جنگ اصلی امنیت رمزنگاری تغییر کرده است: از اقتصاد آسیبپذیری به اقتصاد مجوز
در دهه گذشته، صنعت امنیت Web3 مشغول به وصلهزنی قراردادهای هوشمند، رفع آسیبپذیریها و انجام حسابرسی بوده است. اکنون، مهاجمان شروع به دور زدن کد کرده و به طور مستقیم به "زنجیره اعتماد" حمله میکنند.
نویسنده: فویگو
در تاریخ 24 سپتامبر 2026، کیف پول داغ و کیف پول سرد Bitget حدود 3.875 میلیون دلار را از دست داد، که فقط چند روز پیش اتفاق افتاد. مهاجمان به سیستمهای پشتی حمله کرده و دادههای معاملاتی جعلی را وارد کردند و روند تأیید خود صرافی را فعال کردند. مدیرعامل بعداً در بیانیهای گفت: «سیستم خودمان انتقال را تأیید کرد.» کلید خصوصی نشت نکرد و کیف پول سرد نیز دست نخورده باقی ماند.
پنج ماه قبل، در تاریخ 18 آوریل 2026، KelpDAO به دلیل تغییر دادههای یک گره RPC، به طور ناگهانی حدود 2.9 میلیون دلار rsETH را ضرب کرد. هیچ خطایی در قرارداد وجود نداشت. مهاجمان فهرست RPC وابسته به LayerZero DVN را به دست آوردند و دو خوشه مستقل را هک کردند و op-geth را با نسخه مخرب جایگزین کردند. گرههای مخرب فقط به IP DVN دادههای جعلی برمیگرداندند و به ابزارهای نظارتی دادههای واقعی را ارائه میکردند و سپس با استفاده از DDoS سیستم را مجبور به انتقال به گره آلوده میکردند. DVN تأیید کرد که یک معاملهای که هرگز انجام نشده بود، صورت گرفته و پل بدون سوزاندن واقعی 116500 عدد rsETH را آزاد کرد.
دو هفته قبل، در تاریخ 1 آوریل 2026، یکی از اعضای کمیته امنیتی پروتکل Drift یک معامله خالی را پیش از موعد امضا کرد و حدود 2.85 میلیون دلار در دوازده دقیقه خالی شد. مهاجمان از پاییز 2025 به عنوان یک نهاد کمیسازی ظاهر شدند، در کنفرانسهای بینالمللی با مشارکتکنندگان اصلی ملاقات کردند و بیش از یکصد هزار دلار به Ecosystem Vault واریز کردند. پس از ایجاد اعتماد، آنها یک معامله مدیریتی به نظر بیخطر را امضا کردند------ با استفاده از nonce پایدار Solana، حق مدیریت را در آن پنهان کردند. Drift به تازگی چند امضایی را به صفر تأخیر تغییر داده و قفل زمانی را حذف کرده بود و حتی زمانی برای بازگشت باقی نگذاشت.
این سه مورد مجموعاً کمتر از یک میلیارد دلار است و همه در سال گذشته اتفاق افتادهاند. یک سال قبلتر، در تاریخ 21 فوریه 2025، کیف پول سرد Bybit حدود 14.5 میلیارد دلار را منتقل کرد، که بزرگترین سرقتی است که تا به امروز در دنیای رمزنگاری به رسمیت شناخته شده است. مهاجمان نه رمزنگاری اتریوم را هک کردند، نه باگ قرارداد چند امضایی Safe را پیدا کردند و حتی به کلید خصوصی دست نزدند. آنها به ماشینهای توسعهدهنده Safe{Wallet} نفوذ کردند و یک کد JavaScript را در رابط امضا تزریق کردند. سه امضاکننده آنچه را که بر روی صفحه خود دیدند، یک عمل معمولی "انتقال از کیف پول سرد به کیف پول داغ" بود و تأیید کردند.
این چهار مورد مجموعاً بیش از 2.4 میلیارد دلار است. هیچیک از این چهار مورد از 0dayهای ناشناخته در قرارداد استفاده نکردهاند. کدها بررسی شدهاند، تأییدهای فرمال انجام شدهاند، چند امضاییها تنظیم شدهاند و کیف پولهای سرد نیز جداگانه نگهداری شدهاند، اما پول همچنان از دست رفته است.
برخی میگویند امنیت در سال 2026 بهتر شده است. در نیمه اول سال، کل صنعت بین 9.56 تا 13.9 میلیون دلار ضرر کرد که نسبت به سال گذشته نصف شده است. اما اگر آن مقدار غیرعادی 14.5 میلیون دلاری سال 2025 را حذف کنیم، اعداد CertiK نشان میدهد که نسبت به سال گذشته 28 درصد افزایش یافته است و تعداد حوادث به گزارش SlowMist 50 درصد افزایش یافته است. میانه ضرر در هر حادثه 60.6 درصد افزایش یافته و به 169000 دلار رسیده است. اعداد به نظر خوب میآیند، فقط به این دلیل که امسال هیچ مورد بزرگی که در تاریخ ثبت شود، وجود نداشته است، نه اینکه دزدان دست از کار کشیدهاند. دزدان بیشتر و پراکندهتر شدهاند و هر دزدی هزینه بیشتری دارد.
ما همیشه در حال تعویض دربهای ضد سرقت با ورقهای فولادی ضخیمتر هستیم، در حالی که دزدان از پنجره وارد شدهاند.
فراتر از امضا
رمزنگاری میتواند تضمین کند که دیگران نمیتوانند امضای من را جعل کنند، اما نمیتواند تضمین کند که چرا من این معامله را امضا کردهام.
در نیمه اول سال 2026، 33 کیف پول به سرقت رفته و 4.45 میلیون دلار از دست رفته است. 204 آسیبپذیری کد منجر به از دست رفتن 1.52 میلیون دلار شده است. تعداد افرادی که به سیستمها نفوذ میکنند بیشتر از افرادی است که به کدها نفوذ میکنند و این اعداد به وضوح نشان میدهد. گزارش Q2 Hacken به طور مستقیمتر میگوید: 88 درصد از ضررها ناشی از تخریب در سطح عملیاتی است و آسیبپذیریهای قراردادهای هوشمند تنها 11 درصد را تشکیل میدهند. از 67 حادثه، 44 مورد مربوط به آسیبپذیریهای قرارداد بوده است، اما آنها مجموعاً کمتر از یک دهم پول را از دست دادهاند.
مورد Drift نمونهای بارز است. مهاجمان شش ماه وقت صرف ایجاد اعتماد کردند و در نهایت یکی از اعضای کمیته امنیتی را فریب دادند تا یک معامله مدیریتی به نظر بیخطر را امضا کند. این معامله از مکانیزم nonce پایدار Solana استفاده کرد، به عبارت دیگر، یک چک خالی امضا شده بود که هر زمان میتوانست نقد شود. در 12 دقیقه، 31 برداشت، بیش از نیمی از داراییهای قفل شده از دست رفت.
گروه Lazarus کره شمالی این سیستم را به خط تولید تبدیل کرده است. رزومههای جعلی، شرکتهای جعلی، پروفایلهای واقعی در LinkedIn، ارسال رزومه به شرکتهای هدف، به دست آوردن مجوزهای SSO و VPN، چند ماه نفوذ، و به تدریج انتقال به ماشینهای امضاکننده. SlowMist محاسبه کرده است که گروههای کره شمالی از ژانویه 2024 تا سپتامبر 2025 در مجموع 28.37 میلیارد دلار دزدیدهاند و در سال 2025 به تنهایی 20.2 میلیارد دلار، که 76 درصد از ضررهای ارائهدهندگان را تشکیل میدهد. تنها 13.2 درصد از آن بازگردانده شده است. پول Bybit پس از یک سال تنها 3.54 میلیون دلار مسدود شده است.
آنها به دنبال آسیبپذیریهای کد نیستند، بلکه به دنبال افرادی هستند که میتوانند امضا کنند. پیدا کردن افراد ارزانتر از پیدا کردن باگهاست.
مرزهای زنجیره
خود blockchain هک نشده است، بلکه چیزهای اطراف blockchain هک شدهاند.
قرارداد KelpDAO هیچ خطایی نداشت. این اولین مورد در تاریخ است که دادههای جعلی برگشتی از یک گره RPC به طور مستقیم منجر به ضرر بزرگ شده است. این موضوع یک واقعیت را که همه میدانند اما هیچکس به آن توجه نمیکند، فاش میکند: آنچه به عنوان برنامههای غیرمتمرکز شناخته میشود، در زمان خواندن دادهها به طور عمده به دو یا سه ارائهدهنده ابری و خدمات RPC وابسته است. MetaMask به طور پیشفرض از Infura استفاده میکند، backend DApp از Alchemy و QuickNode استفاده میکند و L2 ترتیبدهندهها نیز به این گرهها وابستهاند، که بیشتر آنها در AWS us-east-1 اجرا میشوند. یک زنجیره هزار تأییدکننده دارد، اما در نهایت همه به دادههای برگشتی دو یا سه ارائهدهنده ابری اعتماد میکنند، این چه نوع غیرمتمرکز بودن است؟
تحلیل کمی TRM Labs تیزتر است: حوادث زیرساخت و عملیاتی تنها حدود 15 درصد از تعداد حوادث را تشکیل میدهند، اما حدود 76 درصد از ضررها را به خود اختصاص میدهند. دادههای نیمه اول SlowMist نشان میدهد که حملات زنجیره تأمین از نظر تعداد حوادث در رتبه سوم قرار دارند، اما از نظر مبلغ ضرر در رتبه اول، حدود 2.98 میلیون دلار، که مورد KelpDAO به تنهایی 2.9 میلیون دلار را شامل میشود.
هکرهای سنتی نیز شروع به استفاده از blockchain برای این کار کردهاند. در گزارشی از Chainalysis در سپتامبر 2026، این موضوع به عنوان Blockchain Dead Drops نامیده شده است، یعنی "صندوقهای مرده" blockchain. کدهای مخرب و دستورات کنترلی در سرور قرار نمیگیرند، بلکه در قراردادهای هوشمند BSC و معاملات بیتکوین نوشته میشوند. مسدود کردن دامنه و قطع سرور بیفایده است. دادههای زنجیرهای قابل حذف نیستند و کامپیوترهای آلوده به محض اینکه بتوانند بلاک را بررسی کنند، میتوانند دستورات جدید را دریافت کنند. در 12 ماه گذشته، این نوع فعالیتها 420 درصد افزایش یافته و سازمانهای مرتبط با کره شمالی و ایران دو سوم فعالیتهای جدید را تشکیل میدهند. Google Threat Intelligence نیز مشاهده کرده است که UNC5342 از فوریه 2025 با استفاده از روش EtherHiding، از طریق استخدامهای جعلی به توسعهدهندگان رمزنگاری حمله میکند و کدها را در قراردادهای هوشمند TRON، Aptos و BNB Chain پنهان میکند.
قابلیت غیرقابل تغییر blockchain که بهترین ویژگی آن است، به پایگاه مطمئنترین سرورهای فرماندهی هکرها تبدیل شده است.
مجوزها یعنی سطح حمله
Web3 از اقتصاد آسیبپذیری به اقتصاد مجوز تبدیل شده است.
قبلاً مهاجمان سه کار انجام میدادند: پیدا کردن باگ، استفاده از باگ، و انتقال پول. اکنون نیز سه کار انجام میدهند: پیدا کردن افراد دارای حق امضا، فریب دادن آنها برای امضا، و سپس به طور قانونی پول را منتقل کردن.
مورد Bybit و Bitget را کنار هم قرار دهید، بهترین توضیح را ارائه میدهد. Bybit 14.5 میلیارد دلار را از دست داد، و امضاکننده روی صفحه خود چیزی جز انتقال پول به کیف پول داغ برای تأمین نقدینگی نمیدید، در حالی که معاملهای که واقعاً امضا کرد، انتقال پول به هکر بود. Bitget 3.875 میلیارد دلار را از دست داد، بدون اینکه نیازی به تغییر در frontend باشد، به طور مستقیم به سیستمهای پشتی حمله کردند و دادههای معاملاتی جعلی را وارد کردند، و روند تأیید خود صرافی این را به عنوان یک انتقال داخلی عادی در نظر گرفت و سیستم به طور خودکار پول را امضا کرد.
این دو پول به طور "قانونی" از دست رفتند. فرآیند چند امضایی به پایان رسید، امضا واقعی بود و اجرای قرارداد کاملاً مطابق با قوانین بود. مشکل این نیست که چه کسی میتواند سیستم را هک کند، بلکه این است که چه کسی صلاحیت تأیید این انتقال را دارد. آنچه در صفحه امضا نمایش داده میشود قابل تغییر است و دادههایی که سیستم تأیید میکند میتواند جعلی باشد. اگر سه امضاکننده همه به یک RPC آلوده اعتماد کنند و از یک ارائهدهنده ابری استفاده کنند، آن 3-of-5 فقط غیرمتمرکز بودن ریاضی است و اگر مشکلی پیش بیاید، هنوز هم یک نقطه واحد است. بسیاری از پروتکلها تنها در قراردادهای هوشمند به 3-of-5 غیرمتمرکز بودن ریاضی دست یافتهاند، اما در سطح زیرساخت، کل سیستم بر روی یک ارائهدهنده ابری اجرا میشود، به یک RPC وابسته است و توسط یک نفر مرورگر را کنترل میشود، این "غیرمتمرکز بودن جعلی" است و همچنین نقطه واحد مرگبار است.
این چند حادثه بزرگ در سال 2026، KelpDAO یک تأیید DVN 1-of-1، Drift یک چند امضایی 2-of-5 با تأخیر صفر و چک خالی، Resolv Labs یک کلید AWS KMS واحد و Wasabi یک حساب خارجی با تمام مجوزهای مدیر را داشتند. هیچیک از این چهار مورد حاوی باگ جدیدی نبودند و همه آنها مشکلات پیکربندی شناخته شده بودند و همه آنها نقاط واحد بودند. دادههای Dune نشان میدهد که 47 درصد از برنامههای اکوسیستم LayerZero هنوز از DVN 1-of-1 استفاده میکنند، 45 درصد از دو استفاده میکنند و تنها 5 درصد از سه یا بیشتر استفاده میکنند. همه میدانند که خطر نقطه واحد وجود دارد، اما به دلیل زحمت، همچنان آن را رها کردهاند. پانزده ماه قبل از وقوع KelpDAO، یک توسعهدهنده در انجمن حاکمیت Aave به آنها هشدار داده بود که چند تأییدکننده بیشتر اضافه کنند، اما هیچکس تغییری ایجاد نکرد. اکنون دو شرکت در حال دعوی هستند. LayerZero پس از این حادثه اعلام کرد که دیگر برای هیچ برنامهای با پیکربندی 1-of-1 امضا نخواهد کرد.
خطرناکترین معاملات، اغلب به نظر میرسند که بیشترین تطابق را دارند.
قیمت --
معکوس کردن اقتصاد حملات AI
AI حملات را هوشمندتر نکرده است، بلکه برای اولین بار حملات را به صورت انبوه انجام داده است.
قبلاً یک کلاهبردار بر روی یک هدف تمرکز میکرد و برای انجام یک مهندسی اجتماعی، یک ماه زمان صرف میکرد که هزینه بالایی داشت. بنابراین فیشینگ معمولاً به صورت گسترده انجام میشد، هزاران ایمیل ارسال میشد و دو یا سه مورد موفقیت حاصل میشد. اکنون AI میتواند به طور خودکار هویتهای جعلی ایجاد کند، وبسایتهای جعلی بسازد، متنهای فیشینگ را بنویسد، به طور خودکار کدها را برای پیدا کردن آسیبپذیریها جستجو کند، به طور خودکار اهداف را پیدا کند و به طور خودکار حمله کند.
HexagonalRodent مرتبط با کره شمالی در سه ماه گذشته از 2726 کامپیوتر توسعهدهندگان 26584 کیف پول را دزدیده است. پشت صحنه آن دارای نمای infostealer در زمان واقعی، کنترل از راه دور به سبک VNC، مدیریت فایل مرورگر و همچنین تابلوهای عملکرد کیف پول بر اساس تیم و اعضا است. روش تحویل در tasks.json VS Code با تنظیم runOn: "folderOpen" پیکربندی شده است، به طوری که توسعهدهندگان به محض باز کردن پوشه پروژه، اجرا میشود و نیازی به کلیک بر روی هیچ چیزی نیست. از ChatGPT و Cursor برای نوشتن کدهای مخرب استفاده میشود، از AI برای تولید اطلاعات جعلی درباره شرکتها و مدیران جعلی استفاده میشود و حتی از AI برای بررسی اینکه آیا دربهای پشتی میتوانند از آنتیویروس عبور کنند، استفاده میشود. شاخص جرم AI TRM Labs از 28 در سال 2024 به 54 افزایش یافته و نزدیک به دو برابر شده است. از ابتدای سال 2026، ضررهای ناشی از جعل عمیق به 263 درصد از کل سال 2025 رسیده است.
محققان Anthropic و MATS مجموعه ای از آزمون های استاندارد SCONE-bench را ایجاد کردند که شامل 405 قرارداد هوشمند واقعی که مورد حمله قرار گرفته اند، می باشد. هوش مصنوعی در شبیه ساز، حمله ای به ارزش 4.6 میلیون دلار را بازسازی کرد و در بررسی 2849 قرارداد جدید بدون آسیب پذیری شناخته شده، 2 مورد 0day به ارزش 3694 دلار و هزینه API 3476 دلار را شناسایی کرد که نسبت بازدهی حدود 1.06 برابر بود. ROI کمی بیش از 1 است، اما این فقط نتایج اولیه است. اگر توانایی مدل یک نسل دیگر افزایش یابد یا مقیاس قرارداد یک مرتبه بزرگتر شود، این عدد تغییر خواهد کرد. در آن زمان، "اسکن خودکار کل زنجیره + تبدیل خودکار" یک تجارت با سود مثبت خواهد بود.
طرف دفاع نیز از هوش مصنوعی استفاده می کند. روز بعد از انتشار Claude Opus 4.8، کسی از آن برای کشف یک آسیب پذیری soundness در مدار ZK استخر حریم خصوصی Zcash Orchard که به مدت 4 سال پنهان مانده بود، استفاده کرد. مهاجم می تواند از این آسیب پذیری برای جعل نامحدود ZEC استفاده کند و قابل شناسایی نیست. Zcash به طور اضطراری یک هارد فورک را فعال کرد تا ریسک را ایزوله کند. Zcash یک مکانیزم به نام turnstile دارد که حسابرسی بین استخرها را انجام می دهد. حتی اگر درون استخر Orchard مشکلی پیش بیاید، عرضه کل به طور نامحدود افزایش نخواهد یافت. این یک لایه حفاظت در زمان اجرا است که در زمان شکست رمزنگاری، پایه را حفظ می کند.
هوش مصنوعی هزینه را به طرف دفاع منتقل کرده است. قبلاً هزینه حمله بالا و هزینه دفاع پایین بود، کد به خوبی نوشته شده و بررسی شده می توانست بیشتر حملات را متوقف کند. اکنون نوشتن یک ایمیل فیشینگ بسیار سفارشی فقط چند ثانیه طول می کشد، ساخت یک ویدیو کنفرانس واقعی و جعلی فقط چند دقیقه زمان می برد و جستجوی چند هزار قرارداد قدیمی برای یافتن آسیب پذیری نیز هزینه زیادی ندارد. طرف دفاع باید همه ورودی ها را محافظت کند، در حالی که مهاجم فقط باید یک نفر را فریب دهد. 4 مورد حمله مهندسی اجتماعی منجر به خسارت 310 میلیون دلاری شده است که 85 درصد از کل خسارت فیشینگ را تشکیل می دهد. کلاهبرداران دیگر شبکه را نمی اندازند و شروع به هدف قرار دادن افراد بزرگ کرده اند.
کدهای قدیمی نیز دوباره به هدف تبدیل شده اند. در سه ماهه دوم سال 2026، تعداد حوادث مربوط به آسیب پذیری کد از 78 مورد در سه ماهه اول به 126 مورد افزایش یافته است، مهاجمان شروع به بررسی سیستماتیک قراردادهای قدیمی کرده اند که چندین سال است که مستقر شده اند و هرگز دوباره بررسی نشده اند. در نیمه اول سال، 33 مورد حمله به توکن های قدیمی در BNB Chain رخ داده است که هر کدام از چند هزار تا چند ده هزار دلار بوده و همه آنها توسط هوش مصنوعی شناسایی شده اند. حسابرسی یک تصویر فوری از روز استقرار است، در حالی که حملات هر روز در حال وقوع است و کدهای قدیمی همیشه مورد بررسی قرار می گیرند.
AI Agent نیز به هدف جدیدی تبدیل شده است. Agent می تواند متن را بخواند، ابزارها را تنظیم کند و معاملات را امضا کند، یک دستور مخرب که در ورودی عادی پنهان شده است، ممکن است به خسارت واقعی تبدیل شود. پس از راه اندازی EIP-7702، تحقیقات USENIX در سال 2026 نشان می دهد که 63 درصد از واگذاری های مخرب به قراردادهای مخرب اشاره دارد. انتزاع حساب به کاربران راحتی می دهد، اما همچنین به مهاجمان ورودی های بیشتری می دهد. گذشته ما به دنبال هکرها بودیم، در حالی که اکنون باید به دنبال Agent ها باشیم، که در صورت دریافت Prompt آلوده، به طور بسیار کارآمد و قانونی پول را به دست بدی ها می رسانند.
مرزهای حسابرسی
طبق گزارش "وضعیت امنیت رمزنگاری 2026" CoinGecko، از 245 حادثه، مجموع خسارت 3.63 میلیارد دلار، 147 پروتکلی که تحت حسابرسی مستقل قرار گرفته اند، 88.44 درصد را تشکیل می دهند. تنها 11 درصد از حملات به نقص های قراردادهایی که تحت پوشش حسابرسی قرار دارند، وارد شده است. آسیب پذیری های زنجیره تأمین و زیرساخت بیش از 1.8 میلیارد دلار خسارت ایجاد کرده است.
این نیست که حسابرسی بی فایده است، بلکه مکان هایی که حسابرسی انجام می شود، به طور فزاینده ای از مکان هایی که دزدان به آنها حمله می کنند، فاصله می گیرد. حسابرسی کد قرارداد در لحظه استقرار را بررسی می کند، در حالی که حملات سال 2026 به کلیدهای استقرار، RPC، فرآیندهای چند امضایی، زنجیره تأمین و کدهای جدیدی که پس از حسابرسی اضافه شده اند، حمله می کنند. شما قفل در را بررسی کرده اید و کیفیت آن بسیار خوب است، اما دزد از پنجره وارد شده است، نمی توان گفت که کیفیت قفل در بد است.
حملات زنجیره تأمین نوع اول حملات با بیشترین خسارت در سال 2026 است، با خسارت 298 میلیون دلار. یک بسته مخرب در npm، که به طور هفتگی ده ها میلیارد بار دانلود می شود، به فرانت اند، SDK و کیف پول وارد می شود و می تواند باعث شود کاربران معاملات اشتباهی را امضا کنند. نیازی به نفوذ به سیستم نیست، فقط کافی است که کاربران خودشان آن را نصب کنند. کره شمالی یک شرکت جعلی به نام Veltrix Capital راه اندازی کرد و به نگهدارندگان منبع باز پیشنهاد شغلی داد و 24 بسته مخرب را در npm و 12 بسته در PyPI قرار داد. بهترین درب پشتی، همیشه چیزی است که کاربران خودشان نصب می کنند.
منطق امنیتی قبلی بسیار ساده بود: نوشتن کد، حسابرسی، ارائه پاداش، راه اندازی، و در صورت بروز مشکل، قرارداد را متوقف کنید. این منطق به طور پیش فرض بزرگترین ریسک را وجود اشکال در کد می داند. اکنون بزرگترین ریسک در کد نیست، بنابراین این منطق به طور طبیعی نمی تواند کار کند.
دفاع باید به دنبال سطح حمله باشد
دزد از در نمی رود، بنابراین خط دفاعی نباید فقط درب را مسدود کند.
در حال حاضر، اولین تصویری که تیم های امنیتی باید ترسیم کنند، نباید نمودار معماری قراردادهای هوشمند باشد، بلکه باید نمودار کامل فرآیند ورود و خروج پول باشد. از کیف پول کاربر تا خزانه، از چه چند گره امضایی، چه چند مدیر، چه چند پیشگو، و چه چند پل عبور می کند. از هر گره بپرسید: اگر این نقطه به دست بیفتد، حداکثر چه مقدار می تواند منتقل شود؟ به چند نفر نیاز به امضا دارد؟ آیا می تواند به طور خودکار اجرا شود؟ آیا قفل زمانی وجود دارد؟ آیا مکان دیگری برای تأیید دوباره وجود دارد؟ آیا در صورت بروز مشکل می توان فوراً متوقف کرد؟ این کار از انجام یک حسابرسی دیگر برای قراردادها مؤثرتر است.
سپس نباید تمام تخم مرغ ها را در یک دامنه خرابی قرار داد. سوال این نیست که چند امضا وجود دارد، بلکه این است که آیا این افراد امضاکننده همه به یک منبع اعتماد وابسته هستند یا خیر. اگر پنج امضاکننده از یک ارائه دهنده خدمات ابری، یک مرورگر، یک کیف پول سخت افزاری و یک RPC مشابه استفاده کنند، آن 3 از 5 فقط عدم تمرکز ریاضی است و اگر مشکلی پیش بیاید، همه چیز در یک نقطه خراب می شود. سخت افزار امضا باید از تولیدکنندگان مختلف باشد، شبکه باید از ارائه دهندگان مختلف باشد، کلیدها باید در حوزه های قضایی مختلف تقسیم شوند و امضاهای آفلاین و آنلاین باید جدا شوند تا واقعاً چند امضا داشته باشیم.
در ژوئیه 2026، TeraSwitch یک روتر متصل معیوب منتشر کرد که از طریق بازتاب دهنده های روتر در آمستردام پخش شد. 28.83 درصد از SOL های استیک شده در Solana به طور همزمان آفلاین بودند و تنها 4.5 درصد با آستانه نهایی 33.34 درصد فاصله داشتند. 90 تأییدکننده تحت تأثیر قرار گرفتند و حدود 40 دقیقه زمان برای بازیابی نیاز بود. در این زنجیره 699 تأییدکننده استیک شده وجود دارد، اما یک سیستم خودمختار AS20326 حدود 27.34 درصد از SOL های استیک شده را تحمل می کند. تأییدکنندگان در زنجیره غیرمتمرکز هستند، اما ارائه دهندگان و روترهای بالادستی آنها غیرمتمرکز نیستند. غیرمتمرکز بودن تأییدکنندگان به معنای غیرمتمرکز بودن زیرساخت نیست.
بنابراین "دوباره غیرمتمرکز" در حال گسترش از لایه اجماع به لایه وابستگی است. مرتب سازی مشترک، چند DVN، و استقلال دامنه خرابی، اینها واقعاً نقاط واحد را از هم می شکنند.
RPC نباید به طور پیش فرض قابل اعتماد باشد. سیستم هایی که با پول بزرگ سروکار دارند، مانند پیشگوها، پل ها، تسویه حساب، حکمرانی و خزانه، نباید فقط بر اساس یک مقدار بازگشتی RPC تصمیم گیری کنند. حداقل سه RPC از تولیدکنندگان مختلف باید داده ها را متقاطع کنند و اگر نتایج متفاوت باشد، باید به عنوان حمله در نظر گرفته شود و نه به عنوان یک خرابی شبکه. مسیرهای بزرگ باید خودشان گره های کامل را اجرا کنند و به شخص ثالث وابسته نباشند. پس از وقوع KelpDAO، RPC های تأیید شده که می توانند شواهد رمزنگاری را ارائه دهند، از یک ویژگی به یک الزام برای مؤسسات تبدیل خواهند شد.
کیف پول ها نباید فقط بررسی کنند که آیا امضا درست است، بلکه باید بررسی کنند که آیا این معامله واقعاً کاری است که کاربر می خواهد انجام دهد. اگر کاربر بگوید "1000 USDC را به ETH تبدیل کن، با لغزش حداکثر 0.5%"، کیف پول باید ابتدا معامله را شبیه سازی کند، از موتور ریسک عبور کند، تأیید کند که این معامله واقعاً همین کار را انجام می دهد و سپس اجازه امضا را بدهد. کدهای مخرب، مجوزهای نامحدود، تغییر آدرس، و تغییر فرانت اند، عمدتاً می توانند در این لایه متوقف شوند.
دفاع به چهار لایه ساختاری نیاز دارد.
لایه اول، مدیریت مجوزها است. پیکربندی 1 از 1 ممنوع است، چه DVN، چه چند امضایی و چه ADMIN_ROLE. تمام عملیات با دسترسی بالا باید به طور اجباری دارای قفل زمانی باشند. کلیدهای استقرار و کلیدهای زمان اجرا باید جدا شوند، و EOA استقرار باید بلافاصله پس از استقرار منتقل شود و به مدت طولانی ADMIN را در دست نداشته باشد.
لایه دوم، سخت کردن زیرساخت است. محیط تولید باید حداقل به دو RPC از ارائه دهندگان مختلف متصل شود تا در صورت خرابی، جایگزین شود. تصمیمات کلیدی - برداشت، ایجاد سکه، قیمت گذاری پیشگو - باید بررسی بلوک یا اثبات Merkle را انجام دهند و نمی توانند به سادگی به بازگشت eth_call اعتماد کنند.
لایه سوم، حفاظت در زمان اجرا است. قطع کننده، محدودیت نرخ، هشدارهای مبلغ غیرعادی. "حداکثر مبلغ قابل از دست دادن" را از TVL به "پنجره زمانی × محدودیت" کاهش دهید. چک کننده قابلیت پرداخت THORChain و مکانیزم تأخیر برداشت (Outbound Delay) یک الگوی عالی است: گره های ناظر به طور زنده موجودی واقعی زنجیره اصلی را با حسابداری وضعیت خود مقایسه می کنند. حتی اگر منطق زنجیره یا گره RPC مورد حمله قرار گیرد و هکرها در وضعیت به طور تصادفی دارایی ها را افزایش دهند، اگر در زمان واقعی حساب ها ناهماهنگ شوند، صف برداشت به طور فوری برداشت های بزرگ را متوقف می کند و با تأخیر فیزیکی از جابجایی غیرقانونی جلوگیری می کند. این یک قطع کننده اقتصادی و زمانی دوگانه است که در صورت شکست در لایه فرانت اند و محاسبات، هنوز در دروازه خزانه پایه را حفظ می کند.
لایه چهارم، بررسی مداوم به جای حسابرسی یکباره است. سرعت تکامل روش های حمله از تاریخ راه اندازی حسابرسی بیشتر است. هدف ابزارهای نظارتی این است که آنچه در حال حاضر در سیستم در حال وقوع است را مشاهده کنند، نه اینکه ببینند کد سه ماه پیش چگونه به نظر می رسد.
در نهایت، باید بپذیریم که قطعاً به سیستم حمله خواهد شد، و نباید فکر کنیم که می توانیم از همه حملات جلوگیری کنیم، بلکه باید فکر کنیم که اگر به سیستم حمله شد، چگونه می توانیم از خالی شدن کامل پول جلوگیری کنیم. خزانه نمی تواند یک معامله را به ارزش 100 میلیون دلار منتقل کند. مبالغ کوچک به طور خودکار منتقل می شوند، مبالغ بزرگ باید قفل زمانی را فعال کنند و مبالغ کلان باید به صورت دستی بررسی شوند. حسابرسی نباید پس از استقرار تمام شود، نظارت زنجیره ای باید به طور مداوم انجام شود، رفتار معاملات، تغییرات مجوز، انحراف قیمت پیشگو، و عدم تطابق داده های RPC و گاز غیرعادی را بررسی کند. امنیت تنها جلوگیری از حملات نیست، بلکه انجام چهار کار همزمان: جلوگیری، اندازه گیری، مسدود کردن و پیگیری است.
همچنین باید ریسک را به اشتراک گذاشت. Aave پس از وقوع KelpDAO، چند ساعت بعد بازار rsETH را مسدود کرد و چندین پروتکل بدهی های بد را پر کردند. بیمه غیرمتمرکز تنها به سادگی پرداخت خسارت در صورت وقوع مشکل نیست، بلکه ریسک را در بین تمام شرکت کنندگان شبکه توزیع می کند و همه دارندگان توکن را مجبور می کند تا به امنیت پروتکل توجه کنند. Nexus Mutual در حال افزودن پوشش شکست OpSec به برنامه توسعه خود است و OpenCover Vaults پوشش ریسک را به طور مستقیم در محصولات Vault گنجانده است. جالب تر این است که ساختار سرمایه به هم پیوسته است: یک سرمایه restaked می تواند هم امنیت شبکه را تأمین کند و هم ریسک خزانه DeFi را بیمه کند. اگر مشکلی پیش بیاید، سرمایه جفت شده به طور خودکار کاهش می یابد و به سپرده گذاران جبران خسارت می کند.
قیمت بیمه در نهایت به قیمت بازار ساختار امنیتی تبدیل خواهد شد. شرکت های بیمه برای پوشش یک پروتکل، از شما می پرسند: چند امضاکننده چند امضا دارید؟ آیا قفل زمانی وجود دارد؟ آیا RPC یک نقطه است؟ چند منبع داده مستقل برای پیشگو وجود دارد؟ حداکثر مبلغ هر انتقال خزانه چقدر است؟ آیا قطع کننده وجود دارد؟ این نه تنها چیزی است که تیم امنیتی به شما می گوید چه کار کنید، بلکه بازار سرمایه به شما می گوید ساختار امنیتی شما چقدر ارزش دارد.
کد توسط انسان نوشته می شود، انسان ها اشتباه می کنند، پیکربندی ها فراموش می شوند، و همیشه یک نقطه واحد وجود دارد که نادیده گرفته می شود. پول متعلق به همه است و همه باید به آن توجه کنند.
پیدا کردن اعتماد، نه پیدا کردن آسیب پذیری
در سال 2024، خسارت کل به 23.6 میلیارد دلار رسید و حملات فیشینگ برای اولین بار از نشت کلیدهای خصوصی پیشی گرفت و به بزرگترین تهدید تبدیل شد. مردم شروع به درک مشکلات انسانی کردند. در فوریه 2025، Bybit 14.5 میلیارد دلار را برداشت و رقم کل سال را به 33.5 میلیارد دلار رساند. زنجیره تأمین و رابطهای امضا به ورودیهای مرگبار تبدیل شدند. در سال 2026، مجموع سه پروژه KelpDAO، Drift و Bitget بیش از 900 میلیون دلار بود و RPC و پیکربندی مجوزها به میدان نبرد اصلی تبدیل شدند. هوش مصنوعی حملات را به خط تولید تبدیل کرد و حتی هکرهای سنتی نیز شروع به استفاده از بلاکچین به عنوان زیرساخت کردند.
در این سه سال، مسیر حملهکنندگان بسیار واضح بود: از کدنویسی به حمله به افراد، از حمله به زیرساختهای زنجیرهای به زیرساختهای غیرزنجیرهای، از یافتن آسیبپذیریها به یافتن روابط اعتماد. هفت زنجیره عمومی اصلی در لایههای اجماع و اجرایی در این سه سال تقریباً هیچ پولی را از دست ندادند. خود زنجیرهها هر روز قویتر میشوند و پولهای کلان در اطراف زنجیره، افراد، فرآیندها، پیکربندیها و زیرساختها از دست میرود.
وب3 ناامن نشده است، بلکه سطح حمله باارزشترین از کد به خارج از کد منتقل شده است.
رمزنگاری میتواند تضمین کند که امضا واقعی است، تضمین کند که معامله تغییر نکرده و تضمین کند که سوابق زنجیرهای قابل حذف نیستند. اما رمزنگاری نمیتواند تضمین کند که فرد امضا کننده فریب خورده است، نمیتواند تضمین کند که دادههایی که او میبیند واقعی هستند، نمیتواند تضمین کند که درخواستها در فرآیند تأیید جعلی نیستند و نمیتواند تضمین کند که موجودی بازگشتی RPC واقعاً در زنجیره وجود دارد. اینها مشکلات رمزنگاری نیستند، بلکه مشکلات اعتماد هستند.
امنیت آینده تنها به کد محدود نمیشود، بلکه به کل سیستم مربوط میشود و در عمق بیشتر به کل زنجیره اعتماد مربوط میشود. امنیت دیگر به معنای نوشتن کد و یک بار بررسی آن نیست، بلکه یک سیستم دائماً در حال اجرا است که شامل افراد، مجوزها، زیرساختها، زنجیره تأمین و هر مرحله از هوش مصنوعی میشود. هر مرحله باید به طور مستقل تأیید شود و در صورت بروز مشکل در هر مرحله، نباید اجازه داد که خسارت کل سیستم را تحت تأثیر قرار دهد.
امنیت وب3 آینده، نه دیواری ضخیمتر، بلکه یک سیستم مجوز دقیقتر است. هدف طراحی این نیست که "هرگز هک نشویم"، بلکه "حتی اگر یک نفر هک شود، یک RPC آلوده شود، یک وابستگی مسموم شود، یک امضا کننده فریب بخورد یا یک عامل تصمیم اشتباهی بگیرد، نباید بتواند به راحتی پول کل سیستم را برداشت کند".
مهم این است که آیا میتوانید پس از سقوط یک نفر، سایر بخشهای سیستم همچنان ایستاده باشند.
قبلاً همیشه میپرسیدیم که آیا این قرارداد آسیبپذیری دارد. اکنون باید بپرسیم: چه کسی میتواند پول را منتقل کند؟ او بر اساس چه دادههایی تصمیم میگیرد؟ آیا چیزی که او به آن اعتماد دارد قابل اعتماد است؟ اگر مشکلی پیش بیاید، چه کسی مسئول است؟
سوالات درست را بپرسید تا خط دفاعی به درستی تنظیم شود.
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.
ممکن است شما نیز علاقهمند باشید

بهروزرسانی قوانین دریافت توکن RESOLV توسط بنیاد Resolv

نزدیک به 90 درصد از وجوه دزدیده شده قابل بازگشت نیست: هدف حملات وب 3 در نیمه اول 2026 از "کد" به "انسان" تغییر میکند

بنیاد Resolv پرداخت خسارت حادثه امنیتی مارس را تکمیل کرد و تمرکز خود را به کسب و کار Vault Street معطوف کرد

مؤسسان Monad: اگر محدودیت نرخ بر روی تأمین وثیقه تعیین شود، رویداد rsETH امروز میتواند از ضرر حدود ۲۰۰ میلیون دلار جلوگیری کند

تحلیلگر: شرکت Resolv Labs 36.73 میلیون USR را که توسط هکرها نگهداری میشد، از طریق بهروزرسانی قرارداد نابود کرد

آخرین مدل آزمایشی شرکت آنتروپیک با نام «میتوس» ممکن است چشمانداز امنیت ارزهای دیجیتال را تغییر شکل داده و رقابت تهاجمی-دفاعی را تشدید کند.

بهروزرسانیهای Gauntlet در مورد پیشرفت رفع آسیبپذیریها، USDC Frontier ریسک را برطرف کرده است و خزانهداری به تدریج دوباره راهاندازی خواهد شد.

Lista DAO پیشرفت رویداد USR را بهروزرسانی کرده و پس از بازپرداخت وام ۸.۴ میلیون دلاری، ریسکها تقریباً به طور کامل کاهش یافتهاند.

سیال: تقریباً 70 میلیون دلار از بدهیهای مرتبط با USR پرداخت شده است و پرداخت بدهیهای مربوط به رویداد Resolv ادامه خواهد داشت

مرور دستکاری قیمت قراردادهای Hyperliquid توسط «نهنگِ دارای اطلاعات داخلی»: ورود و خروج دقیق از موقعیتهای لانگ و شورت

سهام و ارزهای دیجیتال مرتبط با هوش مصنوعی که سیترینی به آنها توجه کرده است... 8 شرکت ثبت شده و 1 ETF و 15 ارز دیجیتال

متخصصان درباره نیاز به آموزش مالی در عصر فینتک هشدار میدهند

استارتاپ هوش مصنوعی Manus پس از لغو خرید ۲ میلیارد دلاری متا توسط چین، ۵۰۰ میلیون دلار جذب کرد

گوگل کلود خدمات بلاکچین را متوقف کرده و مهلت نهایی برای مهاجرت به کوئیکنود را اعلام میکند

گسترش نگهداری رمزارزهای تحت نظارت BNY در اتحادیه اروپا تحت MiCA

اقتصاددانی که بیتکوین را «انقلابی» خواند، در میان نامزدهای مورد علاقه برای جایزه نوبل اقتصاد ۲۰۲۶ قرار دارد

چرا 63 میلیارد توکن در گردش XRP به خریداران نمیگوید چه چیزی برای فروش است

ACAMS و Chainalysis برنامه آموزشی جرمهای مالی رمزنگاری را گسترش میدهند در حالی که خسارات ناشی از کلاهبرداری به 17 میلیارد دلار میرسد

فدرال: زمینهای در بین اعضای خود برای افزایش جدید نرخها قبل از پایان سال در حال رشد است

انتقال بیتکوین به ارزش ۸.۳ میلیون دلار از دوران ساتوشی پس از ۱۶ سال

یوروپل میگوید ارتقاء کوانتومی ارزهای دیجیتال ممکن است سالها طول بکشد و خواستار شروع کار از هماکنون است

از وب3 به اقتصاد واقعی: Erable° به بازیگری کلیدی در تأمین مالی تأثیرگذار تبدیل میشود

درک پول دیجیتال و بازده دیجیتال

قیمت کوین XDP پس از لیست شدن در سپتامبر به زیر $0.02 سقوط کرد: دلیل افت پس از عرضه Doppler Finance چیست؟

کیف پول لجر – اکتبر 2026: گردش ارزهای دیجیتال بدون از دست دادن کنترل

یک حادثه ۱۰۰۰ دلاری MetaMask میتواند صف استیکینگ اتریوم را به ترافیک ۵ میلیارد دلاری تبدیل کند

بازار وامگیری با وثیقه سهام آمریکایی راهاندازی شد

سامسونگ و سولانا ارزهای دیجیتال را به میلیونها تلفن همراه میآورند: 'شکست بزرگ'

چرا مزیت نقدینگی بیتکوین مهم است در حالی که مؤسسات وارد میشوند






