מופעל ע"י

AEREDIUM מכוונת לסיכון מפתח יחיד כאשר פריצות הקריפטו מזנקות ב-67%

מגזר המטבעות הקריפטוגרפיים רשם 50 פריצות משמעותיות באוגוסט 2026, אף שסך ההפסדים הכספיים ירד ב-49.5% ל-136.3 מיליון דולר. אנליסטים לאבטחה ומובילי תעשייה מדגישים כי רבות מהפריצות הגדולות ב-DeFi נובעות מנקודת כשל יחידה.

נכתב ע"י
שתף
AEREDIUM מכוונת לסיכון מפתח יחיד כאשר פריצות הקריפטו מזנקות ב-67%

נקודות עיקריות

  • Peckshield דיווחה על 50 פריצות קריפטו באוגוסט 2026, עלייה של 67% לעומת יולי, בעוד שסך ההפסדים ירד ל-136.3 מיליון דולר.
  • פריצה בהיקף 74 מיליון דולר ב-Tectonicfi הובילה את היקף הנזקים החודשי, אך התערבות שרשרת Cronos לכדה את רוב הנכסים שנגנבו.
  • אלברט דדון סבור שממשל מובלעת (enclave) מבוסס סף, כמו AERSeal, יחליף את הסיכון שבהסתמכות על מפתח יחיד.

הזינוק בניצול פרצות קריפטו באוגוסט בעוד שההפסדים הכספיים יורדים

מגזר המטבעות הקריפטוגרפיים ראה עלייה חדה בהפרות אבטחה באוגוסט 2026, עם תיעוד של 50 פריצות משמעותיות ברחבי התעשייה. לפי נתונים חדשים של חברת אבטחת הבלוקצ’יין Peckshield, מספר מתקפות הניצול עלה ב-67% לעומת 30 האירועים שנרשמו ביולי.

למרות העלייה בתדירות המתקפות, הערך הכולל של הנכסים שנגנבו ירד בחדות. ההפסדים החודשיים הגיעו ל-136.3 מיליון דולר, ירידה של 49.5% לעומת כ-270 מיליון דולר שנגנבו ביולי. מתקפת ניצול אחת, שפגעה בפרוטוקול ההלוואות המבוזר Tectonicfi, היוותה כ-74 מיליון דולר—יותר מ-54% מסך ההפסדים של החודש.

למרות שהמתקפה על Tectonicfi הייתה רחבת היקף, המנצל התקשה לממש את הנכסים. רק כ-6 מיליון דולר הועברו דרך גשר (bridged out) לפני שרשת Cronos השהתה את השרשרת שלה, מה שהותיר את רוב הכספים לכודים. יתרת ההפסדים, 62.3 מיליון דולר, נבעה מעשרות מתקפות קטנות יותר על פרוטוקולים, כולל Termlabs (8.5 מיליון דולר), Moonwell (8.7 מיליון דולר), Coinsbuy (7.9 מיליון דולר) ו-TAC (7.5 מיליון דולר).

הניתוח של Peckshield מצביע על שינוי באסטרטגיית התוקפים. בעוד שמתקפות ענק שזכו לכותרות פחתו לעומת יולי, גורמי איום התמקדו יותר ויותר בפרוטוקולים בדרג ביניים וברכיבי פיננסים מבוזרים. מומחי תעשייה מציינים שלמרות וקטורי תקיפה מגוונים, רבות מהפריצות בפיננסים מבוזרים (DeFi) עדיין ניתנות לייחוס לנקודת כשל יחידה: מפתחות פריבילגיים שנפרצו ונשמרו על נקודות קצה פגיעות.

הושק מוצר חדש להתמודדות עם פגיעויות של מפתח יחיד

פגיעות המפתח היחיד הזו היא אותה חולשה ארכיטקטונית ש-AEREDIUM שואפת לבטל באמצעות המוצר החדש שהוכרז, המבוסס על תשתית מפתחות סף שלה. המוצר, המכונה AERSeal, נועד להסיר את המפתח הפרטי שבדרך כלל שולט בפונקציות פריבילגיות של חוזה חכם ולהחליפו בחתימה בסף (threshold signing) הנשלטת באמצעות מספר מאשרים מורשים.

חוזים חכמים נושאים לעיתים הרשאות ניהוליות עוצמתיות, כולל הטבעה (minting), שדרוג (upgrading) או ביצוע פעולות פריבילגיות אחרות. עם זאת, כאשר הרשאות אלה תלויות במפתח פרטי יחיד, אובדן המפתח עלול להביא לאובדן גישה לצמיתות, בעוד שגניבה או פשרה יכולים להעניק לתוקף שליטה מלאה. AERSeal מטפל בכך באמצעות העברת הסמכויות הפריבילגיות למפתח סף, כאשר חלקי המפתח מוחזקים בנפרד בתוך מובלעות מאומתות-חומרה (hardware-attested enclaves).

החלקים אינם משוחזרים לעולם לכדי מפתח פרטי מלא; במקום זאת, חתימות מופקות באמצעות פרוטוקול החתימה בסף CGGMP24. החוזה החכם עצמו אינו מועבר, ו-AERSeal תומך כיום ב-Ethereum Virtual Machine (EVM) ובשרשראות תואמות EVM.

לפני הפעלת המשמורת, המוצר מזהה את הסמכויות הפריבילגיות המשויכות לחוזה ומחייב את העברתן למפתח הסף. לאחר מכן המערכת מאמתת על השרשרת שהסמכויות הועברו במלואן. היא גם מאפשרת ללקוחות לאמת באופן עצמאי את מפתח הסף שהוקצה להם.

מעבר לעבר ממשל מובלעות מאומת-חומרה

באמצעות גזירת כתובות (address derivation) ואתגר טרי חתום, לקוחות יכולים לאמת הן את הגזירה והן את ההחזקה במפתח—כולל במצב לא מקוון—במקום להסתמך רק על טענת AEREDIUM. תהליך ההצטרפות כולל אימות הכר את הלקוח (KYC), רישום חוזה, אימות מפתחות קריפטוגרפיים, העברת סמכויות פריבילגיות, אימות על השרשרת, והפעלת מדיניות האישור של הלקוח.

“‏AERSeal הוא המוצר המלא הראשון שמפעיל את AERKey מקצה לקצה,” אמר אלברט דדון, מייסד ומנכ״ל AEREDIUM. “המטרה היא להסיר את הרעיון ששליטה על חוזה חכם שלם צריכה להיות תלויה במפתח פרטי אחד. עם חתימה בסף ומדיניות אישור מוגדרת, ניתן לחלק את השליטה ולאמת אותה באופן עצמאי, במקום לרכז אותה בנקודה אחת.”

בינתיים, דדון אמר ל-Bitcoin.com News כי הארכיטקטורה הזו מטפלת ישירות בשורש הבעיה של רבות מהמתקפות המודגשות בדוחות כמו של Peckshield: מפתחות פריבילגיים שקיימים בשלמותם על מחשבים שניתן לדוג (phished). תחת מודל המובלעות המאומתות-חומרה של AERSeal, הממשל נשען על קונצנזוס אנושי ואימות חומרה, ולא על תחנת עבודה פגיעה של מפתח.

מחשב נייד שנפרץ מניב לכל היותר מושב חתימה אחד, בעוד שאסימוני API יכולים להציע פעולות אך לעולם לא לאשר אותן. מובלעות מצטרפות לקבוצת החתימה רק לאחר אישורי attestation טריים, שנבדקים מול רשימת אמון מבוזרת, וכך מוגנים מפני תצורות חומרה לא מורשות ומתקפות שידור-מחדש (replay).

כאשר תוקפים ממשיכים לבחון תשתיות במערכות אקולוגיות מתפתחות ומבוססות, מובילי אבטחה טוענים כי מעבר מניהול מפתח יחיד לעבר ממשל מבוסס סף, הנאכף באמצעות מובלעות, יהיה חיוני להפחתת מתקפות ניצול על חוזים חכמים.

מאמר זה תורגם מאנגלית באמצעות בינה מלאכותית. הגרסה המקורית באנגלית היא המקור הקובע; תרגומים אוטומטיים עשויים להכיל אי-דיוקים, במיוחד במונחים משפטיים ורגולטוריים.

תגיות בכתבה זו