مزایای هوش مصنوعی، شکار اجتماعی و ربودن اعتماد: چه کسی در تاریکی Web3 را شکار میکند؟
وقتی که هوش مصنوعی به طور بنیادی اقتصاد حمله را تغییر میدهد و هدف حملهکنندگان از کد به سمت انسان تغییر میکند...
نویسنده: ChandlerZ، خبرگزاری Foresight
در نیمه اول سال 2026، در حوزه رمزنگاری 344 حادثه امنیتی رخ داده و مجموع خسارتها حدود 13.2 میلیارد دلار بوده است.
گزارش Hack3d که در ماه ژوئیه توسط CertiK منتشر شد، اعلام کرد که با حذف خسارت 14.6 میلیارد دلاری Bybit در سال گذشته، تعداد حوادث امنیتی در نیمه اول سال 2026 نسبت به سال 2025 28% افزایش یافته است.
تعداد حوادث امنیتی در فصل دوم از 145 مورد سال گذشته به 194 مورد افزایش یافته و رشد 34% را نشان میدهد. میانگین خسارت هر حادثه نیز نسبت به سال گذشته 60.6% افزایش یافته و به حدود 169 هزار دلار رسیده است، که نشان میدهد حتی حملات کوچک و روزمره نیز قدرت تخریبی قابل توجهی پیدا کردهاند.
با مقایسه مشابه، خسارت 13.2 میلیارد دلاری نیمه اول سال 2026 در واقع حدود 28% بیشتر از سال گذشته است
منبع داده: CertiK
قابل توجه است که حوادثی که خسارتهای عمدهای به داراییها وارد میکنند، به طور فزایندهای بر روی جنبههای عملیاتی متمرکز شدهاند. حملهکنندگان تمایل دارند که به مدیریت کلیدها، اعتبارنامههای هویتی و زنجیره تأمین حمله کنند. این نوع حملات هرچند از نظر تعداد حوادث در رتبه اول نیستند، اما در صورت عبور از مجوزهای کلیدی، معمولاً میتوانند به طور مستقیم بر داراییهای اصلی پروژه تأثیر بگذارند و بنابراین خسارتهای مالی عمدهتری را به بار میآورند.
در تاریخ 1 آوریل 2026، یکی از بزرگترین پلتفرمهای قرارداد دائمی Solana به نام Drift Protocol در عرض 12 دقیقه حدود 2.85 میلیارد دلار منتقل شد. حملهکننده به مدت 6 ماه خود را به عنوان یک شرکت معاملات کمی جا زد و با ایجاد اعتماد، در نهایت یک امضاکننده چند امضایی را فریب داد تا مجوز پنهانی را پیشامضا کند. در همان ماه، پروتکل KelpDAO که برای بازگشت مجدد زنجیرهای طراحی شده بود، حدود 2.92 میلیارد دلار خسارت دید، زیرا حملهکننده به زیرساخت تأیید شخص ثالث وابسته به پروژه نفوذ کرد و پیامهای زنجیرهای را جعل کرد. در ماه ژوئن، Humanity Protocol به دلیل یک ایمیل فیشینگ 36 میلیون دلار خسارت دید.
در نیمه اول سال، سه مورد بزرگترین حوادث امنیتی هیچکدام ناشی از نقص در کدهای قرارداد هوشمند نبودند.
تیم امنیتی SlowMist در مصاحبهای اختصاصی با خبرگزاری Foresight اعلام کرد که تا نیمه اول سال 2026، از 182 حادثه ثبت شده، شکستهای عملیاتی (نشت کلید، مهندسی اجتماعی، حملات زنجیره تأمین) فقط 53 مورد را شامل میشود که 29.1% از کل را تشکیل میدهد و خسارت وارد شده 7.32 میلیارد دلار است که 76.6% از کل خسارتها را شامل میشود.
شرکت امنیتی TRM Labs نیز گزارشی منتشر کرد که در آن اشاره شده است که در حوادث امنیتی نیمه اول سال، نقصهای امنیتی در زیرساخت و عملیات تنها حدود 15% از کل حوادث را شامل میشود، اما خسارتهای وارد شده حدود 76% از کل خسارتها را تشکیل میدهد و به مراتب بیشتر از تأثیر بیش از 100 نقص کوچک در قراردادهای هوشمند است.
خسارتهای ماهانه ناشی از انواع حملات در نیمه اول سال 2026
منبع داده: TRM Labs
بر اساس این وضعیت، خبرگزاری Foresight به گفتگوهای عمیق با تیم امنیتی SlowMist و مهندس ارشد امنیت CertiK، Yuannan Yang پرداخته است تا عوامل محرک این اعداد و «مسائل جدید» در حوزه امنیت رمزنگاری را روشن کند.
در این مصاحبه متوجه شدیم که در واقع، چندین نیروی مختلف به طور همزمان در حال تأثیرگذاری هستند. از یک سو، هوش مصنوعی به طور بنیادی اقتصاد حمله را تغییر میدهد و حملات گذشته که ارزش امتحان کردن نداشتند، اکنون سودآور شدهاند. از سوی دیگر، هدف حملهکنندگان از کد به سمت انسان تغییر کرده و مهندسی اجتماعی و شکستهای مدیریت کلید جایگزین نقصهای قرارداد هوشمند شده و به بزرگترین منبع خسارت تبدیل شدهاند. کل زیرساخت امنیتی که بر اساس بررسی کد بنا شده، با چالشهای بیسابقهای مواجه است.
هوش مصنوعی در حال بازنویسی اقتصاد حمله است
در سال گذشته، چندین تحقیق مستقل شروع به کمیسازی تأثیر هوش مصنوعی بر حملات قراردادهای هوشمند کردهاند و نتایج به یک سمت اشاره میکند: هزینه، سرعت و دامنه حملات در حال تغییرات مقیاسپذیر است.
شرکت Anthropic با استفاده از معیار SCONE بر روی 405 قرارداد هوشمند واقعی که مورد بهرهبرداری قرار گرفتهاند، آزمایش انجام داد و موفقیت در بهرهبرداری از نقصهای قرارداد پس از تاریخ قطع دانش (پس از مارس 2025) به 55.8% رسید و هزینه هر اسکن حدود 1.22 دلار بود و ارزش حملهای معادل 460 میلیون دلار شبیهسازی شد.
حتی در قراردادهایی که مدل هرگز آنها را ندیده است، هنوز هم نقصهای قابل بهرهبرداری به ارزش 460 میلیون دلار شناسایی شده است.
در آزمایشهای شبیهسازی، سود حاصل از استفاده از وجوه سرقت شده تقریباً هر 1.3 ماه دو برابر میشود
منبع داده: Anthropic
پروفسور Arthur Gervais و Liyi Zhou از دانشگاه کالج لندن سیستمی به نام «A1» ساختهاند که میتواند هر مدل زبانی بزرگ را به یک تولیدکننده بهرهبرداری از نقصهای انتها به انتها تبدیل کند. در آزمایش بر روی 36 نقص تاریخی واقعی (مانند نقصهای کنترل دسترسی، نقصهای منطقی و تأیید امضا و غیره)، A1 در فرآیند تأیید مجموعاً حدود 933 میلیون دلار ارزش حمله استخراج کرده است. در این میان، یک نقص به تنهایی حداکثر 859 میلیون دلار موفق به استخراج شده است.
این تحقیق همچنین عدم تقارن اقتصادی شدید بین حملهکنندگان و مدافعان را فاش میکند. مقاله آنها اشاره میکند که طرف حمله تنها به حدود 6000 دلار نیاز دارد تا به تعادل مالی برسد و سود کند، در حالی که طرف دفاعی باید حدود 60000 دلار سرمایهگذاری کند تا به سود یا تعادل مالی برسد. این شکاف هزینهای بزرگ 10:1 به این معنی است که اهدافی که قبلاً به دلیل عدم صرفه اقتصادی نادیده گرفته شده بودند، اکنون سودآور شدهاند.
این روندهای کمیسازی شده در زنجیره به طور مستقیم قابل مشاهده است. Groth16 یک الگوریتم رمزنگاری پایه است که برای تأیید قانونی بودن معاملات در بسیاری از پروتکلهای اثبات صفر دانش استفاده میشود. در نیمه اول سال 2026، یک نقص در یکی از تنظیمات این الگوریتم برای اولین بار در زنجیره مورد بهرهبرداری قرار گرفت. تنها 5 روز بعد، حملات بزرگتری علیه نقصهای مشابه رخ داد. Aztec Connect که سه سال پیش متوقف شده بود، نیز در عرض 5 روز توسط حملهکنندگان مختلف دو بار مورد بهرهبرداری قرار گرفت.
بهرهبرداری از نقصهای رمزنگاری از نظر پیچیدگی فنی به مراتب فراتر از خطاهای منطقی کد معمولی است و قبلاً نیاز به هفتهها زمان برای درک و بازتولید توسط محققان متخصص داشت. ظهور تقلیدکنندگان در عرض 5 روز نشان میدهد که سرعت انتشار دانش حمله در حال بازتعریف است. مقاله UCL همچنین نشان میدهد که نرخ موفقیت بهرهبرداری بلافاصله پس از انتشار نقص به 86% تا 89% میرسد و پس از یک هفته به شدت به 6% تا 21% کاهش مییابد.
پنجره حمله به شدت کوتاه است و برای پروژههایی که توانایی نظارت در زمان واقعی ندارند، میتواند کشنده باشد.
مدلهای حمله ارتقا یافته، سرعت بالا و گسترش وسیع
علاوه بر تسریع، هوش مصنوعی همچنین دامنه قابل حمله را گسترش میدهد.
مهندس ارشد امنیت CertiK، Yuannan Yang، اظهار داشت که رمزنگاری پایه است و از نظر تعداد خطوط کد و محاسبات ریاضی، بهرهبرداری از نقصهای مربوط به پیادهسازیهای راهحلهای رمزنگاری از نظر فنی به مراتب پیچیدهتر از نقصهای حسابداری معمولی است.
هوش مصنوعی میتواند کدهای معکوس و حتی بایت کدهای پایه را پردازش کند و بدون اطلاعات معنایی پیشرفته، منطق اصلی پروتکل را استنباط کرده و نقصها را شناسایی کند. «با کمک هوش مصنوعی، حملهکنندگان در عرض چند روز میتوانند این مکانیزمهای بهرهبرداری را یاد بگیرند، قراردادهای جدیدی که آسیبپذیر هستند را شناسایی کنند و از تکنیکهای حمله جدید استفاده کنند.»
در گذشته، قراردادهایی که کد منبع آنها عمومی نبود، تقریباً برای حملهکنندگان به عنوان یک جعبه سیاه بودند. Yuannan Yang اشاره کرد که حملات به این نوع قراردادها به سرعت در حال افزایش است، به طوری که در نیمه اول سال 2025 از 186 بهرهبرداری، 19 مورد، در نیمه دوم 176 مورد از 17 مورد و در نیمه اول سال 2026 از 257 مورد، 37 مورد بوده است.
به همین دلیل، تعدادی از قراردادهای قدیمی که هنوز وجوه قفل شده دارند، دوباره در معرض خطر قرار گرفتهاند. در قرارداد قفل قدیمی DxSale، بیش از 1400 موقعیت به صورت دستهای برداشت شده و قرارداد Truebit که سه سال است نگهداری نمیشود نیز مورد حمله قرار گرفته است. تیمهای این پروژهها قبلاً منحل شدهاند، قراردادها قابل ارتقا نیستند و هیچکس آنها را تعمیر نمیکند.
هوش مصنوعی تا چه اندازه در حملات واقعی مشارکت دارد؟ Yuannan Yang معتقد است که از نظر سرعت (از زمان کشف نقص تا بهرهبرداری) و سطح خودکارسازی، دشوار است که تفاوت حملات سال 2026 با دو سال گذشته را کمیسازی کنیم.
دلیل این است که در اکثر حوادث، نقص خاصی ابتدا توسط حملهکننده کشف میشود و آنها ممکن است تنها کسانی باشند که از آن پنجره زمانی آگاهند. اما امسال موارد بیسابقهای وجود دارد که نشان میدهد حملهکنندگان با سرعت بسیار بالایی یاد میگیرند و از بردارهای حمله جدید استفاده میکنند.
تیم امنیتی SlowMist نیز معتقد است که حملات با کمک هوش مصنوعی به طور گستردهای رایج شده است و آنها مشاهده کردهاند که هوش مصنوعی به طور گستردهای در مراحل مهندسی اجتماعی و آمادهسازی حمله استفاده میشود، مانند تولید صفحات فیشینگ، وبسایتهای جعلی، مواد استخدامی، گفتار مهندسی اجتماعی و کدهای مخرب، که محتویات حمله را واقعیتر و شخصیتر میکند. در برخی نمونههای حمله عمومی، همچنین میتوان به وضوح آثار مشارکت ابزارهای هوش مصنوعی در تولید محتوا را مشاهده کرد. علاوه بر این، فناوریهای Deepfake مانند صدا و ویدیو نیز شروع به استفاده در حملات مهندسی اجتماعی علیه اهداف با ارزش بالا کردهاند.
معروفترین مورد عمومی، حمله استخدام جعلی است که توسط گروه مرتبط با Lazarus Group به نام HexagonalRodent انجام شده است. حملهکنندگان از ابزارهای هوش مصنوعی مانند ChatGPT و Cursor برای ایجاد وبسایتهای جعلی شرکتی، مواد استخدامی و محتوای ارتباطی استفاده کرده و بخشی از کد را تولید کردهاند تا با پیشنهاد استخدام با حقوق بالا، توسعهدهندگان Web3 را به نصب برنامههای مخرب یا افشای اطلاعات حساس ترغیب کنند.
حتی وقتی که تعداد بیشتری از توسعهدهندگان پروژهها از AI Coding استفاده میکنند، الگوهای جدید حمله در حال ظهور است. در ماه مه، تیم تحقیقاتی امنیتی Socket.dev یک عملیات حمله زنجیره تأمین را که در npm، PyPI و Crates.io انجام شده بود، افشا کرد و آن را TrapDoor نامید. این عملیات شامل بیش از 34 بسته مخرب بود که در مجموع 384 نسخه منتشر شده و گروه هدف شامل توسعهدهندگان در حوزههای رمزنگاری، DeFi، Solana، AI و امنیت بود.
منبع داده: Socket.dev
مهاجمان با استفاده از مکانیزمهای اجرایی بومی هر اکوسیستم بسته (مانند قلاب postinstall در npm، نقطه ورودی import در PyPI و اسکریپت build.rs در Crates.io) در مراحل نصب یا کامپایل، منطق مخرب را بهطور خودکار فعال میکنند و دادههای با ارزش بالا مانند کلیدهای SSH، تنظیمات کیف پولهای بلاکچین، اعتبارنامههای ابری و وضعیت ورود به مرورگر را سرقت میکنند.
عدم توازن بنیادی در حمله و دفاع به این صورت است که مهاجم فقط نیاز به پیدا کردن یک نقطه نفوذ دارد، در حالی که طرف دفاعی باید همه جوانب را پوشش دهد.
هر دو طرف در حال تسریع هستند و طرف مهاجم به طور طبیعی سریعتر میدود.
بزرگترین آسیبپذیری همیشه انسان است
در چند سال گذشته، DeFi یک صنعت نسبتاً بالغ در زمینه امنیت کد ایجاد کرده است. قبل از راهاندازی پروژهها، ممیزی قراردادهای هوشمند، تستهای مبهم و تأییدیههای رسمی انجام میشود و پس از راهاندازی، جوایز آسیبپذیری و نظارت زنجیرهای وجود دارد و سرمایهگذاریهای زیادی در این زمینه انجام میشود. با وجود چالشهای زیادی که بهدلیل استفاده گسترده از AI به این فرآیند وارد شده است، اما امنیت سرمایهها معمولاً به چند نفر خاص بستگی دارد.
دادههای CertiK نشان میدهد که تعداد حوادث فیشینگ در نیمه اول سال 2026 نسبت به سال گذشته 52.3 درصد کاهش یافته است که به نظر خبر خوبی میآید. اما مبلغ خسارت تنها 10.8 درصد کاهش یافته است که نشان میدهد الگوی حمله به سمت "هدفهای با ارزش کم" متمرکز شده است.
یوانان یانگ دلیل این موضوع را توضیح داد و گفت که بر خلاف فیشینگ سنتی که به تعداد زیادی از کاربران حمله میکند، این نوع حملات بهطور مشخص کیف پولهای با ارزش بالا را که شناسایی شدهاند هدف قرار میدهد و پیش از حمله، تحقیقات زمینهای انجام میدهد و طرحهای حمله را بهطور خاص طراحی میکند. اگر کیف پول هدف دارای صدها میلیون دلار باشد، صرف چند هفته برای هدفگذاری یک نفر از نظر اقتصادی برای مهاجم بسیار بهصرفه است.
نمونه بارز این موضوع، سرقت از Drift Protocol، یک پلتفرم معاملات قراردادهای دائمی در زنجیره Solana است. در پاییز 2025، گروهی که خود را از یک شرکت معاملات کمی معرفی کردند، شروع به ارتباط با تیم Drift کردند. آنها بیش از 1 میلیون دلار در Drift معامله کردند و در بحثهای جامعه شرکت کردند و در مدت 6 ماه اعتماد ایجاد کردند. در 1 آوریل 2026، آنها یک امضاکننده چند امضایی (یکی از چندین مجاز برای کنترل وجوه قرارداد) را در یک معامله به ظاهر عادی به امضای پنهانی وادار کردند.
در عرض 12 دقیقه، حدود 285 میلیون دلار از داراییهای کاربران منتقل شد.
مهاجمان از کلید امضاکنندهای که به سرقت رفته بود، به سرعت استفاده کردند
منبع داده: PeckShield
تحقیقات بعدی این حمله را به سازمان UNC4736 نسبت داد که با دولت کره شمالی مرتبط است. این سازمان از سال 2018 بهطور مداوم به صنعت ارزهای دیجیتال و فناوری مالی حمله کرده و از طریق حملات زنجیره تأمین، مهندسی اجتماعی و تحویل بدافزار داراییهای دیجیتال را سرقت کرده است. حوادث بزرگ شناختهشده این سازمان شامل حمله زنجیره تأمین 3CX در سال 2023، سرقت حدود 50 میلیون دلار از Radiant Capital در سال 2024 و سرقت حدود 285 میلیون دلار از Drift است. بر اساس دادههای قابل محاسبه، این سازمان در مجموع حدود 335 میلیون دلار سرقت کرده است.
Drift نمونهای افراطی از مهندسی اجتماعی است، اما آسیبپذیریهای امنیت عملیاتی اشکال مختلفی دارند. در نیمه اول سال، شکستهای مربوط به مدیریت کلید و زیرساخت بهطور مکرر رخ داده است. مهاجمین Kelp DAO به زیرساخت RPC شخص ثالث وابسته به پروژه نفوذ کردند و با جعل پیامهای بین زنجیرهای، حدود 291 میلیون دلار را منتقل کردند؛ Resolv Labs 18 بار ممیزی امنیتی انجام داد، اما در نهایت به دلیل شکست در خدمات مدیریت کلید ابری AWS، حدود 26.85 میلیون دلار از دست داد؛ در اواسط ژوئیه، حادثه امنیتی Ostium که منجر به از دست رفتن بیش از 23.75 میلیون دلار شد، نیز ناشی از افشای کلید خصوصی حساب کاربری مدیر بود که هکرها به زیرساختهای خارج از زنجیره مرتبط با سیستم قیمتگذاری پروتکل نفوذ کردند.
مهندسی اجتماعی، نفوذ به زیرساخت، افشای کلیدهای ابری و افشای مخازن کد، سطح حمله به هر مرحلهای که انسانی وجود دارد، گسترش یافته است.
SlowMist سالهاست که سازمانهای حمله مرتبط با کره شمالی را ردیابی میکند و یک تغییر تاکتیکی واضح را مشاهده کرده است، روشهای مهندسی اجتماعی از بهدست آوردن سریع مجوز به ایجاد اعتماد بلندمدت تغییر کرده است و دورههای حمله طولانیتر، منابع بیشتری را میطلبد و پنهانکاری بیشتری دارد.
به عنوان طرف دفاعی، صنعت ارزهای دیجیتال هنوز استانداردهای عمومی امنیت عملیاتی ندارد. SlowMist در مصاحبهای اشاره کرد که بسیاری از تیمها هنوز امنیت را معادل انجام یک بار ممیزی کد قبل از راهاندازی میدانند و سرمایهگذاری در مدیریت کلید، جداسازی مجوزها و آگاهی امنیتی کارکنان به شدت ناکافی است.
برخی پروژههای بالغ سیستمهای امنیتی نسبتاً کاملی را ایجاد کردهاند، اما واقعیت این است که بسیاری از پروژههای کوچک و متوسط حتی تنظیمات چند امضایی و چرخش کلیدهای اساسی را ندارند.
تیم امنیتی SlowMist مدیریت کلید را در بالاترین استانداردهای امنیت عملیاتی پروژههای DeFi قرار میدهد و داراییهای کلیدی و مجوزهای مدیریتی باید از ساختار چند امضایی استفاده کنند و مکانیزمهای استاندارد برای تولید، ذخیره، پشتیبانگیری و چرخش کلیدها ایجاد کنند. آنها معتقدند که "امنیت عملیاتی در واقع امنیت انسانی است و تغییرات اساسی در امنیت Web3 در نیمه اول سال این است که تمرکز حمله از پیدا کردن آسیبپذیریهای کد به شکستن انسان و فرآیند تغییر کرده است". با افزایش حملات مهندسی اجتماعی، تیمهای پروژه باید بهطور مداوم آموزشهای امنیتی و تمرینات حمله و دفاع را انجام دهند تا توانایی اعضای خود را در شناسایی روشهای جدید حمله مانند فیشینگ و محتوای تولید شده توسط AI افزایش دهند.
CertiK امنیت عملیاتی را به یک سرویس مستقل ممیزی OpSec تبدیل کرده است که شامل ساختار مدیریت کلید، تنظیمات چند امضایی و سیاستهای امنیتی دستگاههای کارکنان میشود و همچنین تمرینات فیشینگ مجاز و تمرینات پاسخ اضطراری را ارائه میدهد. یوانان یانگ بیان کرد که تقاضای مرتبط از طرف پروژهها به طور مداوم در حال افزایش است.
صنعت امنیتی در حال بازسازی است
زمانی که میدان جنگ اصلی از کد به عملیات منتقل میشود، کل زیرساخت امنیتی که حول ممیزی کد ایجاد شده است، نیاز به ارزیابی مجدد دارد.
تحلیلهای مؤسسه تحقیقاتی SigIntZero نشان میدهد که 89.2 درصد از پروژههای مورد حمله قبلاً ممیزی انجام داده بودند. گزارش Q1 Hacken نیز اشاره میکند که در نیمه اول سال حداقل 6 پروتکل که ممیزی را گذرانده بودند، مورد حمله موفق قرار گرفتند، از جمله Resolv Labs که 18 بار ممیزی انجام داده بود و آسیبپذیریها هنوز در بخشهایی که هرگز تحت پوشش ممیزی قرار نگرفته بودند، وجود داشت.
ارتقاء ممیزی یکباره به عملیات امنیتی مستمر، جهتی است که هر دو مؤسسه مصاحبهشونده به آن اشاره کردهاند، حداقل کردن مجوزهای کلیدی و چند امضایی، تنظیم محدودیتهای زنجیرهای برای ضرب و برداشت، نظارت مستمر و توقف خودکار، و بازبینی مجدد هر تغییر کد.
اما ارتقاء نیاز به پول دارد و بسیاری از پروژهها در بازار خرسی حتی برای بقا با مشکل مواجه هستند. در فوریه 2026، پروتکل وامدهی غیرمتمرکز Zerolend اعلام کرد که فعالیت خود را متوقف میکند. وضعیت آن را میتوان بهعنوان یک خونریزی جامع توصیف کرد: کاهش مداوم نقدینگی، توقف حمایت پیشبینیکننده، فشرده شدن سود وامدهی و افزایش همزمان تهدیدات امنیتی.
یوانان یانگ در این زمینه بیان کرد: "با کاهش درآمد و نقدینگی، هزینههای امنیتی مانند ممیزی، جوایز آسیبپذیری، نظارت و پاسخ اضطراری دشوارتر میشود و پروژهها انتخاب میکنند که هزینهها را کاهش دهند، بهطور غیرمستقیم خطرات امنیتی را افزایش دهند و حتی به انتقال استقرار زنجیرهای روی آورند. این خود بهطور نامحسوس خطرات امنیتی را افزایش میدهد تا زمانی که یک حمله رخ دهد و نتوانند خسارت را جبران کنند، پروژه نهایتاً تصمیم به توقف میگیرد."
با کاتالیزور بازار خرسی، صنعت امنیت به دو قطب بیشتر تقسیم شده است. پروژههای سطح سازمانی به دلیل افزایش حملات و فشارهای قانونی، سرمایهگذاریهای امنیتی خود را افزایش میدهند و بهطور فزایندهای تمایل دارند که ممیزی را در چرخه توسعه ادغام کنند. وضعیت پروژههای کوچک و متوسط کاملاً متفاوت است، کمبود نقدینگی و دشواری در تأمین مالی، امنیت معمولاً یکی از بودجههای کاهشیافته است و تقاضای ممیزی برای پروژههای جدید نیز در حال کاهش است.
تیم امنیتی SlowMist میگوید که بر اساس مشاهدات واقعی آنها، تغییرات دورهای بازار واقعاً بر تقاضای خدمات امنیتی تأثیر میگذارد، اما این تأثیر بیشتر در تنظیم ساختار تقاضا مشهود است. بهعنوان مثال، در مرحله بازار خرسی، تقاضای ممیزی برای پروژههای جدید ممکن است کاهش یابد. بسیاری از تیمهای استارتاپ با بودجه محدود ممکن است ممیزی را کاهش دهند یا به تأخیر بیندازند و حتی به تیمهای ممیزی کوچکتر و ارزانتر روی آورند و همچنین بسیاری از پروژهها ممکن است از بازار خرسی برای برنامهریزی استفاده کنند.
علاوه بر این، واکنش اولیه پروژهها پس از حمله معمولاً شامل تأیید سریع وضعیت حمله و دامنه تأثیر آن است، از جمله ارزیابی اینکه آیا حمله هنوز ادامه دارد، دامنه سیستم یا قراردادهای تحت تأثیر و وضعیت خسارت مالی و بر اساس شرایط، اقدامات اضطراری را اتخاذ میکنند، مانند محدود کردن عملیات خطرناک، تنظیم مجوزها، حفاظت از داراییهای باقیمانده و هماهنگی با تیمهای داخلی و مؤسسات امنیتی خارجی برای انجام تحلیل.
از نظر واقعیت، سطح آمادگی اضطراری پروژههای مختلف تفاوتهای زیادی دارد. برخی پروژههای بالغ ممکن است از قبل سیستمهای هشدار نظارتی، فرآیندهای اضطراری و مکانیزمهای همکاری را ایجاد کرده باشند، اما برخی پروژهها تنها پس از وقوع حادثه شروع به ایجاد مکانیزم پاسخ میکنند.
خلاصه
فیشینگ، مهندسی اجتماعی، افشای کلید، مشکلات قدیمی در زمینه امنیت ارزهای دیجیتال، هر دورهای دوباره تکرار میشود. پس از گفتگو با SlowMist و CertiK، میتوان به وضوح احساس کرد که آنچه در نیمه اول سال واقعاً تغییر کرده، اقتصاد حمله است، ساختار هزینه و سود مهاجمان بهطور کامل تغییر کرده است. AI هزینه و آستانه حمله را همزمان کاهش داده است و وقتی حمله ارزانتر میشود، مشکلات قدیمی با فرکانس بالاتر و مقیاس بزرگتر دوباره ظاهر میشوند.
ذخیرهسازی کلید، مجوزهای ابری، آگاهی امنیتی کارکنان و وابستگی به شخص ثالث، نیاز به حفاظت در سطوحی فراتر از کد وجود دارد و هر مرحلهای ممکن است به نقطه نفوذ تبدیل شود. صنعت امنیت در حال انتقال از ممیزی کد به حفاظت کامل است و اینکه این انتقال چقدر سریع انجام شود، تعیینکننده این است که در نیمه دوم سال چند مشکل قدیمی با مقیاس جدید دوباره تکرار خواهد شد.
سلب مسئولیت: این محتوا صرفاً برای اطلاعرسانی عمومی و برندینگ ارائه شده و به منزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیگردد. هیچیک از رویدادها، جوایز، رویدادهای آنلاین یا اطلاعات مرتبط ذکرشده در اینجا نباید بهعنوان توصیه، درخواست یا دعوت برای خرید، فروش، معامله یا هرگونه اقدام دیگر در رابطه با داراییهای رمزارزی یا استفاده از خدمات تلقی شوند. داراییهای رمزارزی با نوسانات بالایی همراه بوده و ممکن است منجر به زیان شوند. خدمات WEEX و رویدادهای آنلاین ممکن است در تمام مناطق در دسترس نبوده و مشمول قوانین، مقررات و شرایط احراز صلاحیت مربوطه هستند. شما مسئول رعایت قوانین محلی در استفاده از خدمات WEEX هستید و باید پیش از انجام هرگونه فعالیت مرتبط با ارزهای دیجیتال، ریسکهای آن را بهدقت بررسی کنید.
ممکن است شما نیز علاقهمند باشید

رمزارز، هوش مصنوعی، بردهداری: سازمان ملل یک امپراتوری جنایی به ارزش ۱۱۴ میلیارد دلار را فاش میکند

چشمانداز تصویب قانون CLARITY کاهش مییابد، منافع تضاد ترامپ در حوزه رمزارز بزرگترین مانع است

هستر پیرس، به نگهداریکنندگان داراییهای دیجیتال و وامدهندگان زنجیرهای هشدار داد - اشاره به اعمال قانون اوراق بهادار و تقویت نظارت

ین بدترین سقوط خود را در چهار دهه اخیر تجربه میکند

کمیسیون بورس و اوراق بهادار ایالات متحده مذاکرات سپتامبر را به عنوان حرکت به سمت تجارت ۲۴ ساعته تنظیم میکند

باندلس، ورود به استنتاج هوش مصنوعی با هدف کاهش هزینهها تا ۵۰٪

فشار بر بیتکوین: اوراق قرضه آمریکایی رقیب جدید آن میشوند

معرفی چت مبتنی بر هوش مصنوعی متن باز "Buzz" به عنوان رقیبی برای Block، Slack و GitHub

مدالآور جدید فیلد، هونگ وانگ، آیا در هوش مصنوعی هم فعالیت کرده است؟

بازار اوراق قرضه آمریکا در حال هشدار است!

شرکت زبایو، ۳۷۰ میلیارد یوان بیتکوین به عنوان بهای انتشار سهام جدید دریافت خواهد کرد

NHN KCP و آوالانچ، پرداخت با استیبلکوین را معرفی کردند... تأیید ۲ ثانیهای و تسویه ۱ ساعته

افزایش بدهی پنهان ۱.۶۵ تریلیون دلاری پنج غول فناوری آمریکا در حوزه هوش مصنوعی، رشد ۸ برابری در چهار سال نگرانیهای بازار را برانگیخته است

بازنگری بنیانگذار بایننس، چانگپنگ ژائو: BitMEX در سال 2014 قرارداد دائمی 100 برابری ارزهای دیجیتال را آغاز کرد و به آرتور هایز ادای احترام کرد
![[مصاحبه] "زمانی که فناوری ناپدید میشود، به بلوغ میرسد"](/public-static/33_70806c0ee0.png?format=avif)
[مصاحبه] "زمانی که فناوری ناپدید میشود، به بلوغ میرسد"

رشد ۱۳۱ میلیارد دلاری خزانههای رمزارز، محدودیتهای رویکرد دوستانه SEC به رمزارزها را آزمایش خواهد کرد

دلار دوباره روند صعودی را آغاز میکند، در حالی که بازار به تنشهای جهانی نظارت میکند

نمونه اولیه صرافی بیتکوین با «پولهای تاریک» خصوصی ایجاد شد

بیتکوین: رویارویی روند صعودی با واقعیت اقتصادی جدید

سه گوشه از بوئنوس آیرس برای یک فرار به طبیعت که انرژی را تجدید میکند

توکنسازی RWA، از آزمایش به استفاده واقعی... چالش بعدی ساخت زیرساخت

جشنواره ملی شکلات آلپ: غذا، سنت و نمایشهای رایگان در کوههای کوردوبا

ARCA: چه اتفاقی میافتد اگر مالیات خود را بعد از تاریخ سررسید پرداخت کنید

وقتی ETH به ترازنامهها نفوذ میکند: موقعیت تاریخی مرحله بعدی Staking، به کجا میرود؟

تفسیر سرمایهگذاری خطرپذیر در ارزهای دیجیتال در نیمه اول 2026: بذر مرده است، کنترل باید برقرار شود

گزارش Q2 سولانا: حجم معاملات داراییهای توکنی دو برابر شده و تقاضای غیرسوداگرانه به طور قابل توجهی افزایش یافته است

سهام Soitec ۲۴٪ افزایش یافت: چرا این جواهر فرانسوی در حوزه هوش مصنوعی بورس را به هیجان آورده است

قدرت محاسباتی بلااستفاده، برق ارزان، مدلهای نادیده گرفته شده - DGrid میخواهد همه آنها را به درآمد تبدیل کند

سهام توکنی در آستانه ظهور، اما زیرساختهای بازار سنتی با چالشهای جدی مواجه است



