
Chainalysis: ورود کلاهبرداریهای رمزارزی ۱۴ میلیارد دلار…
تحقیقات بایننس حدود دو سوم از خسارات ۶۲۱ میلیون دلاری دیفای در آوریل ۲۰۲۶ را به نقصهای کنترل دسترسی و نه به باگهای کد نسبت داد.
Chainalysis تخمین میزند که ورودیهای زنجیرهای به کلاهبرداریهای کریپتو در سال 2025 به حداقل 14 میلیارد دلار برسد، با خوشههای کلاهبرداری که بهطور زنجیرهای به فروشندگان AI مرتبط هستند و بهطور متوسط در هر عملیات برداشتهای بسیار بزرگتری دارند.
تیم امنیتی و بخش تحقیقاتی بایننس به همان تغییر در سمت سوءاستفاده اشاره میکنند: مهاجمان بهطور فزایندهای با به خطر انداختن تأییدها، مدارک و کنترلهای حکومتی برنده میشوند تا اینکه به دنبال اشکالات قراردادهای هوشمند باشند.
نکات کلیدی
- ورودیهای زنجیرهای به کلاهبرداریهای کریپتو در سال 2025 به حداقل 14 میلیارد دلار رسید، بر اساس تخمینهای Chainalysis.
- عملیاتهای کلاهبرداری با لینکهایزنجیرهای به فروشندگان AI بهطور متوسط 3.2 میلیون دلار در هر عملیات در مقایسه با 719,000 دلار برای آنهایی که بدون لینک هستند، داشتهاند، رابطهای که Chainalysis بهعنوان همبستگی بهجای علیت توصیف کرده است.
- شکستهای کنترل دسترسی تقریباً دو سوم از 621 میلیون دلار خسارات سوءاستفاده DeFi در آوریل 2026 را به خود اختصاص داد، طبق گزارش بایننس.
- جیمی سو، مدیر امنیت بایننس، گفت که مهاجمان از سوءاستفادههای قراردادی به سمت افراد، مدارک و سیستمهای حکومتی حرکت میکنند و به حمله حکومتی 1.2 میلیون دلاری به BrainTrust اشاره کرد که بایننس امنیت در جلوگیری از آن کمک کرد.
Chainalysis ورودیهای کلاهبرداری 2025 را 14 میلیارد دلار تخمین میزند در حالی که عملیاتهای مرتبط با AI برداشتهای بزرگتری نشان میدهند.
تخمین Chainalysis از حداقل 14 میلیارد دلار در سال 2025 برای ورودیهای زنجیرهای به کلاهبرداریهای کریپتو یک نشانگر مقیاس است، نه یک حسابداری کامل. "ورودیهای زنجیرهای" در اینجا به معنای وجوهی است که میتوان مشاهده کرد که در بلاکچینهای عمومی به آدرسهای مرتبط با کلاهبرداریها منتقل میشوند، که آنچه به مقاصد شناخته شده میرسد را در بر میگیرد و آنچه هرگز برچسبگذاری نمیشود یا مبهم میماند را از دست میدهد.
در داخل آن تجمیع، Chainalysis یک زیرمجموعه از عملیاتهای کلاهبرداری را با لینکهای زنجیرهای به فروشندگان AI شناسایی کرد که بهطور متوسط ۳.۲ میلیون دلار برای هر عملیات داشتند، در مقایسه با ۷۱۹,۰۰۰ دلار برای کلاهبرداریهایی که این لینکها را نداشتند. این شرکت این شکاف را بهعنوان مدرکی مبنی بر اینکه AI موجب افزایش درآمدها شده است، مطرح نکرد. این یک همبستگی است و بسته شامل تجزیه و تحلیلی از اینکه چه بخشی از ۱۴ میلیارد دلار بهطور خاص به AI مربوط میشود، نیست.
مکانیسمی که Chainalysis با خوشههای کلاهبرداری مرتبط با هوش مصنوعی مرتبط میداند، مهندسی قراردادهای عجیب و غریب نیست. این یک جعل هویت در مقیاس وسیع است که از دیپفیکها، تعویض چهره و مدلهای زبانی بزرگ برای تقلید از افراد واقعی و ساختن جبهههای معتبر به سرعت استفاده میکند.
از اشکالات کد تا کلیکها: چرا لایههای مجوز به نقطه شکست اصلی تبدیل میشوند
پاکترین راه برای دزدی از یک پروتکل هنوز هم این است که پروتکل دزدی را مجاز کند. به همین دلیل است که سطح حمله از موارد حاشیهای Solidity به سیستمهایی که تصمیم میگیرند چه کسی مجاز به امضا، ارتقا، توقف یا جابجایی وجوه خزانه است، بالا میرود.
مدیر امنیتی ارشد بایننس، جیمی سو، این تغییر را به صراحت بیان کرد: "کد دیگر لزوماً ضعیفترین حلقه در وب ۳ نیست. به عنوانقرارداد هوشمندامنیت بهبود مییابد، حملهکنندگان توجه خود را به افراد، اعتبارنامهها و سیستمهای حکمرانی اطراف پروتکلها معطوف کردهاند،” سو گفت.
او به کمک امنیت بایننس در جلوگیری از یک حمله حکمرانی ۱.۲ میلیون دلاری به BrainTrust اشاره کرد و استدلال کرد که دفاع از یک پروتکل اکنون به معنای تأمین امنیت “فقط کد آن نیست، بلکه همچنین شامل این میشود که چه کسی میتواند آن را کنترل کند، چگونه آن کنترل اعمال میشود و زیرساخت و افرادی که پشت آن هستند.”
این چارچوب برای معاملهگران اهمیت دارد زیرا ریسک حاکمیت و مجوزدهی نظری نیست. یک "حمله حاکمیتی" تلاشی است برای دستکاری در تصمیمگیری یا مکانیزمهای کنترل یک پروتکل، از جمله رأیگیری، کلیدهای مدیریتی یا مجوزهای مبتنی بر نقش، به منظور سرقت وجوه یا تغییر قوانین.
اگر مهاجم بتواند یک امضاکننده ممتاز، یک کلید مدیریتی compromised، یا یک بهروزرسانی تحت فشار را به دست آورد، قرارداد میتواند دقیقاً همانطور که طراحی شده عمل کند در حالی که هنوز زیان تولید میکند.
لایه اجتماعی جایی است که هوش مصنوعی اقتصاد را تغییر میدهد. ریم سالمی، بنیانگذار و مدیرعامل Fractl، دینامیک جعل هویت سرمایهگذاران را به عنوان یک کسبوکار حجمی توصیف کرد: "افراد زیادی وجود دارند که به عنوان سرمایهگذار ظاهر میشوند و واقعاً اینگونه نیستند. آنها به دنبال سرمایهگذاری یا در واقع کلاهبرداری هستند."
اریکا ماسلاوسکایت، مدیرعامل و یکی از بنیانگذاران AlongID، همان نکته را از جنبه هویت مطرح کرد: "با هوش مصنوعی در حال حاضر، میتوانید هر چیزی را جعل کنید. واقعاً میتوانید هر چیزی را جعل کنید." او سوال اصلی را به این صورت مطرح کرد: "چگونه میتوانیم آنچه را که درست و اصیل است و آنچه را که نیست، تأیید کنیم؟"
شکستهای کنترل دسترسی بر خسارات یک ماهه DeFi تسلط دارند، تحقیقات بایننس میگوید
گزارش ضررهای آوریل ۲۰۲۶ تحقیقاتی بایننس عددی را در مورد نظریه مجوزها ارائه میدهد. در آن ماه به تنهایی، نقصهای کنترل دسترسی تقریباً دو سوم از ۶۲۱ میلیون دلار از دست رفته به دلیل سوءاستفادههای دیفای را شامل میشود.
یک "نقص کنترل دسترسی" یک کلاس باگ واحد نیست. این یک شکست در تعیین اینکه چه کسی مجاز به انجام چه کاری است، در بین کلیدها، نقشها و فرآیندهای عملیاتی است که به یک مهاجم اجازه میدهد بدون نیاز به آسیبپذیری جدید قرارداد، اقداماتی را انجام دهد. در عمل، این میتواند به شکل اعتبارنامههای مدیریتی آسیبدیده، دسترسی مبتنی بر نقش پیکربندی نادرست، یا مسیرهای حکومتی باشد که سریعتر از آنچه مدافعان میتوانند واکنش نشان دهند، قابل دستکاری هستند.
تجربه کاربری کیف پول جایی است که این موضوع برای کاربران حرفهای عملی میشود. نیتیا سوبرا مانیان، بنیانگذار و مدیرعامل پارا، کیف پولها را به عنوان نقطه گلوگاهی برای اقدام در زنجیره توصیف کرد: "کیف پولها در نهایت لایه مجوز و جریان کنترل هر چیزی هستند که در زنجیره اتفاق میافتد. هر زنجیره، هر اصل دیفای، هر اقدامی که میتوانید در زنجیره انجام دهید باید از طریق یک کیف پول عبور کند. و من احساس میکنم که مردم هنوز به طور کامل این موضوع را درک نمیکنند."
نکته این است که همان شفافیتی که سیستمهای زنجیرهای را قابل حسابرسی میکند به طور خودکار مشکل انتساب را حل نمیکند. دیمیتری ماچیکین، بنیانگذار و مدیرعامل BitOK گفت که مخلوط کردن همچنان یک مانع پایدار است: "حتی Chainalysis هم هیچ راهحل ۱۰۰ درصدی برای مخلوط کردن ندارد." مخلوط کردن به تکنیکها و خدماتی اشاره دارد که منبع ارز دیجیتال را با جمعآوری و توزیع مجدد وجوه پنهان میکند تا ردیابی را دشوارتر کند.
ماچیکین همچنین استدلال کرد که سیگنالهای اجرایی همیشه به مسدودسازی مؤثر منتقل نمیشوند. او گفت: "یک مورد وجود داشت که دولت اسرائیل برخی کیف پولها را در اسناد رسمی خود توقیف کرد... اما این اتفاق نیفتاد،" و به انتظاری اشاره کرد که آدرسهای توقیف شده باید توسط صرافیها و دیگر نهادها مسدود شوند. خلاصه او از محدودیتهای ردیابی حتی مستقیمتر بود: "ما هیچکس را نمیگیریم. ما فقط مسیر پول را نشان میدهیم."
عاملان هوش مصنوعی ریسکها را برای هویت افزایش میدهند: ثبتنامهای زنجیرهای در مقابل 'هنوز لایه تراکنش وجود ندارد'
ریسک پیشرو این است که "چه کسی این را امضا کرد" به سختی قابل پاسخگویی میشود زیرا نرمافزارها شروع به امضا زدن برای افراد میکنند. وارون کابر، مدیر رشد شرکت کنگوردیوم گفتعاملان هوش مصنوعیکه به نمایندگی از کاربران تراکنش میکنند "قبلاً شروع شدهاند" و مسیری نزدیک به آینده را توصیف کرد که در آن عاملان "برای چیزها پرداخت میکنند"، "برای خدمات ثبتنام میکنند" و "احتمالاً تراکنشهای مالی شما را اکنون مدیریت میکنند."
او ترافیک عاملان را "شش تا دوازده ماه دیگر" از پیشی گرفتن بر تراکنشهای انسانی دانست و "مسئولیت انسانی به عامل ... بزرگترین مشکلی است که فکر میکنم جهان باید برای آن راهحلی پیدا کند." این زمانبندی یک ادعا است، نه یک روند اندازهگیری شده در این بسته.
پیشنهاد کنگوردیوم برای کاهش این مشکل، لولهکشی هویت در زنجیره است. این شرکت گفت که ثبتنام عاملان آن تا ۱۴ ژوئیه ۲۰۲۶ شامل ۱۱۳۱ عامل و بیش از ۱۵۶۶۳ تراکنش زنجیرهای بوده و توصیف کرد که هویتهای عاملان را به مالکان انسانی تأیید شده با استفاده از افشای انتخابی متصل میکند.اثباتهای صفر-دانشافشای انتخابی به معنای فاش کردن تنها حداقل جزئیات هویتی لازم برای تأیید است. اثبات صفر-دانش یک روش رمزنگاری برای اثبات حقیقت چیزی بدون فاش کردن اطلاعات خصوصی زیرین است.
از طرف زیرساخت، یک نقطه مقابل سخت وجود دارد. آتول کهکاده، یکی از بنیانگذاران شبکه XDC گفت: "AI در حال حاضر لایه تراکنش ندارد." او افزود: "پلتفرمهای AI لایه انطباق درآمدزایی ندارند که بتوانند برای تراکنشهای واقعی برای اجرای اقدامات استفاده کنند" و استدلال کرد که طرفهای مقابل نمیتوانند آن لایه گمشده را "در یک شب" بسازند.
برای معاملهگران، نشانههای کوتاهمدت قابل اندازهگیری هستند. شکاف گمشده این است که چه بخشی از ورودیهای کلاهبرداری ۱۴ میلیارد دلاری Chainalysis واقعاً با AI فعال است و آیا بهروزرسانیهای آینده آن را کمیسازی میکنند. از طرف سوءاستفاده، گزارشهای جدید خسارت ماهانه یا آوریل ۲۰۲۶ را به عنوان یک الگوی پرمجاز تأیید میکنند یا آن را به عنوان یک مورد غیرعادی پر سر و صدا علامتگذاری میکنند.
سیگنال ملموس دیگر این است که آیا مطالعات موردی بیشتری مانند حمله حکمرانی ۱.۲ میلیون دلاری BrainTrust که جلوگیری شده است، به ویژه آنهایی که شامل کلیدهای مدیریتی، دسترسی مبتنی بر نقش یا دستکاری رأی هستند، ظاهر میشوند.
خوانش من: فصل بعدی ‘سوءاستفاده’ ممکن است به شکل مهندسی اجتماعی به علاوه مجوزها باشد، نه بازگشتپذیری.
بخشی که این چرخه را تعیین میکند این نیست که آیا قراردادهای هوشمند "ایمن" هستند یا خیر. بلکه این است که آیا محیط مجوز اطراف آنها سریعتر از آنچه که مهاجمان میتوانند جعل هویت کنند، تنگتر میشود یا خیر، و تجزیه و تحلیل آوریل ۲۰۲۶ Binance Research نشان میدهد که این یک مورد حاشیهای نیست وقتی دو سوم از یک ماه خسارت ۶۲۱ میلیون دلاری به کنترل دسترسی مربوط میشود.
حداقل ۱۴ میلیارد دلاری Chainalysis برای ورودیهای کلاهبرداری ۲۰۲۵ مبنای پایه را تعیین میکند و شکاف ۳.۲ میلیون دلاری در مقابل ۷۱۹,۰۰۰ دلاری در خوشههای مرتبط با AI جزئیات ناخوشایند است.
اگر گزارشهای آینده بتوانند کمیسازی کنند که چه مقدار از آن ۱۴ میلیارد دلار واقعاً با AI فعال است و دادههای سوءاستفاده ماهانه همچنان به شکستهای کنترل دسترسی اشاره کنند، چرخش امنیت به یک ریسک ساختاری برای حکمرانی و جریانهای تأیید کیف پول تبدیل میشود، نه یک روایت درباره هکرهای هوشمندتر.