جنگ اصلی امنیت رمزنگاری تغییر کرده است: از اقتصاد آسیب‌پذیری به اقتصاد مجوز

By: foresightnews.pro|30/09/2026 00:49:03
0
اشتراک‌گذاری
copy
امتیازدهی ما در گوگلامتیازدهی ما در گوگل

در دهه گذشته، صنعت امنیت Web3 مشغول به وصله‌زنی قراردادهای هوشمند، رفع آسیب‌پذیری‌ها و انجام حسابرسی بوده است. اکنون، مهاجمان شروع به دور زدن کد کرده و به طور مستقیم به "زنجیره اعتماد" حمله می‌کنند.

نویسنده: فوی‌گو

در تاریخ 24 سپتامبر 2026، کیف پول داغ و کیف پول سرد Bitget حدود 3.875 میلیون دلار را از دست داد، که فقط چند روز پیش اتفاق افتاد. مهاجمان به سیستم‌های پشتی حمله کرده و داده‌های معاملاتی جعلی را وارد کردند و روند تأیید خود صرافی را فعال کردند. مدیرعامل بعداً در بیانیه‌ای گفت: «سیستم خودمان انتقال را تأیید کرد.» کلید خصوصی نشت نکرد و کیف پول سرد نیز دست نخورده باقی ماند.

پنج ماه قبل، در تاریخ 18 آوریل 2026، KelpDAO به دلیل تغییر داده‌های یک گره RPC، به طور ناگهانی حدود 2.9 میلیون دلار rsETH را ضرب کرد. هیچ خطایی در قرارداد وجود نداشت. مهاجمان فهرست RPC وابسته به LayerZero DVN را به دست آوردند و دو خوشه مستقل را هک کردند و op-geth را با نسخه مخرب جایگزین کردند. گره‌های مخرب فقط به IP DVN داده‌های جعلی برمی‌گرداندند و به ابزارهای نظارتی داده‌های واقعی را ارائه می‌کردند و سپس با استفاده از DDoS سیستم را مجبور به انتقال به گره آلوده می‌کردند. DVN تأیید کرد که یک معامله‌ای که هرگز انجام نشده بود، صورت گرفته و پل بدون سوزاندن واقعی 116500 عدد rsETH را آزاد کرد.

دو هفته قبل، در تاریخ 1 آوریل 2026، یکی از اعضای کمیته امنیتی پروتکل Drift یک معامله خالی را پیش از موعد امضا کرد و حدود 2.85 میلیون دلار در دوازده دقیقه خالی شد. مهاجمان از پاییز 2025 به عنوان یک نهاد کمی‌سازی ظاهر شدند، در کنفرانس‌های بین‌المللی با مشارکت‌کنندگان اصلی ملاقات کردند و بیش از یکصد هزار دلار به Ecosystem Vault واریز کردند. پس از ایجاد اعتماد، آنها یک معامله مدیریتی به نظر بی‌خطر را امضا کردند------ با استفاده از nonce پایدار Solana، حق مدیریت را در آن پنهان کردند. Drift به تازگی چند امضایی را به صفر تأخیر تغییر داده و قفل زمانی را حذف کرده بود و حتی زمانی برای بازگشت باقی نگذاشت.

این سه مورد مجموعاً کمتر از یک میلیارد دلار است و همه در سال گذشته اتفاق افتاده‌اند. یک سال قبل‌تر، در تاریخ 21 فوریه 2025، کیف پول سرد Bybit حدود 14.5 میلیارد دلار را منتقل کرد، که بزرگ‌ترین سرقتی است که تا به امروز در دنیای رمزنگاری به رسمیت شناخته شده است. مهاجمان نه رمزنگاری اتریوم را هک کردند، نه باگ قرارداد چند امضایی Safe را پیدا کردند و حتی به کلید خصوصی دست نزدند. آنها به ماشین‌های توسعه‌دهنده Safe{Wallet} نفوذ کردند و یک کد JavaScript را در رابط امضا تزریق کردند. سه امضاکننده آنچه را که بر روی صفحه خود دیدند، یک عمل معمولی "انتقال از کیف پول سرد به کیف پول داغ" بود و تأیید کردند.

این چهار مورد مجموعاً بیش از 2.4 میلیارد دلار است. هیچ‌یک از این چهار مورد از 0dayهای ناشناخته در قرارداد استفاده نکرده‌اند. کدها بررسی شده‌اند، تأییدهای فرمال انجام شده‌اند، چند امضایی‌ها تنظیم شده‌اند و کیف پول‌های سرد نیز جداگانه نگهداری شده‌اند، اما پول همچنان از دست رفته است.

برخی می‌گویند امنیت در سال 2026 بهتر شده است. در نیمه اول سال، کل صنعت بین 9.56 تا 13.9 میلیون دلار ضرر کرد که نسبت به سال گذشته نصف شده است. اما اگر آن مقدار غیرعادی 14.5 میلیون دلاری سال 2025 را حذف کنیم، اعداد CertiK نشان می‌دهد که نسبت به سال گذشته 28 درصد افزایش یافته است و تعداد حوادث به گزارش SlowMist 50 درصد افزایش یافته است. میانه ضرر در هر حادثه 60.6 درصد افزایش یافته و به 169000 دلار رسیده است. اعداد به نظر خوب می‌آیند، فقط به این دلیل که امسال هیچ مورد بزرگی که در تاریخ ثبت شود، وجود نداشته است، نه اینکه دزدان دست از کار کشیده‌اند. دزدان بیشتر و پراکنده‌تر شده‌اند و هر دزدی هزینه بیشتری دارد.

ما همیشه در حال تعویض درب‌های ضد سرقت با ورق‌های فولادی ضخیم‌تر هستیم، در حالی که دزدان از پنجره وارد شده‌اند.

فراتر از امضا

رمزنگاری می‌تواند تضمین کند که دیگران نمی‌توانند امضای من را جعل کنند، اما نمی‌تواند تضمین کند که چرا من این معامله را امضا کرده‌ام.

در نیمه اول سال 2026، 33 کیف پول به سرقت رفته و 4.45 میلیون دلار از دست رفته است. 204 آسیب‌پذیری کد منجر به از دست رفتن 1.52 میلیون دلار شده است. تعداد افرادی که به سیستم‌ها نفوذ می‌کنند بیشتر از افرادی است که به کدها نفوذ می‌کنند و این اعداد به وضوح نشان می‌دهد. گزارش Q2 Hacken به طور مستقیم‌تر می‌گوید: 88 درصد از ضررها ناشی از تخریب در سطح عملیاتی است و آسیب‌پذیری‌های قراردادهای هوشمند تنها 11 درصد را تشکیل می‌دهند. از 67 حادثه، 44 مورد مربوط به آسیب‌پذیری‌های قرارداد بوده است، اما آنها مجموعاً کمتر از یک دهم پول را از دست داده‌اند.

مورد Drift نمونه‌ای بارز است. مهاجمان شش ماه وقت صرف ایجاد اعتماد کردند و در نهایت یکی از اعضای کمیته امنیتی را فریب دادند تا یک معامله مدیریتی به نظر بی‌خطر را امضا کند. این معامله از مکانیزم nonce پایدار Solana استفاده کرد، به عبارت دیگر، یک چک خالی امضا شده بود که هر زمان می‌توانست نقد شود. در 12 دقیقه، 31 برداشت، بیش از نیمی از دارایی‌های قفل شده از دست رفت.

گروه Lazarus کره شمالی این سیستم را به خط تولید تبدیل کرده است. رزومه‌های جعلی، شرکت‌های جعلی، پروفایل‌های واقعی در LinkedIn، ارسال رزومه به شرکت‌های هدف، به دست آوردن مجوزهای SSO و VPN، چند ماه نفوذ، و به تدریج انتقال به ماشین‌های امضاکننده. SlowMist محاسبه کرده است که گروه‌های کره شمالی از ژانویه 2024 تا سپتامبر 2025 در مجموع 28.37 میلیارد دلار دزدیده‌اند و در سال 2025 به تنهایی 20.2 میلیارد دلار، که 76 درصد از ضررهای ارائه‌دهندگان را تشکیل می‌دهد. تنها 13.2 درصد از آن بازگردانده شده است. پول Bybit پس از یک سال تنها 3.54 میلیون دلار مسدود شده است.

آنها به دنبال آسیب‌پذیری‌های کد نیستند، بلکه به دنبال افرادی هستند که می‌توانند امضا کنند. پیدا کردن افراد ارزان‌تر از پیدا کردن باگ‌هاست.

مرزهای زنجیره

خود blockchain هک نشده است، بلکه چیزهای اطراف blockchain هک شده‌اند.

قرارداد KelpDAO هیچ خطایی نداشت. این اولین مورد در تاریخ است که داده‌های جعلی برگشتی از یک گره RPC به طور مستقیم منجر به ضرر بزرگ شده است. این موضوع یک واقعیت را که همه می‌دانند اما هیچ‌کس به آن توجه نمی‌کند، فاش می‌کند: آنچه به عنوان برنامه‌های غیرمتمرکز شناخته می‌شود، در زمان خواندن داده‌ها به طور عمده به دو یا سه ارائه‌دهنده ابری و خدمات RPC وابسته است. MetaMask به طور پیش‌فرض از Infura استفاده می‌کند، backend DApp از Alchemy و QuickNode استفاده می‌کند و L2 ترتیب‌دهنده‌ها نیز به این گره‌ها وابسته‌اند، که بیشتر آنها در AWS us-east-1 اجرا می‌شوند. یک زنجیره هزار تأییدکننده دارد، اما در نهایت همه به داده‌های برگشتی دو یا سه ارائه‌دهنده ابری اعتماد می‌کنند، این چه نوع غیرمتمرکز بودن است؟

تحلیل کمی TRM Labs تیزتر است: حوادث زیرساخت و عملیاتی تنها حدود 15 درصد از تعداد حوادث را تشکیل می‌دهند، اما حدود 76 درصد از ضررها را به خود اختصاص می‌دهند. داده‌های نیمه اول SlowMist نشان می‌دهد که حملات زنجیره تأمین از نظر تعداد حوادث در رتبه سوم قرار دارند، اما از نظر مبلغ ضرر در رتبه اول، حدود 2.98 میلیون دلار، که مورد KelpDAO به تنهایی 2.9 میلیون دلار را شامل می‌شود.

هکرهای سنتی نیز شروع به استفاده از blockchain برای این کار کرده‌اند. در گزارشی از Chainalysis در سپتامبر 2026، این موضوع به عنوان Blockchain Dead Drops نامیده شده است، یعنی "صندوق‌های مرده" blockchain. کدهای مخرب و دستورات کنترلی در سرور قرار نمی‌گیرند، بلکه در قراردادهای هوشمند BSC و معاملات بیت‌کوین نوشته می‌شوند. مسدود کردن دامنه و قطع سرور بی‌فایده است. داده‌های زنجیره‌ای قابل حذف نیستند و کامپیوترهای آلوده به محض اینکه بتوانند بلاک را بررسی کنند، می‌توانند دستورات جدید را دریافت کنند. در 12 ماه گذشته، این نوع فعالیت‌ها 420 درصد افزایش یافته و سازمان‌های مرتبط با کره شمالی و ایران دو سوم فعالیت‌های جدید را تشکیل می‌دهند. Google Threat Intelligence نیز مشاهده کرده است که UNC5342 از فوریه 2025 با استفاده از روش EtherHiding، از طریق استخدام‌های جعلی به توسعه‌دهندگان رمزنگاری حمله می‌کند و کدها را در قراردادهای هوشمند TRON، Aptos و BNB Chain پنهان می‌کند.

قابلیت غیرقابل تغییر blockchain که بهترین ویژگی آن است، به پایگاه مطمئن‌ترین سرورهای فرماندهی هکرها تبدیل شده است.

مجوزها یعنی سطح حمله

Web3 از اقتصاد آسیب‌پذیری به اقتصاد مجوز تبدیل شده است.

قبلاً مهاجمان سه کار انجام می‌دادند: پیدا کردن باگ، استفاده از باگ، و انتقال پول. اکنون نیز سه کار انجام می‌دهند: پیدا کردن افراد دارای حق امضا، فریب دادن آنها برای امضا، و سپس به طور قانونی پول را منتقل کردن.

مورد Bybit و Bitget را کنار هم قرار دهید، بهترین توضیح را ارائه می‌دهد. Bybit 14.5 میلیارد دلار را از دست داد، و امضاکننده روی صفحه خود چیزی جز انتقال پول به کیف پول داغ برای تأمین نقدینگی نمی‌دید، در حالی که معامله‌ای که واقعاً امضا کرد، انتقال پول به هکر بود. Bitget 3.875 میلیارد دلار را از دست داد، بدون اینکه نیازی به تغییر در frontend باشد، به طور مستقیم به سیستم‌های پشتی حمله کردند و داده‌های معاملاتی جعلی را وارد کردند، و روند تأیید خود صرافی این را به عنوان یک انتقال داخلی عادی در نظر گرفت و سیستم به طور خودکار پول را امضا کرد.

این دو پول به طور "قانونی" از دست رفتند. فرآیند چند امضایی به پایان رسید، امضا واقعی بود و اجرای قرارداد کاملاً مطابق با قوانین بود. مشکل این نیست که چه کسی می‌تواند سیستم را هک کند، بلکه این است که چه کسی صلاحیت تأیید این انتقال را دارد. آنچه در صفحه امضا نمایش داده می‌شود قابل تغییر است و داده‌هایی که سیستم تأیید می‌کند می‌تواند جعلی باشد. اگر سه امضاکننده همه به یک RPC آلوده اعتماد کنند و از یک ارائه‌دهنده ابری استفاده کنند، آن 3-of-5 فقط غیرمتمرکز بودن ریاضی است و اگر مشکلی پیش بیاید، هنوز هم یک نقطه واحد است. بسیاری از پروتکل‌ها تنها در قراردادهای هوشمند به 3-of-5 غیرمتمرکز بودن ریاضی دست یافته‌اند، اما در سطح زیرساخت، کل سیستم بر روی یک ارائه‌دهنده ابری اجرا می‌شود، به یک RPC وابسته است و توسط یک نفر مرورگر را کنترل می‌شود، این "غیرمتمرکز بودن جعلی" است و همچنین نقطه واحد مرگبار است.

این چند حادثه بزرگ در سال 2026، KelpDAO یک تأیید DVN 1-of-1، Drift یک چند امضایی 2-of-5 با تأخیر صفر و چک خالی، Resolv Labs یک کلید AWS KMS واحد و Wasabi یک حساب خارجی با تمام مجوزهای مدیر را داشتند. هیچ‌یک از این چهار مورد حاوی باگ جدیدی نبودند و همه آنها مشکلات پیکربندی شناخته شده بودند و همه آنها نقاط واحد بودند. داده‌های Dune نشان می‌دهد که 47 درصد از برنامه‌های اکوسیستم LayerZero هنوز از DVN 1-of-1 استفاده می‌کنند، 45 درصد از دو استفاده می‌کنند و تنها 5 درصد از سه یا بیشتر استفاده می‌کنند. همه می‌دانند که خطر نقطه واحد وجود دارد، اما به دلیل زحمت، همچنان آن را رها کرده‌اند. پانزده ماه قبل از وقوع KelpDAO، یک توسعه‌دهنده در انجمن حاکمیت Aave به آنها هشدار داده بود که چند تأییدکننده بیشتر اضافه کنند، اما هیچ‌کس تغییری ایجاد نکرد. اکنون دو شرکت در حال دعوی هستند. LayerZero پس از این حادثه اعلام کرد که دیگر برای هیچ برنامه‌ای با پیکربندی 1-of-1 امضا نخواهد کرد.

خطرناک‌ترین معاملات، اغلب به نظر می‌رسند که بیشترین تطابق را دارند.

قیمت --

--
--
--

معکوس کردن اقتصاد حملات AI

AI حملات را هوشمندتر نکرده است، بلکه برای اولین بار حملات را به صورت انبوه انجام داده است.

قبلاً یک کلاهبردار بر روی یک هدف تمرکز می‌کرد و برای انجام یک مهندسی اجتماعی، یک ماه زمان صرف می‌کرد که هزینه بالایی داشت. بنابراین فیشینگ معمولاً به صورت گسترده انجام می‌شد، هزاران ایمیل ارسال می‌شد و دو یا سه مورد موفقیت حاصل می‌شد. اکنون AI می‌تواند به طور خودکار هویت‌های جعلی ایجاد کند، وب‌سایت‌های جعلی بسازد، متن‌های فیشینگ را بنویسد، به طور خودکار کدها را برای پیدا کردن آسیب‌پذیری‌ها جستجو کند، به طور خودکار اهداف را پیدا کند و به طور خودکار حمله کند.

HexagonalRodent مرتبط با کره شمالی در سه ماه گذشته از 2726 کامپیوتر توسعه‌دهندگان 26584 کیف پول را دزدیده است. پشت صحنه آن دارای نمای infostealer در زمان واقعی، کنترل از راه دور به سبک VNC، مدیریت فایل مرورگر و همچنین تابلوهای عملکرد کیف پول بر اساس تیم و اعضا است. روش تحویل در tasks.json VS Code با تنظیم runOn: "folderOpen" پیکربندی شده است، به طوری که توسعه‌دهندگان به محض باز کردن پوشه پروژه، اجرا می‌شود و نیازی به کلیک بر روی هیچ چیزی نیست. از ChatGPT و Cursor برای نوشتن کدهای مخرب استفاده می‌شود، از AI برای تولید اطلاعات جعلی درباره شرکت‌ها و مدیران جعلی استفاده می‌شود و حتی از AI برای بررسی اینکه آیا درب‌های پشتی می‌توانند از آنتی‌ویروس عبور کنند، استفاده می‌شود. شاخص جرم AI TRM Labs از 28 در سال 2024 به 54 افزایش یافته و نزدیک به دو برابر شده است. از ابتدای سال 2026، ضررهای ناشی از جعل عمیق به 263 درصد از کل سال 2025 رسیده است.

محققان Anthropic و MATS مجموعه ای از آزمون های استاندارد SCONE-bench را ایجاد کردند که شامل 405 قرارداد هوشمند واقعی که مورد حمله قرار گرفته اند، می باشد. هوش مصنوعی در شبیه ساز، حمله ای به ارزش 4.6 میلیون دلار را بازسازی کرد و در بررسی 2849 قرارداد جدید بدون آسیب پذیری شناخته شده، 2 مورد 0day به ارزش 3694 دلار و هزینه API 3476 دلار را شناسایی کرد که نسبت بازدهی حدود 1.06 برابر بود. ROI کمی بیش از 1 است، اما این فقط نتایج اولیه است. اگر توانایی مدل یک نسل دیگر افزایش یابد یا مقیاس قرارداد یک مرتبه بزرگتر شود، این عدد تغییر خواهد کرد. در آن زمان، "اسکن خودکار کل زنجیره + تبدیل خودکار" یک تجارت با سود مثبت خواهد بود.

طرف دفاع نیز از هوش مصنوعی استفاده می کند. روز بعد از انتشار Claude Opus 4.8، کسی از آن برای کشف یک آسیب پذیری soundness در مدار ZK استخر حریم خصوصی Zcash Orchard که به مدت 4 سال پنهان مانده بود، استفاده کرد. مهاجم می تواند از این آسیب پذیری برای جعل نامحدود ZEC استفاده کند و قابل شناسایی نیست. Zcash به طور اضطراری یک هارد فورک را فعال کرد تا ریسک را ایزوله کند. Zcash یک مکانیزم به نام turnstile دارد که حسابرسی بین استخرها را انجام می دهد. حتی اگر درون استخر Orchard مشکلی پیش بیاید، عرضه کل به طور نامحدود افزایش نخواهد یافت. این یک لایه حفاظت در زمان اجرا است که در زمان شکست رمزنگاری، پایه را حفظ می کند.

هوش مصنوعی هزینه را به طرف دفاع منتقل کرده است. قبلاً هزینه حمله بالا و هزینه دفاع پایین بود، کد به خوبی نوشته شده و بررسی شده می توانست بیشتر حملات را متوقف کند. اکنون نوشتن یک ایمیل فیشینگ بسیار سفارشی فقط چند ثانیه طول می کشد، ساخت یک ویدیو کنفرانس واقعی و جعلی فقط چند دقیقه زمان می برد و جستجوی چند هزار قرارداد قدیمی برای یافتن آسیب پذیری نیز هزینه زیادی ندارد. طرف دفاع باید همه ورودی ها را محافظت کند، در حالی که مهاجم فقط باید یک نفر را فریب دهد. 4 مورد حمله مهندسی اجتماعی منجر به خسارت 310 میلیون دلاری شده است که 85 درصد از کل خسارت فیشینگ را تشکیل می دهد. کلاهبرداران دیگر شبکه را نمی اندازند و شروع به هدف قرار دادن افراد بزرگ کرده اند.

کدهای قدیمی نیز دوباره به هدف تبدیل شده اند. در سه ماهه دوم سال 2026، تعداد حوادث مربوط به آسیب پذیری کد از 78 مورد در سه ماهه اول به 126 مورد افزایش یافته است، مهاجمان شروع به بررسی سیستماتیک قراردادهای قدیمی کرده اند که چندین سال است که مستقر شده اند و هرگز دوباره بررسی نشده اند. در نیمه اول سال، 33 مورد حمله به توکن های قدیمی در BNB Chain رخ داده است که هر کدام از چند هزار تا چند ده هزار دلار بوده و همه آنها توسط هوش مصنوعی شناسایی شده اند. حسابرسی یک تصویر فوری از روز استقرار است، در حالی که حملات هر روز در حال وقوع است و کدهای قدیمی همیشه مورد بررسی قرار می گیرند.

AI Agent نیز به هدف جدیدی تبدیل شده است. Agent می تواند متن را بخواند، ابزارها را تنظیم کند و معاملات را امضا کند، یک دستور مخرب که در ورودی عادی پنهان شده است، ممکن است به خسارت واقعی تبدیل شود. پس از راه اندازی EIP-7702، تحقیقات USENIX در سال 2026 نشان می دهد که 63 درصد از واگذاری های مخرب به قراردادهای مخرب اشاره دارد. انتزاع حساب به کاربران راحتی می دهد، اما همچنین به مهاجمان ورودی های بیشتری می دهد. گذشته ما به دنبال هکرها بودیم، در حالی که اکنون باید به دنبال Agent ها باشیم، که در صورت دریافت Prompt آلوده، به طور بسیار کارآمد و قانونی پول را به دست بدی ها می رسانند.

مرزهای حسابرسی

طبق گزارش "وضعیت امنیت رمزنگاری 2026" CoinGecko، از 245 حادثه، مجموع خسارت 3.63 میلیارد دلار، 147 پروتکلی که تحت حسابرسی مستقل قرار گرفته اند، 88.44 درصد را تشکیل می دهند. تنها 11 درصد از حملات به نقص های قراردادهایی که تحت پوشش حسابرسی قرار دارند، وارد شده است. آسیب پذیری های زنجیره تأمین و زیرساخت بیش از 1.8 میلیارد دلار خسارت ایجاد کرده است.

این نیست که حسابرسی بی فایده است، بلکه مکان هایی که حسابرسی انجام می شود، به طور فزاینده ای از مکان هایی که دزدان به آنها حمله می کنند، فاصله می گیرد. حسابرسی کد قرارداد در لحظه استقرار را بررسی می کند، در حالی که حملات سال 2026 به کلیدهای استقرار، RPC، فرآیندهای چند امضایی، زنجیره تأمین و کدهای جدیدی که پس از حسابرسی اضافه شده اند، حمله می کنند. شما قفل در را بررسی کرده اید و کیفیت آن بسیار خوب است، اما دزد از پنجره وارد شده است، نمی توان گفت که کیفیت قفل در بد است.

حملات زنجیره تأمین نوع اول حملات با بیشترین خسارت در سال 2026 است، با خسارت 298 میلیون دلار. یک بسته مخرب در npm، که به طور هفتگی ده ها میلیارد بار دانلود می شود، به فرانت اند، SDK و کیف پول وارد می شود و می تواند باعث شود کاربران معاملات اشتباهی را امضا کنند. نیازی به نفوذ به سیستم نیست، فقط کافی است که کاربران خودشان آن را نصب کنند. کره شمالی یک شرکت جعلی به نام Veltrix Capital راه اندازی کرد و به نگهدارندگان منبع باز پیشنهاد شغلی داد و 24 بسته مخرب را در npm و 12 بسته در PyPI قرار داد. بهترین درب پشتی، همیشه چیزی است که کاربران خودشان نصب می کنند.

منطق امنیتی قبلی بسیار ساده بود: نوشتن کد، حسابرسی، ارائه پاداش، راه اندازی، و در صورت بروز مشکل، قرارداد را متوقف کنید. این منطق به طور پیش فرض بزرگترین ریسک را وجود اشکال در کد می داند. اکنون بزرگترین ریسک در کد نیست، بنابراین این منطق به طور طبیعی نمی تواند کار کند.

دفاع باید به دنبال سطح حمله باشد

دزد از در نمی رود، بنابراین خط دفاعی نباید فقط درب را مسدود کند.

در حال حاضر، اولین تصویری که تیم های امنیتی باید ترسیم کنند، نباید نمودار معماری قراردادهای هوشمند باشد، بلکه باید نمودار کامل فرآیند ورود و خروج پول باشد. از کیف پول کاربر تا خزانه، از چه چند گره امضایی، چه چند مدیر، چه چند پیشگو، و چه چند پل عبور می کند. از هر گره بپرسید: اگر این نقطه به دست بیفتد، حداکثر چه مقدار می تواند منتقل شود؟ به چند نفر نیاز به امضا دارد؟ آیا می تواند به طور خودکار اجرا شود؟ آیا قفل زمانی وجود دارد؟ آیا مکان دیگری برای تأیید دوباره وجود دارد؟ آیا در صورت بروز مشکل می توان فوراً متوقف کرد؟ این کار از انجام یک حسابرسی دیگر برای قراردادها مؤثرتر است.

سپس نباید تمام تخم مرغ ها را در یک دامنه خرابی قرار داد. سوال این نیست که چند امضا وجود دارد، بلکه این است که آیا این افراد امضاکننده همه به یک منبع اعتماد وابسته هستند یا خیر. اگر پنج امضاکننده از یک ارائه دهنده خدمات ابری، یک مرورگر، یک کیف پول سخت افزاری و یک RPC مشابه استفاده کنند، آن 3 از 5 فقط عدم تمرکز ریاضی است و اگر مشکلی پیش بیاید، همه چیز در یک نقطه خراب می شود. سخت افزار امضا باید از تولیدکنندگان مختلف باشد، شبکه باید از ارائه دهندگان مختلف باشد، کلیدها باید در حوزه های قضایی مختلف تقسیم شوند و امضاهای آفلاین و آنلاین باید جدا شوند تا واقعاً چند امضا داشته باشیم.

در ژوئیه 2026، TeraSwitch یک روتر متصل معیوب منتشر کرد که از طریق بازتاب دهنده های روتر در آمستردام پخش شد. 28.83 درصد از SOL های استیک شده در Solana به طور همزمان آفلاین بودند و تنها 4.5 درصد با آستانه نهایی 33.34 درصد فاصله داشتند. 90 تأییدکننده تحت تأثیر قرار گرفتند و حدود 40 دقیقه زمان برای بازیابی نیاز بود. در این زنجیره 699 تأییدکننده استیک شده وجود دارد، اما یک سیستم خودمختار AS20326 حدود 27.34 درصد از SOL های استیک شده را تحمل می کند. تأییدکنندگان در زنجیره غیرمتمرکز هستند، اما ارائه دهندگان و روترهای بالادستی آنها غیرمتمرکز نیستند. غیرمتمرکز بودن تأییدکنندگان به معنای غیرمتمرکز بودن زیرساخت نیست.

بنابراین "دوباره غیرمتمرکز" در حال گسترش از لایه اجماع به لایه وابستگی است. مرتب سازی مشترک، چند DVN، و استقلال دامنه خرابی، اینها واقعاً نقاط واحد را از هم می شکنند.

RPC نباید به طور پیش فرض قابل اعتماد باشد. سیستم هایی که با پول بزرگ سروکار دارند، مانند پیشگوها، پل ها، تسویه حساب، حکمرانی و خزانه، نباید فقط بر اساس یک مقدار بازگشتی RPC تصمیم گیری کنند. حداقل سه RPC از تولیدکنندگان مختلف باید داده ها را متقاطع کنند و اگر نتایج متفاوت باشد، باید به عنوان حمله در نظر گرفته شود و نه به عنوان یک خرابی شبکه. مسیرهای بزرگ باید خودشان گره های کامل را اجرا کنند و به شخص ثالث وابسته نباشند. پس از وقوع KelpDAO، RPC های تأیید شده که می توانند شواهد رمزنگاری را ارائه دهند، از یک ویژگی به یک الزام برای مؤسسات تبدیل خواهند شد.

کیف پول ها نباید فقط بررسی کنند که آیا امضا درست است، بلکه باید بررسی کنند که آیا این معامله واقعاً کاری است که کاربر می خواهد انجام دهد. اگر کاربر بگوید "1000 USDC را به ETH تبدیل کن، با لغزش حداکثر 0.5%"، کیف پول باید ابتدا معامله را شبیه سازی کند، از موتور ریسک عبور کند، تأیید کند که این معامله واقعاً همین کار را انجام می دهد و سپس اجازه امضا را بدهد. کدهای مخرب، مجوزهای نامحدود، تغییر آدرس، و تغییر فرانت اند، عمدتاً می توانند در این لایه متوقف شوند.

دفاع به چهار لایه ساختاری نیاز دارد.

لایه اول، مدیریت مجوزها است. پیکربندی 1 از 1 ممنوع است، چه DVN، چه چند امضایی و چه ADMIN_ROLE. تمام عملیات با دسترسی بالا باید به طور اجباری دارای قفل زمانی باشند. کلیدهای استقرار و کلیدهای زمان اجرا باید جدا شوند، و EOA استقرار باید بلافاصله پس از استقرار منتقل شود و به مدت طولانی ADMIN را در دست نداشته باشد.

لایه دوم، سخت کردن زیرساخت است. محیط تولید باید حداقل به دو RPC از ارائه دهندگان مختلف متصل شود تا در صورت خرابی، جایگزین شود. تصمیمات کلیدی - برداشت، ایجاد سکه، قیمت گذاری پیشگو - باید بررسی بلوک یا اثبات Merkle را انجام دهند و نمی توانند به سادگی به بازگشت eth_call اعتماد کنند.

لایه سوم، حفاظت در زمان اجرا است. قطع کننده، محدودیت نرخ، هشدارهای مبلغ غیرعادی. "حداکثر مبلغ قابل از دست دادن" را از TVL به "پنجره زمانی × محدودیت" کاهش دهید. چک کننده قابلیت پرداخت THORChain و مکانیزم تأخیر برداشت (Outbound Delay) یک الگوی عالی است: گره های ناظر به طور زنده موجودی واقعی زنجیره اصلی را با حسابداری وضعیت خود مقایسه می کنند. حتی اگر منطق زنجیره یا گره RPC مورد حمله قرار گیرد و هکرها در وضعیت به طور تصادفی دارایی ها را افزایش دهند، اگر در زمان واقعی حساب ها ناهماهنگ شوند، صف برداشت به طور فوری برداشت های بزرگ را متوقف می کند و با تأخیر فیزیکی از جابجایی غیرقانونی جلوگیری می کند. این یک قطع کننده اقتصادی و زمانی دوگانه است که در صورت شکست در لایه فرانت اند و محاسبات، هنوز در دروازه خزانه پایه را حفظ می کند.

لایه چهارم، بررسی مداوم به جای حسابرسی یکباره است. سرعت تکامل روش های حمله از تاریخ راه اندازی حسابرسی بیشتر است. هدف ابزارهای نظارتی این است که آنچه در حال حاضر در سیستم در حال وقوع است را مشاهده کنند، نه اینکه ببینند کد سه ماه پیش چگونه به نظر می رسد.

در نهایت، باید بپذیریم که قطعاً به سیستم حمله خواهد شد، و نباید فکر کنیم که می توانیم از همه حملات جلوگیری کنیم، بلکه باید فکر کنیم که اگر به سیستم حمله شد، چگونه می توانیم از خالی شدن کامل پول جلوگیری کنیم. خزانه نمی تواند یک معامله را به ارزش 100 میلیون دلار منتقل کند. مبالغ کوچک به طور خودکار منتقل می شوند، مبالغ بزرگ باید قفل زمانی را فعال کنند و مبالغ کلان باید به صورت دستی بررسی شوند. حسابرسی نباید پس از استقرار تمام شود، نظارت زنجیره ای باید به طور مداوم انجام شود، رفتار معاملات، تغییرات مجوز، انحراف قیمت پیشگو، و عدم تطابق داده های RPC و گاز غیرعادی را بررسی کند. امنیت تنها جلوگیری از حملات نیست، بلکه انجام چهار کار همزمان: جلوگیری، اندازه گیری، مسدود کردن و پیگیری است.

همچنین باید ریسک را به اشتراک گذاشت. Aave پس از وقوع KelpDAO، چند ساعت بعد بازار rsETH را مسدود کرد و چندین پروتکل بدهی های بد را پر کردند. بیمه غیرمتمرکز تنها به سادگی پرداخت خسارت در صورت وقوع مشکل نیست، بلکه ریسک را در بین تمام شرکت کنندگان شبکه توزیع می کند و همه دارندگان توکن را مجبور می کند تا به امنیت پروتکل توجه کنند. Nexus Mutual در حال افزودن پوشش شکست OpSec به برنامه توسعه خود است و OpenCover Vaults پوشش ریسک را به طور مستقیم در محصولات Vault گنجانده است. جالب تر این است که ساختار سرمایه به هم پیوسته است: یک سرمایه restaked می تواند هم امنیت شبکه را تأمین کند و هم ریسک خزانه DeFi را بیمه کند. اگر مشکلی پیش بیاید، سرمایه جفت شده به طور خودکار کاهش می یابد و به سپرده گذاران جبران خسارت می کند.

قیمت بیمه در نهایت به قیمت بازار ساختار امنیتی تبدیل خواهد شد. شرکت های بیمه برای پوشش یک پروتکل، از شما می پرسند: چند امضاکننده چند امضا دارید؟ آیا قفل زمانی وجود دارد؟ آیا RPC یک نقطه است؟ چند منبع داده مستقل برای پیشگو وجود دارد؟ حداکثر مبلغ هر انتقال خزانه چقدر است؟ آیا قطع کننده وجود دارد؟ این نه تنها چیزی است که تیم امنیتی به شما می گوید چه کار کنید، بلکه بازار سرمایه به شما می گوید ساختار امنیتی شما چقدر ارزش دارد.

کد توسط انسان نوشته می شود، انسان ها اشتباه می کنند، پیکربندی ها فراموش می شوند، و همیشه یک نقطه واحد وجود دارد که نادیده گرفته می شود. پول متعلق به همه است و همه باید به آن توجه کنند.

پیدا کردن اعتماد، نه پیدا کردن آسیب پذیری

در سال 2024، خسارت کل به 23.6 میلیارد دلار رسید و حملات فیشینگ برای اولین بار از نشت کلیدهای خصوصی پیشی گرفت و به بزرگترین تهدید تبدیل شد. مردم شروع به درک مشکلات انسانی کردند. در فوریه 2025، Bybit 14.5 میلیارد دلار را برداشت و رقم کل سال را به 33.5 میلیارد دلار رساند. زنجیره تأمین و رابط‌های امضا به ورودی‌های مرگبار تبدیل شدند. در سال 2026، مجموع سه پروژه KelpDAO، Drift و Bitget بیش از 900 میلیون دلار بود و RPC و پیکربندی مجوزها به میدان نبرد اصلی تبدیل شدند. هوش مصنوعی حملات را به خط تولید تبدیل کرد و حتی هکرهای سنتی نیز شروع به استفاده از بلاک‌چین به عنوان زیرساخت کردند.

در این سه سال، مسیر حمله‌کنندگان بسیار واضح بود: از کدنویسی به حمله به افراد، از حمله به زیرساخت‌های زنجیره‌ای به زیرساخت‌های غیرزنجیره‌ای، از یافتن آسیب‌پذیری‌ها به یافتن روابط اعتماد. هفت زنجیره عمومی اصلی در لایه‌های اجماع و اجرایی در این سه سال تقریباً هیچ پولی را از دست ندادند. خود زنجیره‌ها هر روز قوی‌تر می‌شوند و پول‌های کلان در اطراف زنجیره، افراد، فرآیندها، پیکربندی‌ها و زیرساخت‌ها از دست می‌رود.

وب3 ناامن نشده است، بلکه سطح حمله باارزش‌ترین از کد به خارج از کد منتقل شده است.

رمزنگاری می‌تواند تضمین کند که امضا واقعی است، تضمین کند که معامله تغییر نکرده و تضمین کند که سوابق زنجیره‌ای قابل حذف نیستند. اما رمزنگاری نمی‌تواند تضمین کند که فرد امضا کننده فریب خورده است، نمی‌تواند تضمین کند که داده‌هایی که او می‌بیند واقعی هستند، نمی‌تواند تضمین کند که درخواست‌ها در فرآیند تأیید جعلی نیستند و نمی‌تواند تضمین کند که موجودی بازگشتی RPC واقعاً در زنجیره وجود دارد. این‌ها مشکلات رمزنگاری نیستند، بلکه مشکلات اعتماد هستند.

امنیت آینده تنها به کد محدود نمی‌شود، بلکه به کل سیستم مربوط می‌شود و در عمق بیشتر به کل زنجیره اعتماد مربوط می‌شود. امنیت دیگر به معنای نوشتن کد و یک بار بررسی آن نیست، بلکه یک سیستم دائماً در حال اجرا است که شامل افراد، مجوزها، زیرساخت‌ها، زنجیره تأمین و هر مرحله از هوش مصنوعی می‌شود. هر مرحله باید به طور مستقل تأیید شود و در صورت بروز مشکل در هر مرحله، نباید اجازه داد که خسارت کل سیستم را تحت تأثیر قرار دهد.

امنیت وب3 آینده، نه دیواری ضخیم‌تر، بلکه یک سیستم مجوز دقیق‌تر است. هدف طراحی این نیست که "هرگز هک نشویم"، بلکه "حتی اگر یک نفر هک شود، یک RPC آلوده شود، یک وابستگی مسموم شود، یک امضا کننده فریب بخورد یا یک عامل تصمیم اشتباهی بگیرد، نباید بتواند به راحتی پول کل سیستم را برداشت کند".

مهم این است که آیا می‌توانید پس از سقوط یک نفر، سایر بخش‌های سیستم همچنان ایستاده باشند.

قبلاً همیشه می‌پرسیدیم که آیا این قرارداد آسیب‌پذیری دارد. اکنون باید بپرسیم: چه کسی می‌تواند پول را منتقل کند؟ او بر اساس چه داده‌هایی تصمیم می‌گیرد؟ آیا چیزی که او به آن اعتماد دارد قابل اعتماد است؟ اگر مشکلی پیش بیاید، چه کسی مسئول است؟

سوالات درست را بپرسید تا خط دفاعی به درستی تنظیم شود.

این محتوا صرفاً برای اطلاع‌رسانی عمومی ارائه شده است و به‌منزله مشاوره مالی، سرمایه‌گذاری، حقوقی یا مالیاتی تلقی نمی‌شود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید به‌عنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر دارایی‌های رمزارزی تلقی شود. دارایی‌های رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.

ممکن است شما نیز علاقه‌مند باشید

به‌روزرسانی قوانین دریافت توکن RESOLV توسط بنیاد Resolv

نزدیک به 90 درصد از وجوه دزدیده شده قابل بازگشت نیست: هدف حملات وب 3 در نیمه اول 2026 از "کد" به "انسان" تغییر می‌کند

بنیاد Resolv پرداخت خسارت حادثه امنیتی مارس را تکمیل کرد و تمرکز خود را به کسب و کار Vault Street معطوف کرد

مؤسسان Monad: اگر محدودیت نرخ بر روی تأمین وثیقه تعیین شود، رویداد rsETH امروز می‌تواند از ضرر حدود ۲۰۰ میلیون دلار جلوگیری کند

کیون هون از Monad Lianchuang اظهار داشت: "احساس می‌کنم که پروتکل وام‌دهی برای استخر نقدینگی باید محدودیت‌های نرخ را بر روی تأمین دارایی‌های واریز شده به عنوان وثیقه تعیین کند." به عنوان مثال، اگر تأمین کنونی ۱۰۰ میلیون باشد و سقف تأمین ۳۰۰ میلیون باشد، در ۱۰ دقیقه آینده، حداکثر افزایش مجاز باید به ۱۱۰ میلیون باشد، به جای اینکه اجازه واریز یکباره ۲۰۰ میلیون را بدهیم.

تحلیلگر: شرکت Resolv Labs 36.73 میلیون USR را که توسط هکرها نگهداری می‌شد، از طریق به‌روزرسانی قرارداد نابود کرد

بر اساس نظارت تحلیلگر زنجیره‌ای یو جین، حدود 1 ساعت پیش، شرکت Resolv Labs 36.73 میلیون USR را که توسط هکر از طریق به‌روزرسانی قرارداد نگهداری می‌شد، نابود کرد. هکر 80 میلیون USR را از طریق یک آسیب‌پذیری در فرآیند صدور بدون وثیقه ایجاد کرد که از این مقدار تقریباً 34 میلیون USR توسط هکر به فروش رسید...

آخرین مدل آزمایشی شرکت آنتروپیک با نام «میتوس» ممکن است چشم‌انداز امنیت ارزهای دیجیتال را تغییر شکل داده و رقابت تهاجمی-دفاعی را تشدید کند.

طبق گزارش کوین‌دسک، اخیراً مشخص شده است که شرکت آنتروپیک در حال آزمایش یک مدل هوش مصنوعی جدید به نام «میتوس» است که «خطرات بی‌سابقه‌ای در حوزه امنیت سایبری» به همراه دارد. این امر تأثیر مستقیمی بر صنعت ارزهای دیجیتال دارد، زیرا افزایش قابلیت‌های هوش مصنوعی، نقش آن را در ... بیشتر تقویت خواهد کرد.
...

جدیدترین مقالات

بیشتر

آخرین لیست سکه ها در WEEX

iconiconiconiconiconiconiconicon
پشتیبانی مشتری:@weikecs
همکاری تجاری:@weikecs
معاملات کمّی و بازارسازی:[email protected]
برنامه VIP:[email protected]