A broken padlock on a dark surface with green
ارز دیجیتال

هک‌ن: سرقت‌های رمزارزی در Q2 ناشی از ضعف زیرساخت‌هاست

گزارش شرکت برای سه‌ماهه دوم سال ۲۰۲۶، ۸۸.۳٪ از ۷۶۴ میلیون دلار سرقت شده را به کلیدها، امضاها و زیرساخت‌ها نسبت می‌دهد و بر نهادها فشار می‌آورد تا خواستار کنترل‌های مداوم شوند.

نوشته AI News Crypto Editorial Team4 دقیقه مطالعه

گزارش امنیت و انطباق Q2 2026 هکِن، 88.3% از حدود 764 میلیون دلار دزدیده شده در این سه‌ماهه را به کلیدهای آسیب‌دیده، امضا کنندگان و زیرساخت نسبت داد. این تجزیه و تحلیل، انجام بررسی‌های دقیق مؤسسات را از حسابرسی‌های یک‌باره قراردادهای هوشمند به سمت شواهد مداوم امنیت عملیاتی مانند نظارت، کنترل‌های امضا کننده و آمادگی برای حوادث سوق می‌دهد.

نکات کلیدی

  • کلیدهای آسیب‌دیده، امضا کنندگان و زیرساخت‌ها ۸۸.۳٪ از حدود ۷۶۴ میلیون دلار دزدیده شده در سه‌ماهه دوم ۲۰۲۶ را به خود اختصاص دادند، طبق گزارش امنیت و انطباق هاکن در سه‌ماهه دوم ۲۰۲۶.
  • نظارت شخص ثالث در نمونه بسیار کم است: ۹٪ از ۱,۴۲۷ پروژه پیگیری شده دارای آن بودند و ۴٪ نظارت را با یک برنامه پاداش فعال برای باگ و امنیت ترکیب کردند.حسابرسی.
  • بررسی‌های قبلی ضررها را در سه‌ماهه دوم شناسایی نکردند، با ۱۴ پروژه بهره‌برداری‌شده که قبلاً مورد بررسی قرار گرفته بودند و بسیاری از حوادث به دستگاه‌های امضا کننده، اعتبارسنج‌های پل، سیستم‌های پشتیبان، کلیدهای مدیریتی یا قراردادهای قدیمی که هنوز فعال هستند، مرتبط است.
  • داده‌های هکِن شامل ۱,۴۲۷ پروژه با ارزش بازار بالای ۱ میلیون دلار بود که ازدارایی‌هادر بین ۵۰ صرافی متمرکز برتر بر اساس امتیاز اعتماد CoinGecko، به استثنای دارایی‌های بسته‌بندی شده،استیبل‌کوین‌هاو دارایی‌های واقعی توکنیزه‌شده.

آمار سرقت ۷۶۴ میلیون دلاری سه‌ماهه دوم به سمت نقص‌های قرارداد هوشمند اشاره می‌کند

گزارش امنیت و انطباق سه‌ماهه دوم ۲۰۲۶ هاگن، مجموع سرقت برای این سه‌ماهه را حدود ۷۶۴ میلیون دلار برآورد کرده و بخش عمده‌ای از این خسارت را به حالت‌های شکست عملیاتی نسبت داده است. کلیدهای به خطر افتاده، امضا کنندگان و زیرساخت‌ها ۸۸.۳٪ از خسارات را تشکیل می‌دهند، تفکیکی که مرکز ثقل را از روایت‌های آسیب‌پذیری خالص قرارداد هوشمند دور می‌کند.

برای تخصیص‌دهندگان و معامله‌گران، پیامدها مکانیکی است. اگر بیشتر خسارات به نگهداری کلید، به خطر افتادن امضا کنندگان و ضعف‌های زیرساخت نسبت داده شود، پس گلوگاه دقت بیشتر به این مربوط می‌شود که آیا کد قبلاً مورد بررسی قرار گرفته یا اینکه آیا سیستم می‌تواند در برابر یا کنترل شکست‌های دسترسی ویژه مقاومت کند.

گزارش همچنین محدودیتی را که در تفسیر اعداد اهمیت دارد، پرچم‌گذاری کرد: ارزیابی هاگن به کنترل‌های عمومی قابل مشاهده و افشا شده متکی بود، که به این معنی است که ترتیبات امنیتی خصوصی ممکن است ثبت نشده باشند.

از "حسابرسی شده" به "مقاوم در برابر عملیات": چگونه نهادها دقت لازم را بازنویسی می‌کنند

غربالگری نهادی به طور فزاینده‌ای در قالب اصطلاحات تاب‌آوری عملیاتی، نه فقط برچسب‌های "حسابرسی شده"، شکل می‌گیرد. راجیو بامرا، رئیس استراتژی اقتصاد دیجیتال در رتبه‌بندی‌های مودی، تاب‌آوری عملیاتی را به عنوان "لنز عملیاتی" توصیف کرد که نهادها برای ارزیابی امنیت، انطباق و حکمرانی استفاده می‌کنند.

فدریکو باگیوتی، رئیس گروه مدیریت ریسک در ابراکسس کپیتال، معیار رد را به صورت سرمایه‌ای بیان کرد و گفت "امنیت ناکافی نسبت به سرمایه در خطر" سیگنالی است که بیشتر اوقات یک موقعیت جذاب را از بین می‌برد.

گزارش هاگن توصیف کرد که دقت به تغییرات مجموعه امضا کنندگان گسترش می‌یابد،وثیقهپشتیبانی، وابستگی‌های شخص ثالث، آمادگی برای پاسخ به حوادث، و دامنه و تازگی حسابرسی‌ها. ابراکسس به‌طور صریح اعلام کرد که برای زمان‌های قفل شده و برداشت‌ها بررسی می‌کند.آدرسفهرست سفید، کنترل‌های چندطرفه، و وابستگی‌های کلید واحد یا تأییدکننده واحد.

در عمل، این کنترل‌ها برای کند کردن یا مسدود کردن اقدامات فاجعه‌بار مدیران طراحی شده‌اند و انجام عملیات‌های ویژه را با یک دستگاه یا اپراتور compromised سخت‌تر می‌کنند.

فاصله پذیرش: نظارت و برنامه‌های امنیتی کامل همچنان نادر هستند

آمار پذیرش گزارش نشان می‌دهد که چرا مؤسسات خواستار شواهد مداوم هستند که بسیاری از پروژه‌ها هنوز به‌طور عمومی ارائه نمی‌دهند. از میان 1,427 پروژه ردیابی شده، تنها 9% دارای نظارت شخص ثالث بودند که به‌عنوان نظارت خارجی مداوم بر سیگنال‌های امنیتی زنجیره‌ای و عملیاتی تعریف می‌شود. تنها 4% نظارت را با یک جایزه باگ فعال و یک حسابرسی امنیتی ترکیب کردند.

این فاصله اثبات کننده علیت نیست. مجموعه داده‌ها مشخص نمی‌کند که آیا نظارت و جوایز خطر بهره‌برداری را کاهش می‌دهند یا اینکه فقط با تیم‌های بالغ‌تر همبستگی دارند. آنچه که مشخص می‌کند، کمبود قابل اندازه‌گیری در سیگنال‌دهی «امنیت مداوم» است که می‌تواند به خطر درک شده بالاتر، محدودیت‌های موقعیت تنگ‌تر و اصطکاک بیشتر با بیمه‌گران و طرف‌های مقابل تبدیل شود.

سیگنال‌هایی که معامله‌گران می‌توانند پیگیری کنند: نظارت، کنترل‌های امضا کننده، و تاب‌آوری تحت بررسی DORA

سیگنال تمیز بعدی افشا است. اگر پروژه‌ها شروع به انتشار پوشش نظارت شخص ثالث قابل تأیید کنند، رقم 9% باید در مجموعه داده‌های سه‌ماهه بعدی افزایش یابد و بازار راه واضح‌تری برای تفکیک تیم‌هایی که امنیت را عملیاتی می‌کنند از تیم‌هایی که آن را بازاریابی می‌کنند، خواهد داشت.

جریان حادثه نشانه دیگری است. افشاگری‌های جدیدی که شامل مدیریت امضا کننده و کلید، مجموعه‌های اعتبارسنجی پل، یا کنترل‌های کلید مدیر است، ادعای هکن را تقویت می‌کند که این‌ها عوامل اصلی خسارت هستند.

فشارهای نظارتی یک عامل سوم است. تاب‌آوری عملیاتی در اروپا تحت قانون تاب‌آوری عملیاتی دیجیتال (DORA) مورد بررسی قرار می‌گیرد و ارائه‌دهندگان نگهداری در حال حاضر سوالات دقیق‌تری در مورد کنترل‌های دسترسی، پاسخ به حوادث و تداوم کسب‌وکار دریافت می‌کنند. تجزیه و تحلیل‌های فصلی Hacken در آینده اهمیت بیشتری خواهند داشت اگر سهم مربوط به کلیدها، امضاها و زیرساخت همچنان نسبت به آسیب‌پذیری‌های قراردادهای هوشمند غالب باشد.

چرا "ریسک کلید" به ریسک نقدینگی جدید برای تخصیص‌های DeFi تبدیل می‌شود

من رقم 88.3% Hacken را به عنوان یک نقطه داده ساختار بازار در نظر می‌گیرم، نه یک تیتر. اگر سرقت عمدتاً از طریق کلیدها، امضاها و زیرساخت‌ها اتفاق می‌افتد، پس "حسابرسی شده" به یک فیلتر ضعیف تبدیل می‌شود و کنترل‌های عملیاتی به عامل واقعی محدودکننده برای اندازه، اهرم و راحتی طرف مقابل تبدیل می‌شوند.

آستانه‌ای که اهمیت دارد این است که آیا پروژه‌ها می‌توانند شواهد مستمر و قابل تأیید از نظارت و محدودیت‌های دسترسی ویژه تولید کنند، زیرا این چیزی است که امنیت را از یک نشان روایتی به یک پارامتر ریسک قابل اجرایی تبدیل می‌کند که مؤسسات می‌توانند آن را تحت پوشش قرار دهند.

منابع