صفحه اصلیمرکز اخبار LBank
کوین‌گکو: هک‌های کریپتو در ۱۹ ماه ۳.۶۳ میلیارد دلار هزینه داشتند
coingecko-crypto-hacks-cost-3-63b-in-19-months
کوین‌گکو: هک‌های کریپتو در ۱۹ ماه ۳.۶۳ میلیارد دلار هزینه داشتند
پلتفرم‌های کریپتو بین ژانویه ۲۰۲۵ تا ژوئیه ۲۰۲۶ در ۲۴۵ رخداد مستند، در مجموع ۳.۶۳ میلیارد دلار ضرر کردند. ده حمله بزرگ‌تر بیش از ۷۲.۵٪ از کل دارایی‌های سرقت‌شده ثبت‌شده در سراسر جهان را به خود اختصاص دادند. پلتفرم‌های حسابرسی‌شده در این دوره ۱۴۷ رخداد و ۸۸.۴۴٪ از زیان‌های گزارش‌شده را به خود اختصاص دادند. طبق گزارش عمومی CoinGecko، تنها ۱۱٪ از رخدادها شامل آسیب‌پذیری‌هایی بودند که در محدوده معمول حسابرسی قراردادهای هوشمند قرار می‌گرفتند. پوشش فعال بیمه آن‌چین ۲۰.۲٪ کاهش یافت و به ۱۳۰.۲ میلیون دلار رسید، در حالی که پنج پروتکل از بازار خارج شدند یا مسیر خود را تغییر دادند.
2026-08-28 منبع:crypto.news

طبق گزارش «وضعیت امنیت کریپتو» کوین‌گکو که در ۲۷ اوت منتشر شد، پلتفرم‌های رمزنگاری بین ژانویه ۲۰۲۵ و ژوئیه ۲۰۲۶ در ۲۴۵ حادثه امنیتی مستند شده، ۳.۶۳ میلیارد دلار ضرر دیدند.

خلاصه
  • پلتفرم‌های کریپتو بین ژانویه ۲۰۲۵ و ژوئیه ۲۰۲۶ در ۲۴۵ حادثه مستند شده، ۳.۶۳ میلیارد دلار ضرر دیدند.
  • ده حمله بزرگ بیش از ۷۲.۵ درصد از کل وجوه سرقت شده ثبت شده در سراسر جهان را به خود اختصاص دادند.
  • پلتفرم‌های حسابرسی شده در طول دوره مطالعه، ۱۴۷ حادثه و ۸۸.۴۴ درصد از کل ضررهای گزارش شده را شامل می‌شدند.
  • طبق گزارش عمومی کوین‌گکو، تنها ۱۱ درصد از حوادث شامل آسیب‌پذیری‌هایی بودند که در محدوده حسابرسی‌های معمول قراردادهای هوشمند قرار می‌گرفتند.
  • پوشش بیمه فعال درون‌زنجیره‌ای با ۲۰.۲ درصد کاهش به ۱۳۰.۲ میلیون دلار رسید، در حالی که پنج پروتکل از بازار خارج شدند یا تغییر جهت دادند.

این ضررها به شدت متمرکز بودند. ده حمله بزرگ بیش از ۷۲.۵ درصد از کل ارزش سرقت شده را تشکیل می‌دادند، در حالی که نفوذهای زیرساختی و زنجیره تامین بیش از ۱.۸ میلیارد دلار خسارت به بار آوردند.

کوین‌گکو به خطر افتادن کلید خصوصی را به عنوان اصلی‌ترین ریسک برای صرافی‌های متمرکز شناسایی کرده است. برنامه‌های غیرمتمرکز تقریباً ۵۴۶ میلیون دلار از طریق بهره‌برداری از قراردادهای هوشمند ضرر دیدند، در حالی که هر دو دسته پلتفرم با دستکاری اوراکل و نقص مکانیزم‌های داخلی نیز مواجه بودند.

این ارقام نمایانگر مجموعه داده حوادث کوین‌گکو هستند. خلاصه منتشر شده به وضوح مشخص نمی‌کند که آیا هر دارایی بازیابی شده یا مسدود شده کسر شده است، بنابراین ۳.۶۳ میلیارد دلار باید به عنوان برآورد ضرر گزارش شده در نظر گرفته شود و نه یک مجموع ضرر خالص نهایی.

ضرر و زیان‌های امنیتی کریپتو در حملات بزرگ متمرکز بودند

نفوذ بای‌بیت (Bybit) در فوریه ۲۰۲۵ بزرگترین حادثه ثبت شده بود که تقریباً ۱.۴۴ میلیارد دلار را شامل می‌شد. این حمله شامل به خطر افتادن زیرساخت امضای تراکنش بود و نه نقصی در قرارداد هوشمند صرافی.

سایر حوادث بزرگ شامل نفوذ ۲۹۲ میلیون دلاری KelpDAO، حمله ۲۸۵ میلیون دلاری پروتکل Drift و بهره‌برداری ۲۲۳ میلیون دلاری Cetus بودند. روش‌های متفاوت آنها نشان می‌دهد که چرا یک کنترل امنیتی نمی‌تواند تمام سطح حمله صنعت را پوشش دهد.

حملات زیرساختی می‌توانند کلیدهای خصوصی، دستگاه‌های کارکنان، رابط‌های کاربری فرانت‌اند، وابستگی‌های نرم‌افزاری و اپراتورهای پل (bridge) را هدف قرار دهند. این اجزا اغلب خارج از قراردادهای هوشمندی قرار دارند که در طول حسابرسی‌های متعارف بررسی می‌شوند.

گروه‌های تحت حمایت دولت نیز عملیات طولانی‌تر و پیچیده‌تری را در پیش گرفته‌اند. همانطور که قبلاً گزارش شد، دو حمله مرتبط با کره شمالی تقریباً ۵۷۷ میلیون دلار را از طریق مهندسی اجتماعی و نفوذ به زیرساخت پل، و نه نقایص معمولی قرارداد، به سرقت بردند.

حسابرسی‌ها تنها بخش کوچکی از نقاط ضعف بهره‌برداری شده را پوشش دادند

کوین‌گکو دریافت که ۱۴۷ پلتفرم از ۲۴۵ پلتفرم آسیب‌دیده، یا حدود ۶۰ درصد، قبل از حمله یک حسابرسی امنیتی مستقل را تکمیل کرده بودند. این پلتفرم‌ها ۸۸.۴۴ درصد از ضررهای ثبت شده را به خود اختصاص دادند.

این یافته ثابت نمی‌کند که حسابرسان جزء آسیب‌پذیر را تأیید کرده‌اند. کوین‌گکو اعلام کرد که تنها حدود ۱۱ درصد از حوادث شامل نقایصی بودند که در محدوده حسابرسی‌های معمول قراردادهای هوشمند قرار می‌گرفتند.

این نقایص در محدوده، همچنان حدود ۳۹۶ میلیون دلار ضرر به بار آوردند. بیشتر حوادث دیگر شامل زیرساخت‌های خارجی، به‌روزرسانی‌های نرم‌افزاری حسابرسی نشده، اعتبارنامه‌های به خطر افتاده یا مکانیزم‌های حاکمیتی بودند که حسابرسی آنها را ارزیابی نکرده بود.

حسابرسی همچنین تصویری لحظه‌ای از یک نسخه کد خاص است. تغییراتی که پس از بازبینی اعمال می‌شوند ممکن است آسیب‌پذیری‌های جدیدی را معرفی کنند. اثربخشی آن به دامنه، روش‌شناسی، تجربه حسابرس و اینکه آیا توسعه‌دهندگان یافته‌ها را برطرف کرده‌اند، بستگی دارد.

در پوشش مرتبط، بازبینی امنیتی ریپل ۹۶ مورد را قبل از رسیدن کد آسیب‌دیده به کاربران شناسایی کرد، که نشان می‌دهد حسابرسی‌ها می‌توانند از ضررها جلوگیری کنند زمانی که یافته‌ها قبل از فعال‌سازی می‌رسند. آنها نمی‌توانند جایگزین نظارت مداوم و امنیت عملیاتی شوند.

ظرفیت بیمه درون‌زنجیره‌ای با افزایش حملات کاهش یافت

طبق گزارش کوین‌گکو، پوشش فعال در پروتکل‌های پیشرو بیمه درون‌زنجیره‌ای ۲۰.۲ درصد کاهش یافت، از ۱۶۳.۲ میلیون دلار به ۱۳۰.۲ میلیون دلار. پرداخت‌های تجمعی نزدیک به ۳۳ میلیون دلار باقی ماند.

پنج پروتکل از نه پروتکل رصد شده تا اوت ۲۰۲۶ غیرفعال شده یا به حوزه‌های تجاری دیگر منتقل شده بودند. کوین‌گکو این عقب‌نشینی را تا حدی به ریسک بالا، حق بیمه‌های گران و دشواری در جذب سرمایه‌گذاران نسبت داد.

رقم پوشش ۱۳۰.۲ میلیون دلاری نباید به طور مستقیم با ۳.۶۳ میلیارد دلار به عنوان یک نسبت پوشش رسمی مقایسه شود. مورد اول یک اندازه‌گیری در یک نقطه زمانی خاص است، در حالی که مورد دوم حوادث تجمعی را در طول ۱۹ ماه پوشش می‌دهد.

همچنین بیمه‌نامه‌ها حاوی تعاریف محدودی هستند. برخی شکست‌های تأیید شده قرارداد هوشمند را پوشش می‌دهند اما فیشینگ، سرقت کلید خصوصی، اشتباهات کارکنان، نوسانات بازار و ضررهای مربوط به زنجیره‌های پشتیبانی نشده را مستثنی می‌کنند.

صرافی‌ها به طور فزاینده‌ای به ذخایر خود تأمین مالی شده متکی هستند

صرافی‌های متمرکز به طور فزاینده‌ای به جای خرید بیمه خارجی کامل، صندوق‌های حفاظت از سرمایه‌گذار را تأسیس کرده‌اند. این ذخایر می‌توانند بازپرداخت سریع‌تری را پس از یک نفوذ فراهم کنند.

با این حال، یک صندوق حفاظت به طور خودکار معادل بیمه تنظیم‌شده نیست. پوشش به شرایط صرافی، نگهداری ذخیره، ترکیب دارایی و صلاحدید در مورد رویدادهای واجد شرایط بستگی دارد.

گواهینامه‌های اثبات ذخایر با نشان دادن اینکه یک صرافی دارایی‌های متناظر با موجودی مشتریان را کنترل می‌کند، به مسئله دیگری می‌پردازند. آنها مدیریت امن کلید را ثابت نمی‌کنند یا نشان نمی‌دهند که تمام بدهی‌ها افشا شده‌اند.

آزمون بعدی این گزارش این خواهد بود که آیا پلتفرم‌ها حسابرسی‌ها را فراتر از قراردادهای هوشمند به سیستم‌های عملیاتی، پل‌ها و وابستگی‌های نرم‌افزاری گسترش می‌دهند. ارائه‌دهندگان بیمه نیز باید تعیین کنند که آیا حفاظت گسترده‌تری بدون اینکه حق بیمه‌ها غیرقابل پرداخت شوند، می‌تواند ارائه شود.