ارائه توسط
Featured

جابجایی ۷۶۳.۹ میلیون دلاری: چرا حسابرسی‌های قرارداد هوشمند نتوانستند بدترین فصل وب۳ را متوقف کنند

عوامل تهدید در سه‌ماهه دوم ۲۰۲۶ در ۶۷ رخداد، ۷۶۳.۹ میلیون دلار سرقت کردند و این دوره را به شدیدترین بازه برای امنیت Web3 از سه‌ماهه دوم ۲۰۲۵ تبدیل کردند. رخنه‌ها در پروتکل‌های حسابرسی‌شده یک سوءبرداشت رایج در صنعت را برجسته کرد: تلقیِ یک حسابرسی کُد در یک نقطه زمانی به‌عنوان مُهر امنیتیِ کامل.

نویسنده
اشتراک
جابجایی ۷۶۳.۹ میلیون دلاری: چرا حسابرسی‌های قرارداد هوشمند نتوانستند بدترین فصل وب۳ را متوقف کنند

نکات کلیدی

  • هکن گزارش داد که در سه‌ماهه دوم ۲۰۲۶، در ۶۷ رخداد امنیتی Web3 مجموعاً ۷۶۳.۹ میلیون دلار خارج شده است.
  • بیش از ۸۸٪ از کل زیان‌ها از نقص‌های قرارداد هوشمند به سمت مصالحه‌های عملیاتی و مدیریت کلید منتقل شد.
  • رهبران امنیتی مانند لئو فن انتظار دارند عوامل تهدید در نیمه دوم ۲۰۲۶ به‌جای کُد، کنترل‌های عملیاتی را هدف قرار دهند.

جزئیات امنیتی سه‌ماهه دوم ۲۰۲۶

سه‌ماهه دوم ۲۰۲۶ شدیدترین دوره برای امنیت Web3 از سه‌ماهه دوم ۲۰۲۵ بود؛ دوره‌ای که در آن عوامل تهدید طی ۶۷ رخداد امنیتی، ۷۶۳.۹ میلیون دلار را استخراج کردند. تغییر تعیین‌کننده این سه‌ماهه، دگرگونی بنیادین در نمایه‌های آسیب‌پذیری بود: کُد دیگر سطح اصلی حمله نیست؛ کنترل‌های عملیاتی و مدیریت کلید هستند.

بیش از ۸۸٪ از کل زیان‌ها از مصالحه‌های عملیاتی ناشی شد، نه از نقص در منطق قرارداد هوشمند. سرمایه نهادی همین حالا در حال تطبیق است و اولویت‌های ارزیابی را از حسابرسی‌های مقطعی به سمت پایش پیوسته، حاکمیت دسترسی‌های دارای امتیاز، و چارچوب‌های مجوزدهی چندمشارکتی منتقل می‌کند.

طبق گزارش فصلی امنیت و انطباق هکن، مصالحه‌های کلید و زیرساخت ۸۸.۳٪ از کل وجوه سرقت‌شده، یعنی حدود ۶۷۴.۵ میلیون دلار را شامل می‌شد. باگ‌های قرارداد هوشمند همچنان رایج‌ترین نوع حمله بودند — ۴۴ مورد از ۶۷ رخداد — اما تنها حدود ۱۱٪ از کل زیان‌ها را تشکیل دادند. حدود ۷۵.۵٪ از تمام زیان‌ها فقط از دو رخداد منتسب به عوامل تهدید کره شمالی ناشی شد، در حالی که تنها ۹٪ از پروژه‌های ردیابی‌شده پایش پیوسته را حفظ می‌کنند و ۴٪ حسابرسی، باگ باونتی و پایش زنده را ترکیب می‌کنند.

یکی از یافته‌های محوری سه‌ماهه دوم این است که ۱۴ پروتکل حسابرسی‌شده دچار رخنه شدند—نشانه‌ای روشن از شکاف رو‌به‌گسترش میان آنچه یک حسابرسی قرارداد هوشمند واقعاً ارزیابی می‌کند و جایی که عوامل تهدید واقعاً ضربه می‌زنند. برای کارشناسان امنیتی، این رخنه‌ها نقص致 مرگبارِ تلقیِ یک بازبینی کُد در یک نقطه زمانی به‌عنوان سپر امنیتیِ همه‌جانبه را آشکار می‌کند.

«بزرگ‌ترین سوءبرداشت این است که حسابرسی یک گواهی امنیتی است،» لئو فن، بنیان‌گذار Cysic گفت. «در واقع، ارزیابیِ محدوده‌دارِ یک کُدبیس مشخص در یک نقطه زمانی مشخص است. حسابرسی به‌طور خودکار دستگاه‌های امضاکننده، زیرساخت ابری، مجوزهای عملیاتی، بایت‌کد مستقرشده، ارتقاهای بعدی، وابستگی‌های طرف سوم یا قراردادهای قدیمی که همچنان قابل فراخوانی‌اند را پوشش نمی‌دهد.»

اریک سوارتز، شریک عمومی مؤسس و مشاور حقوقی ارشد Panther Hollow Ventures، نیز تکرار کرد که برخورد با حسابرسی به‌عنوان خط پایان، پروتکل‌ها را در معرض خطر می‌گذارد. «حسابرسی به شما می‌گوید یک سیستم در یک لحظه مشخص چگونه به نظر می‌رسید،» سوارتز گفت. «این تضمین نمی‌کند که ارتقاهای آینده، تغییرات عملیاتی یا روش‌های جدید حمله، ریسک ایجاد نکنند. قوی‌ترین تیم‌ها حسابرسی را یک بخش از یک برنامه امنیتی بسیار گسترده‌تر می‌دانند.»

ساموئل ویدو، CTO در Genius، اشاره کرد که بخش محدوده در گزارش حسابرسی اغلب نشان می‌دهد چه چیزهایی ارزیابی نشده است. «تقریباً ۹۰٪ زیان‌های سه‌ماهه دوم از کلیدها، امضاکننده‌ها و زیرساخت آمد—همه خارج از آن بخش محدوده—و با این حال ۱۴ پروژه حسابرسی‌شده هم خالی شدند،» ویدو گفت. «کارنامه، برنامه امنیتی نیست.»

هیمانشو ساهِی، CTO و هم‌بنیان‌گذار Arch، تأکید کرد که حسابرسی نمی‌تواند به‌تنهایی کافی باشد. «حسابرسی یک ارزیابی مهمِ مقطعی از کُد و معماریِ بازبینی‌شده است، اما نمی‌تواند هر ریسک عملیاتی یا هر تغییر آینده در یک سیستم را پوشش دهد،» ساهِی گفت. «امنیت باید به‌عنوان یک فرآیند پیوسته تلقی شود.»

دور زدن کُد: نقطه‌ضعف نرمِ زیرساخت خارج از زنجیره

در همین حال، با بلوغ دفاع‌های قرارداد هوشمند و دشوارتر شدنِ فزایندهٔ مصالحهٔ منطق روی‌زنجیره، عوامل تهدید به‌طور قاطع تغییر مسیر داده‌اند. به‌جای شکستن درِ جلوییِ به‌شدت محافظت‌شده، مهاجمان به‌شکل نظام‌مند کُد را به‌کلی دور می‌زنند تا نقطه‌ضعف نرمِ زیرساخت خارج از زنجیره را بهره‌برداری کنند.

«سطحی که بیشترین دست‌کم‌گرفتن را دارد، صفحه کنترل خارج از زنجیره است: دستگاه‌های امضاکننده، رویه‌های تولید و چرخش کلید، هویت‌های ابری، پایپ‌لاین‌های CI/CD، سرویس‌های بک‌اند، اعتبارسنج‌های پل و مسیرهای ادمین اضطراری،» فن گفت. «تیم‌ها اغلب ذخیره‌سازی کلید را امن می‌کنند، اما به نحوهٔ استفادهٔ واقعی از کلیدها کمتر توجه می‌کنند… وقتی مصالحه شود، مهاجمان می‌توانند تراکنش‌هایی تولید کنند که از نظر فنی روی زنجیره معتبرند، و این کار پیشگیری و کشف را بسیار دشوارتر می‌کند.»

مرز ابریِ خود، برای بسیاری از توسعه‌دهندگان Web3 حس امنیت کاذب ایجاد می‌کند.

«بزرگ‌ترین فرض این است که استفاده از یک ارائه‌دهنده بزرگِ ابر به‌طور پیش‌فرض یک اپلیکیشن را امن می‌کند،» جرالد دیوید، مدیرعامل Lynq گفت. «ارائه‌دهندگان ابر زیرساخت زیربنایی را امن می‌کنند، اما تیم‌ها هنوز مسئول نحوه پیکربندی سیستم‌ها، نحوه مدیریت اعتبارنامه‌ها و اینکه چه کسی دسترسی دارد هستند.»

ویدو نیز هشدار داد که معماری نامناسب می‌تواند حفاظت multisig را بی‌اثر کند. «کل عملیات روی نقش‌های سرویسِ بیش‌ازحد مجاز و پایپ‌لاین‌های CI/CD می‌چرخد که می‌توانند به کلیدهای تولید دست بزنند، و اگر یک حساب سرویس بتواند کلید امضای شما را بخواند، multisig نمایشی است،» ویدو گفت. «قراردادهای منسوخ که هنوز حق ادمین را نگه داشته‌اند یک مسیر دیگرند: کُدی که دو سال پیش منتشر کردید یک درِ زنده است، و مهاجمان اهمیتی نمی‌دهند شما چه چیزی را داخل محدوده می‌دانید.»

با بازتنظیم مدل‌های ریسک توسط تخصیص‌دهندگان نهادی، استاندارد استقرار سرمایه به‌طور قابل‌توجهی بالا رفته است. «آمادهٔ نهادی بودن» دیگر با یک گزارش حسابرسیِ بی‌نقص تعریف نمی‌شود، بلکه با اثبات بلوغ عملیاتی، حاکمیت در سطح سازمانی، و کنترل‌های تاب‌آورِ مدیریت کلید مشخص می‌شود.

«من اول از همه به بلوغ عملیاتی نگاه می‌کنم،» دیوید گفت. «آیا تیم می‌تواند به‌روشنی توضیح دهد سرمایه چگونه در سیستم جابه‌جا می‌شود، نقاط کلیدی کنترل کجا هستند و ریسک‌ها چگونه پایش می‌شوند؟ نهادها به پیش‌بینی‌پذیری و شفافیت نیاز دارند.»

ساهِی اشاره کرد که هیچ کنترل واحدی به‌تنهایی تضمین‌کننده حمایت نهادی نیست. «نهادها می‌خواهند بفهمند سیستم‌های حیاتی چگونه دسترسی می‌گیرند، مجوزها چگونه مدیریت می‌شوند، فعالیت‌ها چگونه پایش می‌شوند و اگر چیزی اشتباه پیش برود چه فرآیندهایی وجود دارد،» ساهِی گفت. «در نهایت این ترکیب کنترل‌های قوی، شفافیت و انضباط عملیاتی است که اعتماد می‌سازد.»

فن هنگام ارزیابی پروتکل‌ها روی نقشه امتیازات تمرکز می‌کند: چه کسی می‌تواند دارایی‌ها را جابه‌جا کند، امضاکننده‌ها را جایگزین کند یا محافظ‌ها را تغییر دهد. «اگر بخواهم یک کنترل را که بیشترین ارتباط را با اعتماد نهادی دارد مشخص کنم، آن مجوزدهی چندطرفه در تمام مسیرهای جابه‌جایی دارایی و ارتقا است،» فن گفت. «نهادها شواهدی می‌خواهند که اقدام یک‌جانبه غیرممکن است.»

سوارتز افزود که نهادها به نحوه مواجهه تیم‌ها با شرایط سخت اولویت می‌دهند. «نهادها می‌دانند هیچ پروتکلی کاملاً بدون ریسک نیست،» سوارتز گفت. «آنچه اهمیت دارد این است که آیا تیم حاکمیت خوب، کنترل‌های داخلی قوی، شفافیت درباره ریسک و برنامه‌ای روشن برای پاسخ‌گویی هنگام بروز مشکل دارد یا نه.»

این پنج کارشناس توافق دارند که Web3 باید پشته‌های دفاع لایه‌ای را اتخاذ کند که پایش بلادرنگ، مدیریت منضبط کلید و باگ باونتی‌های واکنش‌پذیر را برای محافظت در برابر تهدیدهای در حال تکامل دربر می‌گیرد.

«دارایی‌های دیجیتال به‌صورت ۲۴ ساعته کار می‌کنند، اما بخش‌هایی از زیرساخت پشتیبان آن‌ها هنوز مطابق با برنامه‌های زمانیِ مالی سنتی عمل می‌کند،» دیوید اشاره کرد. «با نهادی‌تر شدن بازار، زیرساختی که از جابه‌جایی و تسویه سرمایه پشتیبانی می‌کند نیز باید تاب‌آورتر شود.»

نگاه به نیمه دوم ۲۰۲۶: بازتنظیم پشته‌های دفاعی

کارشناسان در همین حال هشدار می‌دهند که نیمه دوم ۲۰۲۶ نیز کمابیش همین روند را به همراه خواهد داشت. به‌جای صرف زمان برای مهندسی معکوس قراردادهای هوشمند حسابرسی‌شده، انتظار می‌رود عوامل تهدید همچنان مسیر کمترین مقاومت را بکوبند: کنترل‌های عملیاتی، اهداف انسانی و زیرساخت کلید.

«انتظار دارم حملات کنترل دسترسیِ عملیاتی همچنان غالبِ زیان‌ها باشند: مهندسی اجتماعی، سرقت اعتبارنامه، مصالحه امضاکننده، نفوذ به ابر یا CI/CD و حمله به زیرساخت اعتبارسنج خارج از زنجیره،» فن پیش‌بینی کرد. «باگ‌های منفرد قرارداد هوشمند ادامه خواهند داشت، اما مهاجمان همچنان کوتاه‌ترین مسیر تا اختیار را هدف می‌گیرند.»

ویدو با فراخوانی برای هم‌راستا کردن هزینه‌های امنیتی با ریسک واقعی جمع‌بندی کرد: «همان‌جا هزینه کنید که زیان‌ها هستند. نزدیک به ۹۰٪ از وجوه سرقت‌شده از طریق کلیدها، امضاکننده‌ها و زیرساخت جابه‌جا شدند، اما بودجه‌ها هنوز به سمت حسابرسی قراردادها سرازیر می‌شود. بدترین حمله‌ها آن‌هایی خواهند بود که هیچ‌کس پیش‌بینی نکرده، پس طوری بسازید که انگار مرز شما از قبل از بین رفته است.»

این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمه‌های خودکار ممکن است حاوی نادرستی‌هایی باشند، به‌ویژه در اصطلاحات حقوقی و قانونی.

برچسب‌ها در این داستان