
هکن: سرقتهای رمزارزی در Q2 ناشی از ضعف زیرساختهاست
گزارش شرکت برای سهماهه دوم سال ۲۰۲۶، ۸۸.۳٪ از ۷۶۴ میلیون دلار سرقت شده را به کلیدها، امضاها و زیرساختها نسبت میدهد و بر نهادها فشار میآورد تا خواستار کنترلهای مداوم شوند.
گزارش امنیت و انطباق Q2 2026 هکِن، 88.3% از حدود 764 میلیون دلار دزدیده شده در این سهماهه را به کلیدهای آسیبدیده، امضا کنندگان و زیرساخت نسبت داد. این تجزیه و تحلیل، انجام بررسیهای دقیق مؤسسات را از حسابرسیهای یکباره قراردادهای هوشمند به سمت شواهد مداوم امنیت عملیاتی مانند نظارت، کنترلهای امضا کننده و آمادگی برای حوادث سوق میدهد.
نکات کلیدی
- کلیدهای آسیبدیده، امضا کنندگان و زیرساختها ۸۸.۳٪ از حدود ۷۶۴ میلیون دلار دزدیده شده در سهماهه دوم ۲۰۲۶ را به خود اختصاص دادند، طبق گزارش امنیت و انطباق هاکن در سهماهه دوم ۲۰۲۶.
- نظارت شخص ثالث در نمونه بسیار کم است: ۹٪ از ۱,۴۲۷ پروژه پیگیری شده دارای آن بودند و ۴٪ نظارت را با یک برنامه پاداش فعال برای باگ و امنیت ترکیب کردند.حسابرسی.
- بررسیهای قبلی ضررها را در سهماهه دوم شناسایی نکردند، با ۱۴ پروژه بهرهبرداریشده که قبلاً مورد بررسی قرار گرفته بودند و بسیاری از حوادث به دستگاههای امضا کننده، اعتبارسنجهای پل، سیستمهای پشتیبان، کلیدهای مدیریتی یا قراردادهای قدیمی که هنوز فعال هستند، مرتبط است.
- دادههای هکِن شامل ۱,۴۲۷ پروژه با ارزش بازار بالای ۱ میلیون دلار بود که ازداراییهادر بین ۵۰ صرافی متمرکز برتر بر اساس امتیاز اعتماد CoinGecko، به استثنای داراییهای بستهبندی شده،استیبلکوینهاو داراییهای واقعی توکنیزهشده.
آمار سرقت ۷۶۴ میلیون دلاری سهماهه دوم به سمت نقصهای قرارداد هوشمند اشاره میکند
گزارش امنیت و انطباق سهماهه دوم ۲۰۲۶ هاگن، مجموع سرقت برای این سهماهه را حدود ۷۶۴ میلیون دلار برآورد کرده و بخش عمدهای از این خسارت را به حالتهای شکست عملیاتی نسبت داده است. کلیدهای به خطر افتاده، امضا کنندگان و زیرساختها ۸۸.۳٪ از خسارات را تشکیل میدهند، تفکیکی که مرکز ثقل را از روایتهای آسیبپذیری خالص قرارداد هوشمند دور میکند.
برای تخصیصدهندگان و معاملهگران، پیامدها مکانیکی است. اگر بیشتر خسارات به نگهداری کلید، به خطر افتادن امضا کنندگان و ضعفهای زیرساخت نسبت داده شود، پس گلوگاه دقت بیشتر به این مربوط میشود که آیا کد قبلاً مورد بررسی قرار گرفته یا اینکه آیا سیستم میتواند در برابر یا کنترل شکستهای دسترسی ویژه مقاومت کند.
گزارش همچنین محدودیتی را که در تفسیر اعداد اهمیت دارد، پرچمگذاری کرد: ارزیابی هاگن به کنترلهای عمومی قابل مشاهده و افشا شده متکی بود، که به این معنی است که ترتیبات امنیتی خصوصی ممکن است ثبت نشده باشند.
از "حسابرسی شده" به "مقاوم در برابر عملیات": چگونه نهادها دقت لازم را بازنویسی میکنند
غربالگری نهادی به طور فزایندهای در قالب اصطلاحات تابآوری عملیاتی، نه فقط برچسبهای "حسابرسی شده"، شکل میگیرد. راجیو بامرا، رئیس استراتژی اقتصاد دیجیتال در رتبهبندیهای مودی، تابآوری عملیاتی را به عنوان "لنز عملیاتی" توصیف کرد که نهادها برای ارزیابی امنیت، انطباق و حکمرانی استفاده میکنند.
فدریکو باگیوتی، رئیس گروه مدیریت ریسک در ابراکسس کپیتال، معیار رد را به صورت سرمایهای بیان کرد و گفت "امنیت ناکافی نسبت به سرمایه در خطر" سیگنالی است که بیشتر اوقات یک موقعیت جذاب را از بین میبرد.
گزارش هاگن توصیف کرد که دقت به تغییرات مجموعه امضا کنندگان گسترش مییابد،وثیقهپشتیبانی، وابستگیهای شخص ثالث، آمادگی برای پاسخ به حوادث، و دامنه و تازگی حسابرسیها. ابراکسس بهطور صریح اعلام کرد که برای زمانهای قفل شده و برداشتها بررسی میکند.آدرسفهرست سفید، کنترلهای چندطرفه، و وابستگیهای کلید واحد یا تأییدکننده واحد.
در عمل، این کنترلها برای کند کردن یا مسدود کردن اقدامات فاجعهبار مدیران طراحی شدهاند و انجام عملیاتهای ویژه را با یک دستگاه یا اپراتور compromised سختتر میکنند.
فاصله پذیرش: نظارت و برنامههای امنیتی کامل همچنان نادر هستند
آمار پذیرش گزارش نشان میدهد که چرا مؤسسات خواستار شواهد مداوم هستند که بسیاری از پروژهها هنوز بهطور عمومی ارائه نمیدهند. از میان 1,427 پروژه ردیابی شده، تنها 9% دارای نظارت شخص ثالث بودند که بهعنوان نظارت خارجی مداوم بر سیگنالهای امنیتی زنجیرهای و عملیاتی تعریف میشود. تنها 4% نظارت را با یک جایزه باگ فعال و یک حسابرسی امنیتی ترکیب کردند.
این فاصله اثبات کننده علیت نیست. مجموعه دادهها مشخص نمیکند که آیا نظارت و جوایز خطر بهرهبرداری را کاهش میدهند یا اینکه فقط با تیمهای بالغتر همبستگی دارند. آنچه که مشخص میکند، کمبود قابل اندازهگیری در سیگنالدهی «امنیت مداوم» است که میتواند به خطر درک شده بالاتر، محدودیتهای موقعیت تنگتر و اصطکاک بیشتر با بیمهگران و طرفهای مقابل تبدیل شود.
سیگنالهایی که معاملهگران میتوانند پیگیری کنند: نظارت، کنترلهای امضا کننده، و تابآوری تحت بررسی DORA
سیگنال تمیز بعدی افشا است. اگر پروژهها شروع به انتشار پوشش نظارت شخص ثالث قابل تأیید کنند، رقم 9% باید در مجموعه دادههای سهماهه بعدی افزایش یابد و بازار راه واضحتری برای تفکیک تیمهایی که امنیت را عملیاتی میکنند از تیمهایی که آن را بازاریابی میکنند، خواهد داشت.
جریان حادثه نشانه دیگری است. افشاگریهای جدیدی که شامل مدیریت امضا کننده و کلید، مجموعههای اعتبارسنجی پل، یا کنترلهای کلید مدیر است، ادعای هکن را تقویت میکند که اینها عوامل اصلی خسارت هستند.
فشارهای نظارتی یک عامل سوم است. تابآوری عملیاتی در اروپا تحت قانون تابآوری عملیاتی دیجیتال (DORA) مورد بررسی قرار میگیرد و ارائهدهندگان نگهداری در حال حاضر سوالات دقیقتری در مورد کنترلهای دسترسی، پاسخ به حوادث و تداوم کسبوکار دریافت میکنند. تجزیه و تحلیلهای فصلی Hacken در آینده اهمیت بیشتری خواهند داشت اگر سهم مربوط به کلیدها، امضاها و زیرساخت همچنان نسبت به آسیبپذیریهای قراردادهای هوشمند غالب باشد.
چرا "ریسک کلید" به ریسک نقدینگی جدید برای تخصیصهای DeFi تبدیل میشود
من رقم 88.3% Hacken را به عنوان یک نقطه داده ساختار بازار در نظر میگیرم، نه یک تیتر. اگر سرقت عمدتاً از طریق کلیدها، امضاها و زیرساختها اتفاق میافتد، پس "حسابرسی شده" به یک فیلتر ضعیف تبدیل میشود و کنترلهای عملیاتی به عامل واقعی محدودکننده برای اندازه، اهرم و راحتی طرف مقابل تبدیل میشوند.
آستانهای که اهمیت دارد این است که آیا پروژهها میتوانند شواهد مستمر و قابل تأیید از نظارت و محدودیتهای دسترسی ویژه تولید کنند، زیرا این چیزی است که امنیت را از یک نشان روایتی به یک پارامتر ریسک قابل اجرایی تبدیل میکند که مؤسسات میتوانند آن را تحت پوشش قرار دهند.