بخش ارزهای دیجیتال در آگوست ۲۰۲۶، ۵۰ هک بزرگ را ثبت کرد، با این حال مجموع خسارات مالی ۴۹.۵٪ کاهش یافت و به ۱۳۶.۳ میلیون دلار رسید. تحلیلگران امنیتی و رهبران صنعت تأکید میکنند که بسیاری از رخنههای بزرگ دیفای از یک نقطه شکست واحد ناشی میشوند.
AEREDIUM با افزایش ۶۷٪ هکهای کریپتو، ریسک کلیدِ واحد را هدف میگیرد

نکات کلیدی
- پکشیلد ۵۰ هک کریپتویی را در آگوست ۲۰۲۶ گزارش کرد که ۶۷٪ افزایش نسبت به ژوئیه داشت، در حالی که مجموع خسارات به ۱۳۶.۳ میلیون دلار کاهش یافت.
- رخنه ۷۴ میلیون دلاری در Tectonicfi بیشترین سهم از خسارات ماهانه را داشت، اما مداخله زنجیره Cronos بیشتر داراییهای سرقتشده را به دام انداخت.
- آلبرت دادون معتقد است حکمرانی مبتنی بر انکلیو و آستانه، مانند AERSeal، جایگزین ریسک کلیدِ واحد خواهد شد.
افزایش جهشی سوءاستفادههای کریپتو در آگوست در حالی که خسارات مالی کاهش یافت
بخش ارزهای دیجیتال در آگوست ۲۰۲۶ شاهد افزایش چشمگیر رخنههای امنیتی بود و در سراسر صنعت ۵۰ هک بزرگ ثبت کرد. بر اساس دادههای جدید شرکت امنیت بلاکچین پکشیلد (Peckshield)، تعداد سوءاستفادهها نسبت به ۳۰ مورد ثبتشده در ژوئیه، ۶۷٪ افزایش یافت.
با وجود افزایش فراوانی حملات، ارزش کل داراییهای بهسرقترفته بهطور محسوسی کاهش پیدا کرد. خسارات ماهانه به ۱۳۶.۳ میلیون دلار رسید که ۴۹.۵٪ کمتر از حدود ۲۷۰ میلیون دلار سرقتشده در ژوئیه است. یک سوءاستفاده واحد که پروتکل وامدهی غیرمتمرکز Tectonicfi را هدف قرار داد، حدود ۷۴ میلیون دلار را شامل میشد؛ یعنی بیش از ۵۴٪ از کل خسارات ماه.
اگرچه حمله به Tectonicfi از نظر مقیاس بزرگ بود، بهرهبردار در خارجکردن داراییها دچار مشکل شد. پیش از آنکه شبکه Cronos زنجیره خود را متوقف کند، تنها حدود ۶ میلیون دلار از طریق بریج خارج شد و بیشتر وجوه در شبکه گیر افتاد. ۶۲.۳ میلیون دلار باقیمانده از خسارات، ناشی از دهها حمله کوچکتر به پروتکلهایی از جمله Termlabs (۸.۵ میلیون دلار)، Moonwell (۸.۷ میلیون دلار)، Coinsbuy (۷.۹ میلیون دلار) و TAC (۷.۵ میلیون دلار) بود.
تحلیل پکشیلد به تغییر در راهبرد مهاجمان اشاره دارد. در حالی که ابرسوءاستفادههای پرسروصدا نسبت به ژوئیه کاهش یافت، عوامل تهدید بهطور فزایندهای پروتکلهای میانرده و مؤلفههای امور مالی غیرمتمرکز را هدف گرفتند. کارشناسان صنعت یادآور میشوند که با وجود بردارهای حمله متفاوت، بسیاری از رخنههای امور مالی غیرمتمرکز (DeFi) همچنان به یک نقطه شکست واحد بازمیگردند: کلیدهای ممتازِ بهخطرافتاده که روی نقاط پایانی آسیبپذیر ذخیره شدهاند.
محصول جدیدی برای مقابله با آسیبپذیریهای کلیدِ واحد معرفی شد
این آسیبپذیری کلیدِ واحد همان نقص معماری است که AEREDIUM قصد دارد با محصول تازه معرفیشدهاش که بر زیرساخت کلید آستانهای بنا شده، آن را حذف کند. این محصول که AERSeal نام دارد، طراحی شده تا کلید خصوصیای را که معمولاً کنترلکننده عملکردهای ممتاز قرارداد هوشمند است حذف کرده و آن را با امضای آستانهای که توسط چند تأییدکننده مجاز اداره میشود جایگزین کند.
قراردادهای هوشمند اغلب دارای مجوزهای مدیریتی قدرتمندی هستند، از جمله ضرب (mint)، ارتقا (upgrade) یا اجرای اقدامات ممتاز دیگر. با این حال، وقتی این مجوزها به یک کلید خصوصی واحد وابسته باشند، از دستدادن آن کلید میتواند به معنای از دستدادن دائمی دسترسی باشد، در حالی که سرقت یا بهخطرافتادن آن میتواند کنترل کامل را به مهاجم بدهد. AERSeal این مشکل را با انتقال این اختیارات ممتاز به یک کلید آستانهای حل میکند؛ بهطوریکه سهمهای کلید بهصورت جداگانه داخل انکلیوهای دارای گواهی سختافزاری نگهداری میشوند.
سهمها هرگز به یک کلید خصوصی کامل بازسازی نمیشوند؛ در عوض، امضاها از طریق پروتکل امضای آستانهای CGGMP24 تولید میگردند. خود قرارداد هوشمند جابهجا نمیشود و AERSeal در حال حاضر از ماشین مجازی اتریوم (EVM) و زنجیرههای سازگار با EVM پشتیبانی میکند.
پیش از فعالسازی کاستدی، محصول اختیارات ممتاز مرتبط با قرارداد را شناسایی کرده و انتقال آنها به کلید آستانهای را الزامی میکند. سپس سیستم روی زنجیره بررسی میکند که این اختیارات بهطور کامل منتقل شدهاند. همچنین به مشتریان اجازه میدهد کلید آستانهای تخصیصیافته به خود را بهصورت مستقل راستیآزمایی کنند.
حرکت بهسوی حکمرانی مبتنی بر انکلیوِ دارای گواهی سختافزاری
با استفاده از مشتقسازی آدرس و یک چالش تازه امضاشده، مشتریان میتوانند هم مشتقسازی و هم در اختیار داشتن کلید را—حتی بهصورت آفلاین—تأیید کنند، بهجای آنکه صرفاً به ادعای AEREDIUM اتکا کنند. فرایند ورود (Onboarding) شامل راستیآزمایی شناخت مشتری (KYC)، ثبت قرارداد، راستیآزمایی کلید رمزنگاری، انتقال اختیارات ممتاز، راستیآزمایی روی زنجیره و فعالسازی سیاست تأیید مشتری است.
«AERSeal نخستین محصول کامل است که AERKey را از ابتدا تا انتها بهصورت عملیاتی به کار میگیرد»، آلبرت دادون، بنیانگذار و مدیرعامل AEREDIUM گفت. «هدف این است که این تصور حذف شود که کنترل یک قرارداد هوشمند کامل باید به یک کلید خصوصی وابسته باشد. با امضای آستانهای و سیاستهای تأیید تعریفشده، کنترل میتواند توزیع و بهطور مستقل راستیآزمایی شود، نه اینکه در یک نقطه متمرکز گردد.»
همزمان، دادون به Bitcoin.com News گفت که این معماری مستقیماً ریشه بسیاری از سوءاستفادههایی را که در گزارشهایی مانند پکشیلد برجسته میشوند هدف میگیرد: کلیدهای ممتازی که بهصورت کامل روی ماشینهایی وجود دارند که میتوان آنها را فیش کرد. در مدل انکلیوِ دارای گواهی سختافزاری AERSeal، حکمرانی بهجای تکیه بر ایستگاهکاری آسیبپذیر توسعهدهنده، بر اجماع انسانی و راستیآزمایی سختافزاری متکی است.
یک لپتاپِ بهخطرافتاده در نهایت حداکثر یک جایگاه امضاکننده را در اختیار مهاجم میگذارد، در حالی که توکنهای API میتوانند اقداماتی را پیشنهاد دهند اما هرگز آنها را تأیید نمیکنند. انکلیوها تنها پس از گواهینامههای تازهای که در برابر یک فهرست اعتماد توزیعشده راستیآزمایی میشوند، به گروه امضاکنندگان میپیوندند؛ این کار در برابر پیکربندیهای سختافزاری غیرمجاز و حملات بازپخش محافظت ایجاد میکند.
با ادامه یافتن آزمودن زیرساختها توسط مهاجمان در اکوسیستمهای نوظهور و تثبیتشده، رهبران امنیتی استدلال میکنند که فاصلهگرفتن از مدیریت کلیدِ واحد و حرکت بهسوی حکمرانی مبتنی بر آستانه و اعمالشده توسط انکلیو، برای کاهش سوءاستفادههای قراردادهای هوشمند ضروری خواهد بود.
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.












