به نقل از اقتصاد کشور حملات امنیتی به پلتفرمهای رمزارزی از ابتدای سال ۲۰۲۵ تا جولای ۲۰۲۶ بیش از ۳.۶۳ میلیارد دلار خسارت به بازار وارد کردهاند. بررسیها نشان میدهد با وجود انجام حسابرسیهای امنیتی برای بخش قابلتوجهی از پلتفرمهای هدف، آسیبپذیریهای زیرساختی، زنجیره تأمین و بهویژه به خطر افتادن کلیدهای خصوصی همچنان از مهمترین عوامل سرقت داراییهای دیجیتال هستند.
۳.۶۳ میلیارد دلار خسارت در ۱۹ ماه
بر اساس گزارش «کوینگکو» (CoinGecko)، پلتفرمهای رمزارزی بین ژانویه ۲۰۲۵ تا جولای ۲۰۲۶ در مجموع بیش از ۳.۶۳ میلیارد دلار در حملات و رخدادهای امنیتی از دست دادهاند. در این بازه، ۲۴۵ حمله ثبت شده است.
بیش از ۷۲.۵ درصد کل داراییهای سرقتشده نیز مربوط به تنها ۱۰ حمله بزرگ بوده است. این آمار نشان میدهد تعداد محدودی از رخنههای گسترده، بخش عمده خسارتهای واردشده به صنعت رمزارز را رقم زدهاند.
کلیدهای خصوصی؛ مهمترین نقطه ضعف صرافیهای متمرکز
آسیبپذیریهای زیرساختی و زنجیره تأمین در صرافیهای متمرکز و غیرمتمرکز، بزرگترین منبع خسارت بودهاند و مجموع زیان ناشی از آنها از ۱.۸ میلیارد دلار فراتر رفته است.
حملات امنیتی به «بایبیت» (Bybit) و «کلپدائو» (KelpDAO) از جمله نمونههای قابل توجه در این دوره بودهاند. یافتههای «کوینگکو» نشان میدهد نوع آسیبپذیریهای اصلی، بسته به ساختار هر پلتفرم متفاوت است.
در صرافیهای متمرکز، به خطر افتادن کلیدهای خصوصی همچنان رایجترین عامل وقوع حملات امنیتی بوده است. در مقابل، برنامههای غیرمتمرکز در نتیجه حملات پیچیده به قراردادهای هوشمند، ۵۴۶ میلیون دلار خسارت متحمل شدهاند.
اوراکلها و خطاهای داخلی نیز خطرناک هستند
با وجود تفاوت میان پلتفرمهای متمرکز و غیرمتمرکز، هر دو گروه همچنان در برابر دستکاری اوراکلها و بازار آسیبپذیر هستند. همچنین خطا در سازوکارهای داخلی خسارتهای سنگینی به پلتفرمهایی از جمله «بیتگت»، «بایننس» و «هایپرلیکوئید» وارد کرده است.
حسابرسی امنیتی هم مانع حملات نشده است
بررسی نقش حسابرسیهای امنیتی نشان میدهد انجام حسابرسی مستقل بهتنهایی نمیتواند مانع وقوع بسیاری از حملات شود. از میان ۲۴۵ حمله ثبتشده از ابتدای سال میلادی گذشته، ۱۴۷ مورد مربوط به پروتکلهایی بوده که پیش از حمله تحت حسابرسی امنیتی قرار گرفته بودند.
پلتفرمهای حسابرسیشده در مجموع بیش از ۸۸ درصد سرمایه خارجشده در حملات طی این دوره ۱۹ ماهه را از دست دادهاند. به این ترتیب، صرف دریافت تأییدیه حسابرسی نمیتواند تضمینی برای مصونیت یک پلتفرم رمزارزی در برابر حملات باشد.
حسابرسیهای متعارف اغلب تمام بخشهایی را که در حملات بزرگ مورد سوءاستفاده قرار میگیرند، پوشش نمیدهند. بسیاری از حملات از زیرساختهای خارجی، تغییرات حسابرسینشده در کد یا ویژگیهای سیستمی ناشی شدهاند که از طریق حملات حاکمیتی مورد سوءاستفاده قرار گرفتهاند.
تنها حدود ۱۱ درصد از حملات علیه پلتفرمهای حسابرسیشده به آسیبپذیریهای قرارداد هوشمند مرتبط بوده که در محدوده حسابرسی قرار داشتهاند؛ با این حال، همین آسیبپذیریها نیز ۳۹۶ میلیون دلار خسارت ایجاد کردهاند.
بیمه رمزارزی هم با کاهش پوشش مواجه شده است
صرافیهای متمرکز معمولاً از همان مدل حسابرسی پروتکلهای غیرمتمرکز استفاده نمیکنند و بیشتر به الزامات انطباق و تأییدهای مالی مانند اثبات ذخایر متکی هستند. با این حال، «کوینگکو» هشدار داده است که این اقدامات در برابر مهندسی اجتماعی، فریب و سوءاستفاده از کاربران یا کارکنان و همچنین رخنههای شدید مرتبط با امنیت کلیدهای خصوصی، حفاظت محدودی ایجاد میکنند.
همزمان با افزایش حملات، میزان پوشش فعال در میان پروتکلهای اصلی بیمه رمزارزی ۲۰.۲ درصد کاهش یافته و از ۱۶۳.۲ میلیون دلار به ۱۳۰.۲ میلیون دلار رسیده است. مجموع پرداختهای بیمهای نیز تقریباً بدون تغییر و در حدود ۳۳ میلیون دلار باقی مانده است.
«کوینگکو» اعلام کرد ریسک بالای این بخش ممکن است کاربران را از تأمین سرمایه یا خرید پوشش بیمهای با حق بیمههای بالاتر منصرف کرده باشد.
بیمه رمزارزی نیز ممکن است دامنه پوشش محدودی داشته باشد، زیرا پرداخت خسارت اغلب به حملات تأییدشده علیه قراردادهای هوشمند یا شکستهای زیرساختی محدود میشود. خسارتهای ناشی از خطای انسانی، به خطر افتادن کلیدهای خصوصی یا نوسانات بازار ممکن است تحت پوشش قرار نگیرند.
تا آگوست ۲۰۲۶، پنج مورد از ۹ پروتکل بیمه درونزنجیرهای غیرفعال شده یا فعالیت خود را به بخشهای دیگری منتقل کرده بودند.
این دادهها نشان میدهد امنیت پلتفرمهای رمزارزی تنها به حسابرسی کدهای قرارداد هوشمند محدود نمیشود و حفاظت از کلیدهای خصوصی، زیرساختهای فنی، زنجیره تأمین، کارکنان و سازوکارهای داخلی نیز نقش تعیینکنندهای در جلوگیری از سرقت داراییهای دیجیتال دارند.
برای اطلاع از آخرین اخبار و تحولات بازار رمزارزها، به اقتصاد کشور مراجعه کنید.