسترش پیدا کنند.
اتریوم و سولانا در معرض مدل های مختلف حمله قرار گرفتند
بر اساس گزارش Blockaid، پروژههای مرتبط با اتریوم تقریباً 332 میلیون دلار از دست دادند و آسیبپذیریهای کد بخش بزرگی از این کل را تشکیل میدهند. بزرگترین مورد مرتبط با اتریوم KelpDAO بود که مهاجمان پس از دستکاری پیام زنجیره منبع، 116500 rsETH را به ارزش تقریبی 292 میلیون دلار از یک قرارداد پل منتشر کردند.
پروژه های مرتبط با سولانا حدود 326 میلیون دلار ضرر کردند. Blockaid دریافت که بیش از 98 درصد از این موارد بهجای خطاهای قرارداد هوشمند، ناشی از آسیبدیدگی کلیدها و زیرساختهای امضا است. در حالی که Drift Protocol و Step Finance بیشتر این مبلغ را به خود اختصاص دادند، حوادث کوچکتر مرتبط با کد پروژه هایی مانند Raydium و Volo را تحت تاثیر قرار دادند.
مقایسه شبکه ثابت نمی کند که بلاک چین ذاتا امن تر است. در عوض، نشان میدهد که کدام برنامهها مورد حمله قرار میگیرند و چگونه تیمهای آنها دسترسی ممتاز را مدیریت میکنند. یک رویداد بزرگ نیز می تواند بر کل شبکه شش ماهه تسلط داشته باشد.
KelpDAO و Drift بر سرقت H1 مسلط هستند
Chainalytics حمله 18 آوریل KelpDAO را به گروه Lazarus کره شمالی مرتبط کرد. تحقیقات او نشان داد که مهاجمان گرههای RPC داخلی را به خطر میاندازند و گرههای خارجی را مختل میکنند، که باعث میشود تنها سیستم اعتبارسنجی یک رویداد سوختگی جعلی را بپذیرد. پل در سمت اتریوم rsETH را منتشر کرد، حتی اگر هیچ توکن مربوطه در زنجیره منبع از بین نرفت.
همانطور که توسط Crypto.news گزارش شده است، KelpDAO مرحله عملیاتی طرح بازیابی خود را در 25 می پس از انتقال آخرین ترانشه 20373.72 rsETH به آداپتور پل تکمیل کرد. اگرچه دعاوی حقوقی و ادعاهای مورد مناقشه در مورد وجوه مسدود شده حل نشده باقی مانده است، ضربات، بازخرید و جوایز از سر گرفته شده است.
Drift در 1 آوریل مورد حمله دسترسی ممتاز جداگانه قرار گرفت. Chainalytics گفت مهاجمان از ماه ها مهندسی اجتماعی و تراکنش های بادوام یکباره از قبل امضا شده برای به دست آوردن کنترل اداری استفاده کردند. به روز رسانی بازیابی Drift در 16 آوریل، ارزش دارایی های سرقت شده را به 295.7 میلیون دلار تعیین کرد. این بالاتر از تخمین اولیه حدود 285 میلیون دلاری بود که توسط Blockaid و چندین محقق استفاده شده بود.
در اخبار مرتبط، crypto.news گزارش داد که Step Finance پس از به خطر انداختن دستگاههای مدیریتی توسط مهاجمان و برداشت 40 میلیون دلار از داراییهای تحت کنترل خزانه، تعطیل شد. این شرکت حدود 4.7 میلیون دلار را بازیابی کرد، اما گفت که مذاکرات تامین مالی و تملک باعث پیشرفت پایدار نشد.
بازیابی همچنان ادامه دارد زیرا وجوه دزدیده شده همچنان فعال است
Drift یک استخر بازیابی با حمایت درآمد صرافی، Tether و سایر شرکا را پیشنهاد کرده است. طرح آن شامل حمایت پیشنهادی تا سقف 127.5 میلیون دلار از تتر، 20 میلیون دلار از سایر شرکا و یک توکن بازیابی قابل انتقال جداگانه بود. این پروتکل میگوید که راهاندازی مجدد نیاز به ممیزی توسط OtterSec و Asymmetric، دستگاههای امضای ویژه، قفلهای زمانی و طراحی مجدد چند امضایی دارد.
سرقت همچنان یک پرونده زنجیره ای فعال است. همانطور که قبلاً گزارش شده بود، یک کیف پول مرتبط با مهاجم Drift، پس از تقریباً سه ماه عدم فعالیت، 23095.1 اتر به ارزش تقریباً 44.4 میلیون دلار را بین 23 تا 24 جولای به Tornado Cash منتقل کرد.
Blockaid انتظار دارد که تیم ها بیشتر بر روی کنترل های قصد تراکنش، دستگاه های امضای ایزوله، جداسازی کلیدها و نظارت بر پل ها و زیرساخت ها تمرکز کنند. این اقدامات احتیاطی تضمینی نیستند، بلکه توصیه های شرکت هستند.
بهروزرسانیهای تأیید شده بعدی از شرایط توکن بازیابی Drift و برنامه راهاندازی مجدد، روند ادعاهای باقیمانده Step Finance، مراحل دادگاه مرتبط با وجوه مسدود شده KelpDAO، و توقیف داراییهای اعلامشده توسط مجری قانون است.

