ارز دیجیتالاقتصادی

تغییر 763.9 میلیون دلاری: چرا حسابرسی قراردادهای هوشمند نتوانست بدترین سه ماهه Web3 را متوقف کند


خوراکی های کلیدی

سه ماهه دوم 2026 شکست امنیتی

سه ماهه دوم سال 2026 شدیدترین دوره برای امنیت وب 3 از سه ماهه دوم سال 2025 بود که عوامل تهدید 763.9 میلیون دلار از 67 حادثه امنیتی استخراج کردند. تغییر تعیین کننده سه ماهه یک تغییر اساسی در نمایه های آسیب پذیری بود: کد دیگر سطح حمله اولیه نیست. کنترل های عملیاتی و مدیریت کلیدی هستند.

بیش از 88 درصد از کل ضررها به جای نقص در منطق قراردادهای هوشمند، ناشی از مصالحه عملیاتی است. سرمایه نهادی در حال حاضر در حال تعدیل است و اولویت‌های بررسی دقیق را از ممیزی‌های لحظه‌ای به سمت نظارت مستمر، حاکمیت دسترسی ممتاز و چارچوب‌های مجوز چند شرکت‌کننده تغییر می‌دهد.

بر اساس امنیت و انطباق سه ماهه Hacken گزارش دهید88.3 درصد از کل وجوه دزدیده شده یا حدود 674.5 میلیون دلار، به خطر افتادن کلید و زیرساخت ها اختصاص دارد. اشکالات قرارداد هوشمند رایج ترین نوع حمله باقی ماندند – 44 مورد از 67 حادثه – اما تنها تقریباً 11٪ از کل تلفات را تشکیل می دادند. حدود 75.5 درصد از کل خسارات ناشی از تنها دو حادثه منتسب به عوامل تهدید کره شمالی است، در حالی که تنها 9 درصد از پروژه‌های ردیابی شده نظارت مستمر را انجام می‌دهند و 4 درصد ممیزی، پاداش باگ و نظارت زنده را ترکیب می‌کنند.

یک یافته اصلی از سه ماهه دوم این است که 14 پروتکل حسابرسی شده نقض شده است – یک شاخص آشکار از شکاف در حال گسترش بین آنچه که حسابرسی قرارداد هوشمند واقعاً ارزیابی می کند و عاملان تهدید در واقع کجا ضربه می زنند. برای کارشناسان امنیتی، این نقض‌ها عیب مهلکی را نشان می‌دهد که با بررسی کد لحظه‌ای به‌عنوان یک سپر امنیتی فراگیر برخورد می‌کند.

لئو فن، بنیانگذار Cysic گفت: “بزرگترین تصور اشتباه این است که ممیزی یک گواهی امنیتی است.” “این در واقع یک ارزیابی دامنه‌ای از یک پایگاه کد خاص در یک مقطع زمانی خاص است. ممیزی به طور خودکار دستگاه‌های امضاکننده، زیرساخت ابری، مجوزهای عملیاتی، بایت کد مستقر شده، ارتقاهای بعدی، وابستگی‌های شخص ثالث یا قراردادهای قدیمی را که قابل فراخوانی باقی می‌مانند، پوشش نمی‌دهد.”

اریک سوارتز، موسس شریک عمومی و مشاور عمومی Panther Hollow Ventures، تکرار کرد که تلقی ممیزی به عنوان یک خط پایان، پروتکل ها را آشکار می کند. سوارتز گفت: “یک ممیزی به شما می گوید که چگونه یک سیستم در یک لحظه خاص از زمان به نظر می رسید.” “این تضمین نمی کند که ارتقاء آینده، تغییرات عملیاتی یا روش های حمله جدید خطری را ایجاد نکند. قوی ترین تیم ها ممیزی را بخشی از یک برنامه امنیتی بسیار گسترده تر می دانند.”

ساموئل ویدو، مدیر ارشد فناوری در Genius، خاطرنشان کرد که بخش دامنه گزارش حسابرسی اغلب مواردی را که ارزیابی نشده است، نشان می دهد. ویدو گفت: «تقریباً 90 درصد از ضررهای سه ماهه دوم از کلیدها، امضاکنندگان و زیرساخت‌ها، همه خارج از این بخش بوده است، و به هر حال 14 پروژه ممیزی شده به پایان رسید. “کارت گزارش برنامه امنیتی نیست.”

هیمانشو ساهای، مدیر ارشد فناوری و یکی از بنیانگذاران Arch، تاکید کرد که حسابرسی نمی تواند به تنهایی باقی بماند. ساهای گفت: «حسابرسی یک ارزیابی لحظه به لحظه مهم از کد و معماری است که بازبینی شده است، اما نمی‌تواند هر ریسک عملیاتی یا تغییر آینده در یک سیستم را محاسبه کند. “امنیت باید به عنوان یک فرآیند مداوم تلقی شود.”

دور زدن کد: زیر شکم نرم زیرساخت های خارج از زنجیره

در همین حال، با بلوغ دفاعی قرارداد هوشمند و سازش منطق درون زنجیره‌ای به طور فزاینده‌ای سخت‌تر شده است، بازیگران تهدید قاطعانه به این موضوع پرداخته‌اند. مهاجمان به‌جای شکستن درب‌های جلویی که به شدت محافظت می‌شوند، به طور سیستماتیک کد را به طور کامل دور می‌زنند تا از زیربنای نرم زیرساخت‌های خارج از زنجیره سوء استفاده کنند.

فن گفت: «دست‌کم‌گرفته‌ترین سطح، صفحه کنترل خارج از زنجیره است: دستگاه‌های امضاکننده، رویه‌های تولید کلید و چرخش، هویت‌های ابری، خطوط لوله CI/CD، خدمات پس‌زمینه، اعتبارسنجی‌های پل و مسیرهای مدیریت اضطراری. تیم‌ها اغلب ذخیره‌سازی کلید را ایمن می‌کنند، اما کمتر به نحوه استفاده از کلیدها توجه می‌کنند… زمانی که مهاجمان در معرض خطر قرار می‌گیرند، می‌توانند تراکنش‌هایی را انجام دهند که از نظر فنی روی زنجیره معتبر هستند و پیشگیری و شناسایی را بسیار سخت‌تر می‌کنند.

محیط ابری خود حس امنیت کاذبی را برای بسیاری از توسعه دهندگان Web3 ایجاد می کند.

جرالد دیوید، مدیرعامل Lynq گفت: “بزرگترین فرض این است که استفاده از یک ارائه دهنده بزرگ ابر، یک برنامه را به طور پیش فرض ایمن می کند.” «ارائه‌دهندگان ابر زیرساخت‌های زیربنایی را ایمن می‌کنند، اما تیم‌ها همچنان مسئول نحوه پیکربندی سیستم‌ها، نحوه مدیریت اعتبارنامه‌ها و افرادی هستند که دسترسی دارند.»

در همین حال، ویدو هشدار داد که معماری نامناسب می تواند حفاظت چند علامتی را باطل کند. Videau گفت: «کل عملیات روی نقش‌های سرویس بیش از حد مجاز و خطوط لوله CI/CD اجرا می‌شود که می‌توانند کلیدهای تولید را لمس کنند، و اگر یک حساب سرویس بتواند کلید امضای شما را بخواند، Multisig شما نمایشگر است. “قراردادهای منسوخ شده که هنوز حقوق مدیریت را دارند، عامل دیگری هستند: کدی که دو سال پیش ارسال کردید، یک درب زنده است و مهاجمان اهمیتی نمی‌دهند که شما چه چیزی را در محدوده در نظر می‌گیرید.”

از آنجایی که تخصیص‌دهنده‌های سازمانی مدل‌های ریسک خود را مجدداً تنظیم می‌کنند، نوار برای استقرار سرمایه به طور قابل توجهی افزایش یافته است. «آماده مؤسسه» دیگر با یک گزارش حسابرسی تمیز تعریف نمی‌شود، بلکه با اثبات بلوغ عملیاتی، حاکمیت در سطح سازمانی، و کنترل‌های انعطاف‌پذیر مدیریت کلیدی تعریف می‌شود.

دیوید گفت: “من ابتدا به بلوغ عملیاتی نگاه می کنم.” “آیا تیم می تواند به وضوح توضیح دهد که سرمایه چگونه در سیستم حرکت می کند، نقاط کلیدی کنترل کجا هستند و ریسک ها چگونه نظارت می شوند؟ موسسات به قابلیت پیش بینی و شفافیت نیاز دارند.”

ساهای خاطرنشان کرد که هیچ کنترلی به تنهایی پشتوانه نهادی را تضمین نمی کند. ساهای گفت: «موسسات می‌خواهند بفهمند که چگونه به سیستم‌های حیاتی دسترسی پیدا می‌کنند، چگونه مجوزها مدیریت می‌شوند، چگونه فعالیت‌ها نظارت می‌شود و اگر مشکلی پیش بیاید، چه فرآیندهایی وجود دارد. این ترکیبی از کنترل‌های قوی، شفافیت و انضباط عملیاتی است که در نهایت اعتماد را ایجاد می‌کند.»

هنگام ارزیابی پروتکل‌ها، فن بر روی نقشه امتیاز تمرکز می‌کند: چه کسی می‌تواند دارایی‌ها را جابجا کند، امضاکنندگان را جایگزین کند یا پادمان‌ها را تغییر دهد. فن گفت: «اگر مجبور باشم یکی از کنترل‌هایی را که بیشتر مرتبط با اعتماد سازمانی است، شناسایی کنم، آن مجوز چند طرفه در هر مسیر انتقال و ارتقاء دارایی است. نهادها شواهدی می‌خواهند مبنی بر اینکه اقدام یکجانبه غیرممکن است.»

سوارتز اضافه کرد که موسسات به نحوه برخورد تیم ها با ناملایمات اولویت می دهند. سوارتز گفت: “موسسات می دانند که هیچ پروتکلی کاملاً بدون خطر نیست.” آنچه مهم است این است که آیا تیم دارای حکمرانی خوب، کنترل‌های داخلی قوی، شفافیت در مورد ریسک و برنامه‌ای واضح برای واکنش به زمانی است که مشکلی پیش می‌آید.

این پنج کارشناس موافق هستند که Web3 باید پشته‌های دفاعی لایه‌ای شامل نظارت در زمان واقعی، مدیریت کلید منضبط و پاداش‌های پاسخگو باگ را برای محافظت در برابر تهدیدات در حال تکامل، اتخاذ کند.

دیوید خاطرنشان کرد: «دارایی‌های دیجیتالی شبانه‌روز کار می‌کنند، اما بخش‌هایی از زیرساخت‌های پشتیبانی‌کننده از آن‌ها همچنان طبق برنامه‌های مالی سنتی عمل می‌کنند». با نهادینه‌تر شدن بازار، زیرساخت‌های حمایت‌کننده از حرکت و تسویه سرمایه نیز باید انعطاف‌پذیرتر شوند.»

نگاهی به آینده در H2 2026: تنظیم مجدد پشته های دفاعی

در همین حال، کارشناسان هشدار می دهند که نیمه دوم سال 2026 موارد مشابه بیشتری را به همراه خواهد داشت. انتظار می‌رود که بازیگران تهدید به جای چرخه‌هایی که برای مهندسی معکوس قراردادهای هوشمند ممیزی شده تلاش می‌کنند، مسیر کمترین مقاومت را در پیش بگیرند: کنترل‌های عملیاتی، اهداف انسانی و زیرساخت‌های کلیدی.

فن پیش‌بینی کرد: «من انتظار دارم حملات کنترل دسترسی عملیاتی همچنان بر ضررها تسلط پیدا کنند: مهندسی اجتماعی، سرقت اعتبار، به خطر افتادن امضاکنندگان، نفوذ ابر یا CI/CD و حملات به زیرساخت‌های اعتبارسنجی خارج از زنجیره». «اشکال‌های قراردادهای هوشمند فردی ادامه خواهند داشت، اما مهاجمان کوتاه‌ترین مسیر را برای رسیدن به قدرت هدف قرار خواهند داد.»

ویدو با درخواستی برای تنظیم مجدد مخارج امنیتی با ریسک واقعی به پایان رسید: “در جایی که ضرر دارد خرج کنید. تقریباً 90٪ وجوه دزدیده شده از طریق کلیدها، امضاکنندگان و زیرساخت ها منتقل می شود، اما بودجه ها هنوز به حسابرسی قراردادها سرازیر می شود. بدترین حملات همان هایی هستند که هیچ کس پیش بینی نکرده است، بنابراین طوری بسازید که گویی محیط شما قبلاً از بین رفته است.”



منبع

دیدگاهتان را بنویسید

دکمه بازگشت به بالا