ارائه توسط
Learning - Insights

پولِ رمزارزیِ سرقت‌شده واقعاً کجا می‌رود: درون ماشین پول‌شوییِ ۴۵روزه

هکرها در سال ۲۰۲۵ مبلغ ۳.۴ میلیارد دلار رمزارز دزدیدند و در نیمهٔ نخست ۲۰۲۶ دوباره از مرز ۱ میلیارد دلار عبور کردند. وقتی سکه‌ها شروع به جابه‌جایی می‌کنند، بازپرس‌ها حدود ۴۵ روز فرصت دارند پیش از آن‌که ردگیری سرد شود.

نویسنده
اشتراک
پولِ رمزارزیِ سرقت‌شده واقعاً کجا می‌رود: درون ماشین پول‌شوییِ ۴۵روزه

نکات کلیدی

  • Chainalysis ثبت کرد که در ۲۰۲۵ مجموعاً ۳.۴ میلیارد دلار سرقت شده است؛ که تنها هک ۱.۵ میلیارد دلاری Bybit به‌تنهایی ۴۴٪ از این مجموع را تشکیل می‌دهد.
  • طبق Blockaid، نیمهٔ نخست ۲۰۲۶ رکورد ۲۱۲ حادثه را ثبت کرد؛ و گروه‌های مرتبط با لازاروس پشت حدود ۵۵٪ از این خسارت‌ها بودند.
  • سوءاستفادهٔ ۲۹۳ میلیون دلاری آوریل از KelpDAO بزرگ‌ترین ضربهٔ منفرد ۲۰۲۶ بود.

شش سال، بیش از ۱۶ میلیارد دلار از بین رفته

سرقت رمزارز دیگر مرحله‌ای نیست که صنعت دارایی‌های دیجیتال به‌تدریج از آن خارج شود، بلکه خود به صنعتی مستقل تبدیل شده است. تا اینجا، فقط در نیم‌دههٔ گذشته، کارآگاهان آن‌چین مجموع‌های سرقت‌شدهٔ به‌شدت رو به افزایش را شمرده‌اند (۳.۷ میلیارد دلار در ۲۰۲۲، ۱.۷ میلیارد دلار در ۲۰۲۳، ۲.۲ میلیارد دلار در ۲۰۲۴، و ۳.۴ میلیارد دلار در ۲۰۲۵)؛ ارقامی که هیچ نشانه‌ای از توقف نشان نداده‌اند.

در واقع، بد نیست اشاره شود که تقریباً نیمی از مجموع سال گذشته از یک رویداد واحد آمده است؛ یعنی هک فوریهٔ ۲۰۲۵ بای‌بیت، که در آن مهاجمان فرایند امضای کیف‌پول سرد صرافی را به خطر انداختند و ۱.۵ میلیارد دلار را با خود بردند (و آن را به بزرگ‌ترین سرقت رمزارزی تاریخ تبدیل کردند).

Stolen crypto amounts per year.

نیمهٔ نخست امسال هم به‌طرزی نگران‌کننده مشابه بود و طبق گزارش شرکت امنیتی Blockaid حدود ۱.۱ میلیارد دلار دیگر را در قالب رکورد ۲۱۲ حادثه اضافه کرد. بزرگ‌ترین ضربهٔ منفرد، سوءاستفادهٔ ۱۹ آوریل از پروتکل ری‌استیکینگ KelpDAO (به ارزش ۲۹۳ میلیون دلار) بود و TRM Labs در این شش ماه ۲۰۷ حادثه را شمرد؛ بیش از دو برابر دورهٔ مشابه یک سال قبل.

نقشهٔ راه ۴۵ روزه

آنچه معمولاً پس از سرقت‌های یادشده رخ می‌دهد، تا اینجا تقریباً شبیه یک فیلمنامه شده است؛ به‌گونه‌ای که پژوهشگران از یک چرخهٔ متمایز پول‌شویی سخن می‌گویند که حدود ۴۵ روز و در سه موج اجرا می‌شود.

در روزهای صفر تا پنج، سرعت از همه چیز مهم‌تر است و توکن‌های سرقت‌شده معمولاً از طریق پروتکل‌های مالی غیرمتمرکز (DeFi) سواپ می‌شوند (افزایش فعالیت تا ۳۷۰٪) و به سرویس‌های میکسینگ منتقل می‌گردند؛ سرویس‌هایی که سکه‌ها را تجمیع و جابه‌جا می‌کنند تا پیوند میان مبدأ و مقصد را قطع کنند. در روزهای شش تا ده، وجوه از طریق پل‌های میان‌زنجیره‌ای بین زنجیره‌ها می‌پرند و از صرافی‌هایی عبور می‌کنند که بررسی‌های محدود شناخت مشتری (KYC) دارند.

سپس، تقریباً از روز ۲۰ تا روز ۴۵، سکه‌ها در بخش‌های کوچک نقد می‌شوند (معمولاً کمتر از ۵۰۰ هزار دلار برای ماندن زیر آستانه‌های گزارش‌دهی)؛ از طریق مکان‌های بدون KYC، مبدل‌های آنی، و شبکه‌های خارج از بورس (OTC) به زبان چینی و سرویس‌های تضمین مانند بازار تحریم‌شدهٔ Huione.

در نتیجه، تا پایان این چرخه، پول از زنجیره‌ها، میکسرها و حوزه‌های قضایی آن‌قدر زیادی عبور کرده است که با وجود اینکه نسبت‌دادن (از آن‌جا که بلاک‌چین‌ها هرگز فراموش نمی‌کنند) همچنان ممکن می‌ماند، بازیابی به ندرت ممکن است. برای درک بهتر، کمتر از ۵٪ از وجوه سرقت‌شدهٔ بای‌بیت هرگز بازیابی شد؛ با اینکه صرافی برخی از پرکارترین نیروهای وایت‌هت را در کنار خود داشت.

۲۰۲۶: هک‌های بیشتر، غنیمت‌های کوچک‌تر

امسال مهاجمان اهداف خود را گسترش داده‌اند، چون علاوه بر سوءاستفاده‌های پروتکلی مثل KelpDAO، فقط آوریل به‌تنهایی یک رکورد ماهانه با ۶۴۱.۶۷ میلیون دلار سرقت ثبت کرد. گروه‌های کرهٔ شمالیِ مرتبط با لازاروس پشت حدود ۵۵٪ از خسارت‌های نیمهٔ نخست بودند و شمارش CertiK که فیشینگ و خالی‌کردن کیف‌پول‌های شخصی را هم در بر می‌گیرد، خسارت این دوره را ۱.۳۲ میلیارد دلار در ۳۴۴ حادثه برآورد می‌کند.

به‌تازگی، سوءاستفاده از کیف‌پول سخت‌افزاری Coldcard نشان داد که این نقشهٔ راه چگونه به بیت‌کوین هم سازگار می‌شود. پس از خالی‌کردن حدود ۱۱۶ میلیون دلار از کیف‌پول‌های دارای سید ضعیف، مهاجم شروع به تجمیع سکه‌ها کرد، در حالی که تماشاگران هر پرش را می‌دیدند. در پرتو این حادثه، مزیت‌های کلیدی بیت‌کوین در آمریکا—مثل شفافیت و برگشت‌ناپذیری—تقریباً یک‌شبه به شمشیری دولبه تبدیل شدند، زیرا با اینکه همه می‌توانستند حرکت سکه‌های سرقت‌شده را ببینند، هیچ‌کس نمی‌توانست آن‌ها را به عقب برگرداند.

چرا بازیابی تقریباً هرگز رخ نمی‌دهد

وقتی همهٔ این حمله‌ها در جریان است، تنها اهرمی که بارها و بارها به‌طور قابل‌اتکا جواب داده، فریز متمرکز استیبل‌کوین‌هاست. تتر و Circle می‌توانند آدرس‌ها را در سطح قرارداد در فهرست سیاه قرار دهند و هر USDT یا USDCی را که دزدها هنوز نگه داشته‌اند فوراً زمین‌گیر کنند؛ و دقیقاً به همین دلیل است که مهاجمان حرفه‌ای ظرف چند دقیقه پس از رخنه، استیبل‌کوین‌های سرقت‌شده را به اتر یا بیت‌کوین تبدیل می‌کنند و برای خروج از شعاع فریز، ریسک نوسان قیمت را می‌پذیرند.

این یک عدم‌تقارن افشاگرانه است؛ یعنی دارایی‌هایی که بیشترین مقاومت در برابر سانسور را دارند، ساده‌ترین‌ها برای پول‌شویی هستند و آن‌هایی که بیشترین قابلیت فریز شدن را دارند، آسان‌ترین‌ها برای بازیابی‌اند. هر نقشهٔ راه پول‌شویی در نهایت مسابقه‌ای است برای تبدیل «قابل‌گرفتن» به «غیرقابل‌گرفتن» پیش از آن‌که کسی که دکمهٔ توقف دارد متوجه شود.

ریاضیات ناخوشایند سرقت رمزارز این است که پیشگیری تقریباً تمام بازی است. صرافی‌ها و شرکت‌های تحلیل‌گر می‌توانند وجوهی را که با پلتفرم‌های منطبق تماس پیدا می‌کنند فریز کنند؛ و دقیقاً به همین دلیل است که پول‌شویان از ابتدا DeFi و میکسرها را در اولویت می‌گذارند، جایی که هیچ‌کس نمی‌تواند چیزی را فریز کند.

تحریم میکسرها و سرویس‌هایی مانند Huione هزینه‌ها را بالا می‌برد، اما صرفاً جریان‌ها را به جانشین‌ها منتقل می‌کند نه اینکه متوقفشان کند. و ساعت ۴۵ روزه یعنی تا زمانی که فرایند حقوقی فرامرزی حتی آغاز شود، سکه‌ها معمولاً سفرشان را به پایان رسانده‌اند.

برای کاربران و پلتفرم‌ها، درس این است که پس از سرقت، اکثریت قاطع وجوهشان هرگز برنمی‌گردد. افزون بر این، چرخهٔ مهاجمان از انطباق سریع‌تر است و هر سالی که تیتر «سرقت رمزارز در حال کاهش است» ظاهر می‌شود، نمونهٔ نقضِ میلیارددلاریِ بعدی از قبل به حرکت افتاده است. بلاک‌چین همه‌چیز را ثبت می‌کند و هیچ‌چیز را بازنمی‌گرداند.

این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمه‌های خودکار ممکن است حاوی نادرستی‌هایی باشند، به‌ویژه در اصطلاحات حقوقی و قانونی.

برچسب‌ها در این داستان