
خسرت منصات العملات المشفرة 3.63 مليار دولار عبر 245 حادثة أمنية موثقة بين يناير 2025 ويوليو 2026، وفقًا لتقرير "حالة أمن العملات المشفرة" الصادر عن CoinGecko في 27 أغسطس.
كانت الخسائر شديدة التركيز. شكلت الهجمات العشر الأكبر أكثر من 72.5% من إجمالي القيمة المسروقة، بينما تسببت اختراقات البنية التحتية وسلاسل التوريد في خسائر تجاوزت 1.8 مليار دولار.
حددت CoinGecko اختراق المفتاح الخاص (private-key compromise) كخطر رئيسي للبورصات المركزية. خسرت التطبيقات اللامركزية حوالي 546 مليون دولار من خلال استغلال العقود الذكية، بينما واجهت كلتا فئتي المنصات أيضًا تلاعب الأوراكل (oracle manipulation) وفشل الآليات الداخلية.
تمثل الأرقام مجموعة بيانات الحوادث الخاصة بـ CoinGecko. لا يوضح الملخص المنشور ما إذا كان قد تم خصم كل الأصول المستردة أو المجمدة، لذا يجب التعامل مع مبلغ 3.63 مليار دولار كتقدير للخسارة المبلغ عنها وليس كإجمالي صافي خسارة نهائي.
كان اختراق Bybit في فبراير 2025 هو أكبر حادثة مدرجة، حيث بلغت خسائره حوالي 1.44 مليار دولار. تضمن الهجوم اختراقًا للبنية التحتية لتوقيع المعاملات بدلاً من وجود خلل في عقد ذكي للبورصة.
شملت الحوادث الكبرى الأخرى اختراق KelpDAO بقيمة 292 مليون دولار، وهجوم Drift Protocol بقيمة 285 مليون دولار، واستغلال Cetus بقيمة 223 مليون دولار. تُظهر أساليبهم المختلفة سبب عدم قدرة آلية تحكم أمني واحدة على تغطية سطح الهجوم الكامل للصناعة.
يمكن أن تستهدف هجمات البنية التحتية المفاتيح الخاصة، وأجهزة الموظفين، والواجهات الأمامية، والتبعيات البرمجية، ومشغلي الجسور. غالبًا ما تقع هذه المكونات خارج العقود الذكية التي تتم مراجعتها خلال عمليات التدقيق التقليدية.
كما اعتمدت المجموعات المدعومة من الدول عمليات أطول وأكثر تعقيدًا. كما ذكرنا سابقًا، استنزفت هجومتان مرتبطتان بكوريا الشمالية ما يقرب من 577 مليون دولار من خلال الهندسة الاجتماعية (social engineering) واختراقات البنية التحتية للجسور بدلاً من عيوب العقود العادية.
وجدت CoinGecko أن 147 من أصل 245 منصة متأثرة، أو حوالي 60%، قد أكملت تدقيقًا أمنيًا مستقلاً قبل تعرضها للهجوم. وشكلت هذه المنصات 88.44% من الخسائر المسجلة.
هذه النتيجة لا تثبت أن المدققين وافقوا على المكون المعرض للخطر. قالت CoinGecko إن 11% فقط من الحوادث تقريبًا تضمنت عيوبًا تقع ضمن نطاق تدقيقات العقود الذكية الروتينية.
تسببت هذه الأعطال الواقعة ضمن النطاق في خسائر بلغت حوالي 396 مليون دولار. تضمنت معظم الحوادث الأخرى بنية تحتية خارجية، أو تحديثات برمجية غير مدققة، أو بيانات اعتماد مخترقة، أو آليات حوكمة لم تقيمها عملية التدقيق.
التدقيق هو أيضًا لقطة لنسخة معينة من الكود. قد تؤدي التغييرات التي تتم بعد المراجعة إلى إدخال ثغرات أمنية جديدة. تعتمد فعاليته على النطاق، والمنهجية، وخبرة المدقق، وما إذا كان المطورون قد قاموا بحل النتائج.
في تغطية ذات صلة، حددت مراجعة Ripple الأمنية 96 مشكلة قبل أن يصل الكود المتأثر إلى المستخدمين، مما يظهر أن التدقيقات يمكن أن تمنع الخسائر عندما تصل النتائج قبل التفعيل. ولا يمكنها أن تحل محل المراقبة المستمرة والأمن التشغيلي.
انخفضت التغطية النشطة عبر بروتوكولات التأمين الرائدة على السلسلة بنسبة 20.2%، من 163.2 مليون دولار إلى 130.2 مليون دولار. وظلت المدفوعات التراكمية قريبة من 33 مليون دولار، وفقًا لـ CoinGecko.
أصبح خمسة من البروتوكولات التسعة التي تم تتبعها غير نشطة أو انتقلت إلى مجالات عمل أخرى بحلول أغسطس 2026. وعزت CoinGecko هذا التراجع جزئيًا إلى ارتفاع المخاطر، وارتفاع أقساط التأمين، وصعوبة جذب مزودي رأس المال.
يجب عدم مقارنة رقم التغطية البالغ 130.2 مليون دولار مباشرة بـ 3.63 مليار دولار كنسبة تغطية رسمية. الأول هو مقياس في نقطة زمنية، بينما يغطي الثاني الحوادث التراكمية على مدار 19 شهرًا.
تحتوي السياسات أيضًا على تعريفات ضيقة. بعضها يغطي حالات فشل العقود الذكية المؤكدة ولكنه يستبعد التصيد الاحتيالي، وسرقة المفاتيح الخاصة، وأخطاء الموظفين، وتقلبات السوق، والخسائر التي تنطوي على سلاسل غير مدعومة.
قامت البورصات المركزية بشكل متزايد بإنشاء صناديق حماية للمستثمرين بدلاً من شراء تأمين خارجي كامل. يمكن أن توفر هذه الاحتياطيات تعويضًا أسرع بعد الاختراق.
ومع ذلك، فإن صندوق الحماية لا يعادل تلقائيًا تأمينًا منظمًا. تعتمد التغطية على شروط البورصة، وحضانة الاحتياطي، وتكوين الأصول، والسلطة التقديرية فيما يتعلق بالأحداث المؤهلة.
تعالج إثباتات الاحتياطي (Proof-of-reserves attestations) مشكلة أخرى من خلال إظهار أن البورصة تتحكم في الأصول المقابلة لأرصدة العملاء. لكنها لا تثبت الإدارة الآمنة للمفاتيح أو تثبت أن جميع الالتزامات قد تم الكشف عنها.
سيكون الاختبار التالي للتقرير هو ما إذا كانت المنصات ستوسع نطاق التدقيق لتتجاوز العقود الذكية لتشمل أنظمة التشغيل والجسور والتبعيات البرمجية. ويجب على مزودي التأمين أيضًا تحديد ما إذا كان يمكن تقديم حماية أوسع دون جعل أقساط التأمين باهظة التكلفة.





