مهم ترین هک هایی ارز دیجیتال در سال 2023 از سایت بینگ ایکس.
سال 2023 سالی مهم برای صنعت رمزارز بوده است که با شاهد شدن چالشها و تهدیدات امنیتی مختلف روبرو شده است.
این گزارش به جزئیات پیچیده هکها و نقضهای امنیتی که این سال را نشانگر میکنند
میپردازد و تجزیه و تحلیل جامعی از روندها، الگوها و طبیعت تکاملی تهدیدات سایبری در دنیای رمزارز ارائه میدهد.
هدف ما ارائه برآوردهای ارزشمندی برای نهادهای صنعتی است تا درک آنها از منظر منظر امنیتی افزایش یابد و تصمیمگیری اطلاعاتی را تسهیل کند.
مهم ترین هک هایی ارز دیجیتال در سال 2023
- در یازده ماه تا نوامبر مبلغ کل مسروقه 2.38 میلیارد دلار بوده است.
- در سال 2023، میزان رمزارز مسروقه نسبت به سال گذشته تا حدود 40٪ بیشتر ولی با توجه به همه هکهاهای کوچک و بزرگ 50٪ کمتر بود.
- در سال 2023، پنج هک مهم نماینده بیش از 35٪ از مجموع مبالغ مسروقه بودهاند.
- ماه نوامبر با میزان بالاترین هکها به میزان 331 میلیون دلار، دنبال شده توسط ماههای سپتامبر، ژوئیه و مارس است.
- شش ماه آخر سال حدود 70٪ از کل هکها را تشکیل میدهند.
- از نظر تعداد هکها، ژوئیه و اوت با یازده هک مهم بیشترین تعداد را دارند، دنبال شده توسط نوامبر و ژوئن هر کدام با ده هک.
- شبکه Ethereum محبوبترین شبکه بلاکچین هدف بوده و بیش از 38٪ از حجم رمزارز را تشکیل میدهد.
- در ربع سوم سال 2023 بیشترین مقدار رمزارز مسروقه، حدود 567.69 میلیون دلار در هک که 24٪ از مجموع سال را شامل میشود، ثبت شد.
- نفوذ کلید خصوصی، حملات Flash loan از انواع مختلف و حملات ارزیابی قیمت، رایجترین تکنیکهای استفادهشده توسط هکرها بودهاند.
- شش هک برجسته سال Multi chain، Euler Finance، Mixin network، انتقال Huobi و HECO و حمله به کیف پول Atomic.
مهم ترین هک هایی ارز دیجیتال
این سال یک سال نقل و انتقال برای صنعت رمزارز بوده است
که با چالشها و حوادث قابل توجهی که از استقامت پلتفرمها، صرافیها و اکوسیستمهای غیرمتمرکز آزمایش کردهاند، نشانگر میشود.
از آغاز سال تا فصلهای پایانی که شاهد دفاع تقویتشده در برابر تهدیدات سایبری در حال تکامل بودیم
این گزارش تلاش میکند جزئیات، ترندها و واکنشهایی را که داستان امنیت رمزارز این سال را شکل داده است، خلاصه کند.
با نگاه به سال 2023، گزارش ما به یادآوری درسهایی که یاد گرفتهایم
پیشرفتهای انجامشده و کارهایی که برای اطمینان از محیطی ایمنتر و ایمنتر برای جامعه جهانی رمزارز انجامشده است، میپردازد.
هکهای رمزارزی که ما را در سال 2023 حیرتانگیز کردند
در دنیای آشفته رمزارز، روشهای هک به همراه پیشرفتهای در منظر ارز دیجیتال ادامه یافتهاند.
جالب است که سال 2023 نقطهای نقرهای را نشان داد: دزدیهای رمزارز به طور قابل توجهی کاهش یافته و بیش از 40٪ نسبت به سال قبل کاهش یافتهاند.
تا نوامبر 2023، دزدیهای مبلغی 2.38 میلیارد دلار دیده شده بود.
در حالی که دسامبر یک متغیر بود، امیدواری وجود داشت که سال با کمترین حوادث نسبت به مقدار 3.80 میلیارد دلار در سال 2022 به پایان برسد.
این کاهش یک سوال حیاتی را ایجاد میکند: عواملی که به این کاهش کمک کردند چه بود؟
پشت صحنه کاهش: عوامل در حال بازی
چندین متخصص به سه دلیل اصلی برای کاهش حوادث در سال 2023 اشاره میکنند:
- تدابیر امنیتی تقویتشده: صنعت رمزارز دفاعات خود را تقویت کرده و برای جلوگیری از نفوذ جلوه نمیدهد.
- نظارت قانونی: اقدامات افزایشی از نظامهای پلیس جهانی موثر بودهاند.
- همکاری صنعتی: یک جبهه متحد در داخل جامعه رمزارز، پاسخ سریع به تهدیدات احتمالی را تسهیل کرده است.
برجستههای ماهانه: یک نگاه نزدیک
نیمه نخست 2023
در شش ماه اول، ما شاهد تعداد کمی از هکها بودیم.
مارس با دزدی قابل توجه 213 میلیون دلار به علت نقض Euler finance که 90٪ از دزدی این ماه را به میزان 197 میلیون دلار تشکیل میدهد، بیانگر بود. نیمه دوم 2023
قسمت دیگر از سال تصویر متفاوتی ارائه کرد. ماههای ژوئیه، سپتامبر و نوامبر به طور مشترک حاکی از افزایش حوادث قابل توجه بودند که به طور کلی حدود 70٪ از دزدیهای سال را نشان میدهند.
نوامبر: به عنوان «ماه هکرها» نامیده میشود، به ویژه پرپیچ و خم بود. ماه ده هک اصلی را ثبت کرد که به میزان 332 میلیون دلار میرسد.
حوادث برجسته شامل هک صرافی Poloniex، زنجیره Heco و HTX، ناپایداری Kyber swap و حادثه پژوهش Kronos بود که در آن 26 میلیون دلار از دست رفت.
هدف انتخابی: اتریوم
منظر کلی فضای کریپتو در سال 2023 ادامه روندی بود که از سالهای گذشته آغاز شده بود
با اتریوم که بیشترین توجه هکرها را به خود جلب کرد. به عنوان یکی از گستردهترین شبکهها در اکوسیستم بلاکچین، اتریوم تقریباً 38٪ از کل هکهای کریپتو را بر عهده داشت.
پس از اتریوم، شبکه Mixin با یک حمله تکاندهنده 200 میلیون دلاری روبهرو شد
که در یک نفوذ تک به وجود آمد، و شبکههای قابل توجه دیگری مانند ترون، بیس، آربیتروم و آوالانچ نیز با چالشها روبهرو شدند.
سومین سه ماهه: اوج هکهای ارز دیجیتال
سومین سه ماهه سال 2023 به عنوان مضطربترین مدت زمان تلقی شد، که سرقتهایی به مبلغ 567.69 میلیون دلار را شاهد بود.
این افزایش، که 24٪ از سرقتهای سالانه را تشکیل میدهد، اصلًا به نفوذهایی در شبکههایی مانند Mixin، Multichain، CoinEx و Stake.com نسبت داده میشود.
به عکس این، ما در ربع دوم کمفعالیتترین فعالیت را گزارش دادیم، که تنها 180 میلیون دلار از سرقتها را شامل میشد.
ربع نهایی که توسط نوامبر رهبری شد، تقریباً همه هکهای ربع چهارم را بر عهده داشت، با وقایع مهم از جمله حملات به اکسچنجهای پولونیکس، هکو و هوبی.
رمزگشایی از تاکتیکهای هکر مدرن
در سال 2023، حملات هدفمند به زیرساختها حاکم بودند که تقریباً 60٪ از مبلغ دزدیدهشده را تشکیل میداد.
در میان اینها، خسارتزاییترین حملات کاهش کلیدهای خصوصی بودند که در آن هکرها به زیرساخت اصلی یک سیستم رمزارزی
سرورها، شبکهها یا نرمافزارها نفوذ میکنند تا به صورت غیرقانونی به موجودی دسترسی یا معاملات را تغییر دهند.
جالب است که نقضهای مبتنی بر کلیدهای خصوصی به طور میانگین قبلی به مقدار بیشتری نسبت
به استفاده از پروتکل و نقضهای مبتنی بر کد، که به طور کلی یک پنجم از حجم هک را نشان میدهند، منجر به غنیمتهای بزرگتری شد.
در مقایسه با سال گذشته، سال 2023 تغییری در توزیع سرقتها داشت.
در حالی که ده هک برتر سال 2022 تقریباً 70٪ از کل موجودی دزدیدهشده را تشکیل میدادند، سال 2023 شاهد آن بود که پنج حمله برتر بیش از 35٪ از زیانها را ایجاد کردند.
از جمله حملات قابل ذکر به اولر فایننس (مارس)، مالتیچین (جولای)، شبکه Mixin (سپتامبر) و صرافی آنلاین پولونیکس (نوامبر) اشارهای است.
بررسی عمیق در تخلفات برجسته ارز دیجیتال در سال 2023
سال 2023 شاهد چندین تخلف برجسته در کریپتو بود که صنعت را لرزاند. در ادامه یک نگاه جامع به شش حادثه مهم:
هک مالتیچین Multichain
تاریخ: 23.07.07
میزان زیان: 130 میلیون دلار
روش حمله: کلید خصوصی مورد نفوذ
توضیحات: در ژوئیه 2023، داراییهای مشتری به ارزش حدود 130 میلیون دلار از حساب پروتکل مالتیچین به یک کیف پول ناشناخته ارسال شد.
تیم مالتیچین بعداً اعلام کرد که مدیر عامل زهراجون از اواخر مه 2023 زیر نظر پلیس چین بوده است.
بر اساس اعلام رسمی، مقامات کامپیوترها، تلفنها، کیفهای سخت افزاری و عبارات منمونیک زهراجون کنفیسک شده بودند. مالتیچین در تاریخ 7 ژوئیه 2023 خدمات خود را متوقف کرد و هیچ تخمینی از ازمایش مجدد نداد.
هک یولر فایننس Euler Finance
تاریخ: 23.03.13
میزان زیان: 197 میلیون دلار
روش حمله: منطق تابع اهدا وام فلش لون
توضیحات: در 13 مارس 2023، یولر فایننس، یک پروتکل قرضوقوع بدون اجازه در اتریوم، قربانی یک حمله فلش لون شد.
یولر فایننس نخستین قربانی هک دیفای امسال نیست، اما متاسفانه بزرگترین قربانی است.
در یک زیان نزدیک به 200 میلیون دلار، هکرها موجودیها را در USDC، بیتکوین پوشیده (wBTC)، اتر گذارده (stETH) و DAI، یک سکه پایدار الگوریتمی توسط MakerDAO نگهداری میشود، دزدیدند.
در 4 آوریل، یولر لبها توییت کرد که پس از یک مذاکره موفق، حملهکننده همه موجودیهای دزدیده شده از توافق 13 مارس را بازگرداند.
یک هک این اندازه نشاندهنده تهدیدات مستمر به پروتکلهای دیفای گستردهتر و سوءاستفادههای ممکنی که توسط وامهای فلش ایجاد میشوند است.
هک شبکه Mixin
تاریخ: 23.09.23
میزان زیان: 200 میلیون دلار
روش حمله: حمله به پایگاه داده
توضیحات: شبکه میکسون، ارائهدهنده معاملات همتا به همتا، در صبح زود روز 23 سپتامبر هک شد
و اعلام کرد که پایگاه داده ارائهدهنده خدمات ابری آن مورد حمله قرار گرفته و باعث از دست رفتن یک مقدار قابل توجه از داراییها در شبکه اصلی آن شد.
به گفته اعلام رسمی، میزان داراییهای تحت حمله 200 میلیون دلار بود.
این حادثه باعث شد که شبکه میکسون تصمیم به تعلیق تمامی خدمات برداشت و واریز کند.
هک کیف پول اتمیک Atomic Wallet
تاریخ: 23.06.03
میزان زیان: 100 میلیون دلار
روش حمله: کلید خصوصی مورد نفوذ
توضیحات: کیف پول اتمیک، یک سرویس ذخیرهسازی و کیفپول متمرکز، قربانی نفوذ شد که منجر به دزدیده شدن مقداری بین 35 تا 100 میلیون دلار از ارزهای مختلف شد.
دزدیده شده از جمله بیتکوین (BTC)، اتر (ETH)، تتر (USDT)، دوجکوین (DOGE)، لایتکوین (LTC)، سکه BNB (BNB) و ماتیک (MATIC) بود.
در میان داراییهای دزدیدهشده، گزارش شده است که USDT مبتنی بر ترون بیشترین ذخیره را داشت.
آسیبپذیریهایی مانند رمزنگاری ناکام، عدم رعایت بهترین روشها، مستندات ناکافی و استفاده اشتباه از چارچوب الکترون همگی ممکن است به هک منجر شده باشند.
هک صرافی آنلاین پولونیکس
تاریخ: 23.12.10
میزان زیان: 100 میلیون دلار
روش حمله: کلید خصوصی مورد نفوذ
توضیحات: در 10 نوامبر، یک هکر ناشناس به اکسچنج رمزارز پولونیکس حمله کرد و مقدار قابل توجهی از ارزهای جانبی را دزدید، داراییها را در کیفپولهای مختلف پخش کرد.
کیفپول اکسچنج به دلیل تعمیر و نگهداری غیرفعال شد و اعلام شد که داراییهای به ارزش بیش از 100 میلیون دلار دزدیده شدهاند.
هکرها مقدار زیادی از USDT، BTC، USDD و USDC را به آدرسهای دیگر منتقل کردند.
هک Heco Bridge و HTX
توضیحات: دنیای دیفای تحت حمله قرار گرفت و شوکه شد؛ یک استفاده پیچیده به هدف پل زنجیره Heco منجر به از دست دادن 87 میلیون دلار شد.
حمله تا اینجا متوقف نشد؛ کیفپولهای گرم HTX (قبلاً هوبی) هم نیز مورد نفوذ قرار گرفته و منجر به دزدیده شدن 12 میلیون دلار شد.
حمله با انتقال داراییها به حسابهای بهرهوری خارجی (EOA) و جابجایی آنها به Ethereum (ETH) انجام شد.
اولویت امنیت در دیفای
منظر کلی دنیای دیفای و سرمایه گذاری در ارز دیجیتال با وعده دهی به غیرمتمرکز و جلب همگانی مالی، بر یک عامل حیاتی تکیه دارد: اعتماد.
بنابراین، امنیت نه تنها یک ضرورت عملیاتی نیست—بلکه اساسی است که روی آن اعتماد ساخته میشود. به همین دلیل است:
- رمزنگاری پیشرفته و احراز هویت چندگانه:رمزنگاری: تکنیکهای رمزنگاری پیشرفته عملیاتی را به عنوان یک سپر عمل میکنند، اطمینان حاصل میکنند که دادههای حساس از نظرچشمان دزدگیر و دسترسی غیرمجاز محافظت میشوند. احراز هویت دوعاملی (2FA): نیاز به هویت دوگانه قبل از اعطای دسترسی به طریق قابل توجهی امنیت را تقویت میکند. این مرحله اضافی از جلوگیری از تخلفات احتمالی جلوگیری میکند و اعتماد کاربران را به تعهد پلتفرم در زمینه ایمنی بالا میبرد.
- بازرسیهای امنیتی فعال:
بازرسیهای منظم نه تنها یک جعبه کنترل نظامی نیستند بلکه مراحل فعال برای ریشهیابی آسیبپذیریها هستند. شناسایی و رفع نقاط ضعف احتمالی قبل از آنکه به آنها حمله شود، در حفظ اعتماد حیاتی است.
بهترین روشها برای امنیت فردی
برای کاربرانی که در دنیای گسترده ارزهای رمزی حرکت میکنند، اینجا چند قانون طلایی است
- تقویت پروتکلهای گذرواژه: گذرواژههای پیچیده و منحصر به فرد برای هر حساب ایجاد کنید و اطمینان حاصل کنید که حداقل 16 کاراکتر طول دارند. اگر مدیریت چندین چنین گذرواژهها به نظر شما دشوار است، در نظر بگیرید که از مدیرهای گذرواژه اعتماد شده استفاده کنید.
- احاطه به احراز هویت 2FA: کلیدهای امنیتی سختافزاری مانند یوبیکی، امنیت بینظیری را فراهم میکنند. با این حال، در صورت عدم وجود آنها، برنامههای احراز هویت مانند اپلیکیشن احراز هویت گوگل گزینه برتری به نسبت به 2FA مبتنی بر پیامک را فراهم میکنند.
- هشدار از تلاشهای فیشینگ: دنیای دیجیتال پر از تقلبهایی است که شبیه به سایتهای معتبر به نظر میرسند. همیشه URLها را دوباره بررسی کنید و اطلاعات ورودی را وارد نکنید مگر اینکه از اعتبار واقعی سایت مطمئن باشید.
- اطلاعات عمومی: داراییهای رمزی خود را با دقت مانند یک ارث بزرگ تلقی کنید. هرچند که به اشتراکگذاری مهربانی است، برخی اطلاعات را بهتر است خصوصی نگهدارید.
سخن پایانی
در این گزارش سالیانه هک، منظر کلی تهدیدات سایبرنتی همچنان پویا و در حال تکامل است.
حوادث ثبتشده اهمیت حیاتی امنیت را برای افراد و سازمانها تأکید میکنند.
با پیشرفتهای مداوم در تکنیکهای هک، روشهای فعالیت امنیتی پیشگیرانه و آموزش کاربران به ویژه در مقابله با تهدیدات سایبرنتی پیچیده و مداوم اهمیت دارند.
با پیشرفت ما، تعهد جمعی به تقویت دفاعهای دیجیتال، آگاهی از تهدیدات جدید و ترویج فرهنگی که در برابر یک منظره تهدید سایبرنتی
پیچیده و مداوم مقاومت نشان میدهد، بسیار مؤثر در کاهش ریسکهای ایجادشده توسط یک تهدید سایبرنتی پیچیده و پراستقامت خواهد بود.