گزارش حوادث امنیتی ارزهای دیجیتال در ماه اوت: خسارت کل ۲.۱۵ میلیارد دلار، دستکاری قیمت و نقصهای مدیریتی به عنوان روشهای اصلی حمله
گزارش حوادث امنیتی ماهانه شرکت Zero Time Tech آغاز شد! طبق آمار چندین پلتفرم نظارت بر امنیت بلاکچین، وضعیت امنیتی در حوزه ارزهای دیجیتال در اوت ۲۰۲۶ به ویژگی "نرخ بالای حملات، دستکاری قیمت و نقصهای مدیریتی به عنوان ریسکهای اصلی" اشاره دارد. در این ماه، خسارت کل ناشی از حوادث امنیتی حدود ۲.۱۵ میلیارد دلار بوده است که از این میزان، خسارتهای مرتبط با حملات هکری و نقصهای قرارداد حدود ۱.۷۳۵ میلیارد دلار و خسارت ناشی از حملات فیشینگ حدود ۴۱۵۰ میلیون دلار بوده است. در مجموع، بیش از ۱۶ حادثه امنیتی مرتبط با پروتکلها در این ماه رخ داده است و خسارت کل اوت نسبت به ۹۷۰۰ میلیون دلار در ماه ژوئیه به طور قابل توجهی افزایش یافته است، به طوری که اوت به سومین ماه با بیشترین خسارت در سال ۲۰۲۶ تبدیل شده است.
روشهای حمله تغییرات قابل توجهی را نشان میدهند: حملات دستکاری قیمت به بزرگترین تهدید این ماه تبدیل شدهاند، به طوری که یک حادثه Tectonic حدود ۷۵۰۰ میلیون دلار خسارت به بار آورده است؛ حملات نقصهای مدیریتی (خسارت ۸۵۰ میلیون دلاری Term Finance) و نقصهای وابستگی به اجزای بالادستی (نقص Cosmos EVM که منجر به خسارت ۵۷۰ میلیون دلاری به شش زنجیره شده است) نیز به صورت همزمان رخ دادهاند. مسیرهای حمله به سرعت از نقصهای کد قراردادهای هوشمند به سمت سوءاستفاده از اختیارات مدیریتی، دستکاری قیمتهای اوراکل و نقصهای اجزای وابستگی بالادستی تغییر میکند و سیستمهای امنیتی و دفاعی سنتی با چالشهای جدیدی مواجه هستند.
حملات هکری
حوادث امنیتی نمونه ۷ مورد
• حمله دستکاری قیمت پروتکل Tectonic در زنجیره Cronos
زمان: ۳۰ اوت
میزان خسارت: حدود ۷۵۰۰ میلیون دلار
جزئیات حادثه: مهاجم در حدود ۲۰ دقیقه قیمت توکن مدیریتی TONIC بزرگترین پروتکل وامدهی در زنجیره Cronos، Tectonic، را حدود ۱۰۰ برابر افزایش داد و سپس با استفاده از توکنهای با ارزش کاذب به عنوان وثیقه، داراییهای دیگری را وام گرفت. شبکه Cronos به طور اضطراری کل زنجیره را متوقف کرد و مهاجم قبل از توقف زنجیره حدود ۶۰۰ میلیون دلار به اتریوم منتقل کرد و حدود ۶۸۰۰ میلیون دلار دیگر در آدرسهای مربوطه باقی ماند. مدیر عامل Crypto.com تأیید کرد که برنامه و صرافی آنها تحت تأثیر قرار نگرفته است. TVL Tectonic از حدود ۱۲۱.۷ میلیون دلار به حدود ۳ میلیون دلار سقوط کرد.
• حمله به استیکینگ نقدینگی More Markets Flow EVM
زمان: ۳۱ اوت
میزان خسارت: حدود ۹۳۰ میلیون دلار
جزئیات حادثه: ذخایر وامدهی More Markets در Flow EVM حدود ۹۳۰ میلیون دلار برداشت شد. مهاجم با استفاده از توکنهای استیکینگ FLOW و ترکیب آن با قابلیت E-mode (مدل کارایی) Aave V3، حدود ۱۵۵۰ میلیون توکن WFLOW را از ذخایر وامدهی mFlowWFLOW به طور اضافی وام گرفت. این حمله مجموع خسارتهای حملات هکری ارزهای دیجیتال در اوت را به ۱.۳۹۷ میلیارد دلار افزایش داد.
• حمله به اختیارات مدیریتی Term Finance
زمان: ۲۳ اوت
میزان خسارت: حدود ۸۵۰ میلیون دلار
جزئیات حادثه: خزانه پروتکل وامدهی با نرخ ثابت DeFi به نام Term Finance مورد حمله مدیریتی قرار گرفت و مهاجم پس از به دست آوردن اکثریت حق رأی توکنهای مدیریتی، حدود ۲۸۴۳ توکن ETH (حدود ۶۸۷ میلیون دلار) و ۱۶۸ میلیون دلار USDC را از Meta Vaults سرقت کرد که حدود ۶۸٪ از داراییهای موجود در استخر نقدینگی را تشکیل میدهد. این حادثه ناشی از نقص در مجوزهای مدیریتی و نه نقص کد قرارداد هوشمند است. هدف حمله خزانههای استراتژی Term مبتنی بر ساختار Yearn V3 بود و خزانههای استاندارد Yearn تحت تأثیر قرار نگرفتند. Term Labs تمامی خزانههای Meta Vault را بسته و اختیارات مدیریتی DAO را لغو کرده است.
• حمله زنجیرهای به نقصهای ماژول Cosmos EVM
زمان: ۲۰-۲۵ اوت
میزان خسارت: حدود ۵۷۰ میلیون دلار
جزئیات حادثه: نقص زیرمجموعه عدد صحیح در ماژول Cosmos EVM توسط مهاجمین مورد سوءاستفاده قرار گرفت و در بازه زمانی ۲۰ تا ۲۵ اوت، شش شبکه بلاکچین مورد حمله قرار گرفتند. مهاجمین با کاهش موجودی حساب به حداقل، عملیات معکوس انجام داده و موجودی را به حداکثر منتقل کردند. در جزئیات خسارت، MANTRA حدود ۷.۲۰۹ میلیون توکن (حدود ۳۶۰ میلیون دلار) و TAC نزدیک به ۳۰ میلیارد توکن TAC و KiiChain حدود ۱۴.۸ میلیون توکن KII را از دست دادند. Cosmos Labs در ۱۹ اوت وصلهای منتشر کرد، اما اولین حمله حدود ۲۰ ساعت بعد رخ داد و KiiChain و دیگران انتقاد کردند که Cosmos Labs به زنجیرههای تحت تأثیر اطلاعرسانی نکرده است.
• حمله دستکاری قیمت پروتکل Moonwell
زمان: ۲۷ اوت
میزان خسارت: حدود ۸۷۰ میلیون دلار
جزئیات حادثه: پروتکل وامدهی Moonwell در زنجیره Base مورد حمله دستکاری قیمت قرار گرفت و مهاجم با دستکاری قیمت توکن MAMO که نقدینگی کافی ندارد، به طور اضافی وام گرفت. چندین نهاد امنیتی این میزان خسارت را تأیید کردند. چندین گزارش تحلیلی پس از حادثه نشان دادند که این حمله بدون نیاز به نقص کد قرارداد هوشمند قابل انجام بود------پروتکل به طور مستقیم از نقدینگی ضعیف بازار برای قیمتگذاری وثیقه استفاده کرده است.
• حمله به افشای کلید امضای شبکه Realio
زمان: ۲۵ اوت
میزان خسارت: حدود ۶۲۰ میلیون دلار
جزئیات حادثه: برنامه وب پروژه بلاکچین RWA به نام Realio Network مورد حمله هکری قرار گرفت. مهاجم با استفاده از افشای کلیدهای امضای ذخیره شده در پلتفرم، حمله را انجام داد و نه نقص کد قرارداد هوشمند. این حمله شامل پنج بلاکچین از جمله اتریوم، BNB Chain، Algorand، Stellar و شبکه بومی Realio بود. حدود ۱.۱۳۷ میلیون توکن RIO (معادل ۹۱.۴٪) از خزانههای ذخیره در زنجیرههای مختلف به سرقت رفت و حدود ۱۰.۷ میلیون توکن RIO (معادل ۳.۲۷٪) از کیف پولهای کاربران به سرقت رفت. پس از حمله، Realio دسترسی به پلتفرم را متوقف کرده و انتقال وجوه کیف پول مشتری را مسدود کرد و پلهای بین زنجیرهای Algorand و Stellar به طور نامحدود بسته خواهند شد. به دلیل کمبود نقدینگی در بازار، مهاجم تنها حدود ۳.۷٪ از داراییهای سرقت شده را نقد کرده و بیشتر آنها هنوز در کیف پول تحت کنترل مهاجم باقی ماندهاند.
• حمله زنجیرهای به نقصهای MAYAChain
زمان: ۱۸ اوت
میزان خسارت: حدود ۱۷۰ میلیون دلار
جزئیات حادثه: پروتکل نقدینگی بین زنجیرهای MAYAChain مورد حمله قرار گرفت و مهاجم با استفاده از شش نقص نرمافزاری مرتبط، موجودیهای کاذب ایجاد کرده و حدود ۲۰.۸۳ توکن BTC (حدود ۱۳۴ میلیون دلار) و سایر داراییها را از خزانه پروتکل به سرقت برد. این حادثه منجر به توقف معاملات در شبکه MAYAChain شد و توکن تسویه CACAO نزدیک به ۸۹٪ سقوط کرد و ارزش کل استخر نقدینگی حدود ۱۱۰۰ میلیون دلار کاهش یافت. MAYAChain در ۱۹ اوت عملیات شبکه را متوقف کرده است.
سرقت Rug Pull / فیشینگ
حوادث امنیتی نمونه ۵ مورد
(1) در ۱۳ اوت، قربانی با آدرس 0xa707 در Arbitrum یک ایمیل فیشینگ را امضا کرد که منجر به خسارت ۵۴۹.۷۴۴ دلار USDC شد.
(2) در ۲۲ اوت، قربانی با آدرس 0x7Ba7 به دلیل کپی کردن آدرس اشتباه از سوابق انتقال آلوده، حدود ۲ میلیون دلار خسارت دید.
(3) سرقت Rug Pull توکن "طلای دیجیتال ترامپ" GOLD
میزان خسارت: حدود ۸۲۰ میلیون دلار (سود گروه فاش شده توسط GoPlus)
ماهیت حادثه: در ۲۹ اوت، گروه کلاهبرداری کنترل وبسایت realtrumpcoins.com و حساب @realtrumpcoins1 را به دست گرفت و توکن GOLD را به طور مخرب منتشر کرد و ادعا کرد که از طرف ترامپ حمایت شده است. ارزش بازار توکن یک بار به حدود ۶۰ میلیون دلار رسید و سپس به سرعت به فروش رفته و حدود ۹۹٪ سقوط کرد. دادههای زنجیرهای نشان میدهد که آدرسهای مربوطه یک بار حدود ۸۲.۴۵٪ از عرضه توکن را کنترل کردهاند که ۱۵ کیف پول مرتبط ۲۲۴.۵ میلیون توکن GOLD را به فروش رسانده و حدود ۳۳۰.۰۰۰ دلار به دست آوردهاند که باعث ایجاد سوالاتی درباره سرقت Rug Pull شده است.
(4) حمله فیشینگ با دامنه منقضی Tornado Cash
میزان خسارت: حدود ۲۳۰ میلیون دلار
ماهیت حادثه: از ۱۸ تا ۲۰ اوت، دامنه رسمی ابزار مخلوطکن حریم خصوصی Tornado Cash به دلیل عدم تمدید منقضی شد و توسط هکرها ربوده شد. هکرها یک صفحه فیشینگ مشابه ایجاد کردند و اقدام به کلاهبرداری کردند. یک کاربر اتریوم به دلیل دسترسی به نسخه قدیمی وبسایت از طریق نشانهگذاری قدیمی در مرورگر، در ۱۲ ساعت به تدریج ۱۰۱۰ توکن ETH را از دست داد که معادل حدود ۲۳۰ میلیون دلار است. این دامنه پس از اینکه تیم توسعهدهنده اصلی به دلیل تحریمهای OFAC ایالات متحده آن را تمدید نکرد، توسط شخص دیگری ثبت شد. همچنین دادههای زنجیرهای تأیید میکند که یک کاربر دیگر ۸۱۰ توکن ETH را از دست داده است.
(5) حمله فیشینگ به کاربران Hyperliquid از طریق تبلیغات گوگل
میزان خسارت: حدود ۵۵۰ میلیون دلار
ماهیت حادثه: در ۱۳ اوت، یک کاربر Hyperliquid به احتمال زیاد از طریق تبلیغات جستجوی گوگل به وبسایت جعلی Hyperliquid وارد شد و سپس مورد حمله فیشینگ قرار گرفت و حدود ۵۵۰ میلیون دلار USDC به کیف پول تحت کنترل مهاجم منتقل شد. تحلیلهای زنجیرهای نشان میدهد که مهاجم از طریق سه معامله انتقال وجوه را انجام داده است. این حادثه همچنین بار دیگر خطر این الگوی حمله فیشینگ را که شامل تبلیغات موتور جستجو، وبسایتهای تقلبی برند و مجوز کیف پول است، نمایان میکند.
خلاصه
وضعیت امنیتی بلاکچین در اوت ۲۰۲۶ سه تغییر قابل توجه را نشان میدهد: دستکاری قیمت به بزرگترین تهدید تبدیل شده، نقصهای مدیریتی به مرحله استفاده مقیاسپذیر وارد شده و حملات به ویژگی "از پیش برنامهریزی شده" تبدیل شدهاند.
روشهای حمله در این ماه دچار تغییرات ساختاری شده است. حملات دستکاری قیمت به جای نقصهای سنتی قرارداد به عنوان منبع اصلی خسارت تبدیل شدهاند و مهاجمین از توکنهای با نقدینگی کم به عنوان ورودی برای دستکاری قیمت استفاده میکنند و از خط دفاعی کدهای بررسی امنیتی عبور میکنند. سوءاستفاده از اختیارات مدیریتی از یک حادثه تصادفی به یک ریسک سیستمی تبدیل شده و نقصهای طراحی مکانیزمهای مدیریتی به هدف جدیدی برای مهاجمین تبدیل شده است. نقصهای وابستگی به اجزای بالادستی منجر به تأخیر در وصلههای واحد و واکنش زنجیرهای چندین زنجیره شده و خطر "نقص نقطه واحد" در اکوسیستم ماژولهای مشترک را نمایان کرده است.
فیشینگ و کلاهبرداری به سمت یک جهتگیری جدید تکامل یافته است: ربودن دامنههای منقضی به عنوان ورودی جدید حمله، و نفوذ به حسابهای X برای ترویج توکنهای جعلی به طور مقیاسپذیر ادامه دارد. روشهای مهاجمین نیز در حال ارتقا است------چیدمان از پیش برنامهریزی شده و تاکتیکهای فرار از وصله به یک حالت جدید تبدیل شدهاند.
تیم امنیتی Zero Time Tech پیشنهاد میکند:
• افراد: به طور منظم مجوزهای کیف پول را بررسی و لغو کنید، از ربودن دامنههای منقضی و لینکهای فیشینگ آگاه باشید؛ برای دسترسی به پروتکلهای معمولی از نشانهگذاری رسمی استفاده کنید و از ورود از طریق موتور جستجو یا دامنههای منقضی خودداری کنید؛ برای داراییهای با ارزش بالا از کیف پولهای مستقل برای جداسازی ریسک استفاده کنید.
• پروژهها: اختیارات مدیریتی را به دقت کنترل کنید و برای پیشنهادات مدیریتی DAO سطح رأیگیری بالاتری و مکانیزمهای تأخیر در اجرا تعیین کنید؛ برای قیمتگذاری اوراکل از تأیید چندمنبعی استفاده کنید تا از استفاده توکنهای با نقدینگی کم برای دستکاری قیمت جلوگیری شود؛ مکانیزمهای هشدار امنیتی و واکنش به وصلههای اجزای وابستگی بالادستی را ایجاد کنید؛ مکانیزمهای نظارت و قطع اضطراری ۲۴ ساعته را برقرار کنید.
• صنعت: ترویج ایجاد استانداردهای امنیتی برای مکانیزمهای مدیریتی؛ تقویت تحقیقات دفاعی در سطح صنعت در برابر حملات دستکاری قیمت؛ ایجاد مکانیزمهای هشدار سریع و همگامسازی وصلههای نقصهای وابستگی بالادستی؛ تقویت اشتراکگذاری اطلاعات تهدید APT و ساخت پایگاه داده سیاه.
قیمت --
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.
ممکن است شما نیز علاقهمند باشید

Citrini Research ترکیب داراییهای رمزنگاری را منتشر کرد، DRV، LIT و ETHFI هر کدام 10%

مروری بر اخبار DeFi در تعطیلات ملی: برنامه Hyperliquid برای ورود به بازار گزینهها و آزمایش ساختار نقدینگی مطابق Uniswap

مشاهده TOKEN2049: آیا بدون RWA، DeFi مرده است؟

پس از از دست دادن دهها میلیون دلار، Abstract تعطیل میشود، آیا L2 با موج خروجی مواجه است؟

Jeff Yan ممکن است گزینههای تحقیقاتی را به عنوان یک جهتگیری جدید در کارآفرینی انتخاب کند

آیا نسبت قیمت به درآمد Lighter دو برابر Hyperliquid است؟

ArkStream Capital: وقتی بایننس به "سهام بایننس" تبدیل میشود، کریپتو در حال تجربه یک تحول بیسابقه است

گزارش ماهانه|فهرست بهترین تولیدکنندگان محتوا در سپتامبر 2026

هیبریلیکید به رسمیت شناختن پایگاه سنگاپور، اما MAS آن را "خارج از صلاحیت" و بدون مجوز اعلام کرد

چرا DeFi به زیرساختی کاملاً جدید نیاز دارد؟

گزارش وضعیت پرداختهای عامل هوش مصنوعی 2026 در TOKEN2049 سنگاپور منتشر شد

مدیر عامل Hyperliquid به عدم پایداری مدل خلق ثروت وال استریت اشاره کرد

TOKEN2049 سنگاپور 2026 با حضور 25,000 شرکتکننده آغاز شد: چرا دیفای نهادی داستان اصلی امسال است
رویداد TOKEN2049 سنگاپور 2026 در 07/10 در Marina Bay Sands با ظرفیت تکمیلشده و حضور حدود 25,000 شرکتکننده از 160 کشور آغاز شد. محور برنامه دیفای نهادی، توکنیزهسازی، نگهداری دارایی و مشتقات آنچین است و در کنار فعالان حوزه ارز دیجیتال، سخنرانانی از Nasdaq، BlackRock، Morgan Stanley و Franklin Templeton در آن حضور دارند.

مدیر عامل Hyperliquid پیش بینی می کند که در دهه آینده تمام صرافی ها از زیرساخت بلاک چین استفاده خواهند کرد

بنیانگذار Hyperliquid اعلام کرد که HIP-3 در یک زمان 51% از حجم معاملات پلتفرم را تشکیل میداد

رمزنگاری بازار را گسترش میدهد: قیمتها تحت تأثیر رویدادها، انتظارات و شرکتهای خصوصی قرار میگیرند

صنعت ارزهای دیجیتال به سمت ایجاد بازارهای جدید میرود

گزارش Galaxy: 1.27 میلیارد معامله حقیقت سود و زیان خردهفروشان Polymarket را فاش میکند

Hyperliquid Labs تأیید کرد که دفتر مرکزی آن در سنگاپور قرار دارد و تحت نظارت MAS نیست

Abraxas ارتباط با کیف پول Hyperliquid با 15.8 میلیارد دلار شورت کریپتو

برنامه TOKEN2049 سنگاپور دیفای سازمانی را در دستور کار سال ۲۰۲۶ قرار میدهد

Hyperliquid به ترمینال بلومبرگ متصل شد و اولین پرداخت ۱۴.۵۸ میلیون دلار USDC را دریافت کرد

Imperial 150 میلیون دلار سرمایهگذاری اولیه را تکمیل کرد و Foundation Capital رهبری کرد

چرا بازار پیشبینی Hyperliquid به نام HIP-4 نمیتواند با Polymarket رقابت کند؟

TOKEN2049 سنگاپور 2026 برگزار خواهد شد: تجمع غولهای مالی مانند Nasdaq و BlackRock

HYPE به 100 دلار نزدیک میشود پس از فهرست شدن در Bloomberg Terminal و خرید مجدد 14.6 میلیون دلاری

Pump.fun در برابر سرد شدن ممیکوینها: درآمدهای آن از کجا میآید؟

بازارها در آغاز سه ماهه چهارم: سرمایه از نقدینگی خارج شده و به ریسک بازمیگردد

قراردادهای آتی نامحدود Hyperliquid در ترمینال بلومبرگ لیست شد، توجه سرمایهگذاران نهادی افزایش مییابد

قیمت PUMP به بالاترین سطح از اکتبر تاکنون رسید؛ درآمد Pump.fun از Hyperliquid پیشی گرفت: شکاف درآمدی واقعاً چه چیزی را نشان میدهد؟
قیمت PUMP به حدود $0.0064 رسید؛ بالاترین سطح آن از زمان سقوط «1011» در 10/2025، پس از آنکه درآمد 30 روزه پروتکل Pump.fun اندکی از Hyperliquid پیشی گرفت. این خبر واقعی است، اما اختلاف درآمد تنها چند درصد است و قیمت توکن همچنان بسیار پایینتر از رکورد تاریخی خود قرار دارد.










