یک نهنگ کریپتوی ناشناس در ۲۳ مرداد ۱۴۰۵ خبرساز شد؛ او برای دومین‌بار در کمتر از سه سال قربانی حمله فیشینگ (phishing) شده و این‌بار ۲۵.۶ میلیون دلار از دارایی‌هایش را از دست داده است. طبق داده‌های آن‌چین، این نفوذ در ۱۲ آگوست ۲۰۲۶ رخ داد و کیف‌پول این نهنگ را تقریباً به‌طور کامل تخلیه کرد.

نکته‌ی عجیب ماجرا این است که همین آدرس دقیقاً دو سال پیش، در سپتامبر ۲۰۲۳، به دلیل تأییدیه‌های توکن مخرب (malicious token approvals) ۲۴.۲ میلیون دلار باخته بود. جمع خسارت این دو حادثه برای یک آدرس واحد اکنون به نزدیک ۵۰ میلیون دلار رسیده است؛ رقمی که کمتر کیف‌پولی، هرچند بزرگ، آن را تجربه کرده است.

چه اتفاقی افتاد؟

بر اساس گزارش تحلیلگر آن‌چین Specter، هکر پس از نفوذ به کیف‌پول، دارایی‌ها را به Dai (DAI) و Ethereum (ETH) تبدیل کرد تا ردیابی و نقدشوندگی آن‌ها را ساده‌تر کند. این الگو در بسیاری از هک‌های بزرگ اخیر تکرار شده؛ برای نمونه در هک ۷.۹ میلیون دلاری Coinsbuy هم وجوه سرقتی سریعاً به دارایی‌های نقدشونده‌تر منتقل شد.

شرکت امنیتی PeckShield در ادامه‌ی بررسی خود، ۲۰ میلیون DAI و ۳۰۰۰ ETH سرقت‌شده را در چهار آدرس مجزا ردیابی کرد. این چهار آدرس اکنون به کانون توجه تحلیلگران بازار تبدیل شده‌اند، چون هر حرکتی از آن‌ها می‌تواند نشانه‌ای از نیت هکر برای نقد کردن یا بازگرداندن وجوه باشد.

ترکیب دارایی‌های ازدست‌رفته

گزارش PeckShield نشان می‌دهد گران‌ترین قلم دارایی از دست رفته، aWBTC به ارزش ۶.۳ میلیون دلار بوده است. جدول زیر ترکیب اصلی خسارت را نشان می‌دهد:

دارایی ارزش خسارت (دلار)
aWBTC ۶.۳ میلیون$
DAI ۵.۱ میلیون$
Wrapped Bitcoin (WBTC) ۴.۷ میلیون$

این ارقام تنها بخشی از کل خسارت ۲۵.۶ میلیون دلاری را نشان می‌دهند و باقی دارایی‌ها در قالب توکن‌های دیگر و همان ETH و DAI تبدیل‌شده در چهار آدرس یادشده پارک شده‌اند.

تکرار یک الگوی آشنا؛ حمله‌ی ۲۰۲۳

آنچه این حادثه را از یک هک معمولی متمایز می‌کند، سابقه‌ی مشابه آن است. در حمله‌ی سپتامبر ۲۰۲۳، همین کیف‌پول ۲۴.۲ میلیون دلار به دلیل تأییدیه‌های توکن مخرب از دست داد، اما در نهایت حدود ۹۰٪ از وجوه سرقتی توسط هکر بازگردانده شد. این پیشینه دلیل اصلی است که چرا بازار این‌بار هم چشم به چهار آدرس جدید هکر دوخته است.

  • حمله‌ی اول (۲۰۲۳): ۲۴.۲ میلیون دلار خسارت، ۹۰٪ بازگشت وجوه
  • حمله‌ی دوم (۲۰۲۶): ۲۵.۶ میلیون دلار خسارت، سرنوشت وجوه نامعلوم
  • جمع خسارت دو حادثه: نزدیک به ۵۰ میلیون دلار

این تجربه‌ی تکراری نشان می‌دهد که حتی نهنگ‌های باتجربه هم گاهی مدیریت تأییدیه‌های کیف‌پول خود را نادیده می‌گیرند و همین غفلت می‌تواند بار دیگر هزینه‌ساز شود.

چهار آدرس زیر ذره‌بین تحلیلگران آن‌چین

زاویه‌ی جالب برای تریدرها و تحلیلگران، رصد همین چهار آدرسی است که PeckShield شناسایی کرده. اگر الگوی ۲۰۲۳ تکرار شود، احتمال بازگشت بخش قابل‌توجهی از این ۲۵.۶ میلیون دلار وجود دارد؛ اما اگر هکر این‌بار دارایی‌ها را از طریق پروتکل‌های میکسینگ یا پل‌های بین‌زنجیره‌ای پخش کند، سرنوشت وجوه می‌تواند کاملاً متفاوت باشد. موضوعی مشابه در هک پل AFX در ژوئیه ۲۰۲۶ نیز دیده شده بود، جایی که وجوه سریع‌تر از آنکه ردیابی شوند پخش شدند.

نکته از تجربه‌ی تیم بیت‌فا: بسیاری از هک‌های بزرگ کریپتو نه به‌خاطر نفوذ مستقیم به کلید خصوصی، بلکه از طریق تأییدیه‌های قدیمی و فراموش‌شده‌ی توکن (token approvals) رخ می‌دهند. بازبینی و لغو دوره‌ای این تأییدیه‌ها، حتی برای کیف‌پول‌های بزرگ، یک قدم امنیتی ساده اما حیاتی است.

چرا کیف‌پول‌های بزرگ هم آسیب‌پذیرند؟

این حادثه در بحبوحه‌ی یک ماه شلوغ برای امنیت کریپتو رخ داده است؛ طبق داده‌های DefiLlama، تنها در آگوست ۲۰۲۶ مجموعاً ۱۳ هک با زیان ردیابی‌شده بیش از ۱۲ میلیون دلار ثبت شده است. این آمار در کنار حوادثی مانند سرقت بیش از ۱۰۰ میلیون دلاری از کیف‌پول‌های Coldcard نشان می‌دهد که هیچ سطحی از سرمایه یا تجربه، تضمین‌کننده‌ی امنیت کامل نیست.

بسیاری از این حملات ریشه در تعامل کاربران با قراردادهای هوشمند مشکوک یا لینک‌های فیشینگ دارد، نه ضعف فنی زیرساخت بلاک‌چین. به همین دلیل، آموزش کاربران درباره‌ی نحوه‌ی بررسی تأییدیه‌ها و شناسایی سایت‌های جعلی، اهمیتی هم‌تراز با ابزارهای امنیتی پیدا کرده است؛ موضوعی که در دوره‌ی رایگان آموزش بیت‌فا نیز به آن پرداخته شده است.

در همین حال، قیمت بیت کوین (Bitcoin) در لحظه‌ی نگارش نزدیک به کانال قیمتی مطرح‌شده در تحلیل اخیر بیت‌فا درباره‌ی سطح ۶۳٬۹۰۰ دلار نوسان می‌کند و بازار همچنان تحت تأثیر اخباری از این جنس، حساسیت بالایی نسبت به ریسک‌های امنیتی نشان می‌دهد. برای پیگیری دقیق‌تر قیمت لحظه‌ای می‌توانید به صفحه‌ی قیمت بیت کوین در بیت‌فا مراجعه کنید.

سوالات متداول درباره این هک

چرا این حمله دومین‌بار برای همان نهنگ رخ داد؟

هر دو حمله ریشه در تأییدیه‌های توکن مخرب داشتند؛ ظاهراً کیف‌پول پس از حادثه‌ی ۲۰۲۳ همه‌ی مجوزهای قدیمی خود را لغو نکرده یا دوباره به قراردادهای مشابهی اجازه‌ی دسترسی داده بوده است.

آیا وجوه سرقتی این‌بار هم بازگردانده می‌شود؟

هنوز مشخص نیست. تحلیلگران چهار آدرس شناسایی‌شده توسط PeckShield را زیر نظر دارند تا ببینند آیا هکر مانند ۲۰۲۳ اقدام به بازگرداندن بخشی از وجوه می‌کند یا خیر.

گران‌ترین دارایی از دست رفته در این حمله چه بود؟

aWBTC با ارزش ۶.۳ میلیون دلار گران‌ترین قلم دارایی سرقت‌شده بود، پس از آن DAI با ۵.۱ میلیون دلار و WBTC مستقیم با ۴.۷ میلیون دلار قرار داشتند.

کاربران عادی چطور می‌توانند از چنین حملاتی جلوگیری کنند؟

بازبینی منظم تأییدیه‌های توکن، لغو دسترسی‌های استفاده‌نشده و پرهیز از کلیک روی لینک‌های ناشناس، مهم‌ترین اقدامات پیشگیرانه محسوب می‌شوند.

در نهایت، این حادثه یک‌بار دیگر یادآوری می‌کند که امنیت در دنیای کریپتو یک اقدام یک‌باره نیست، بلکه فرآیندی مستمر است. اگر می‌خواهید با اصول مدیریت ریسک و امنیت کیف‌پول آشنا شوید، می‌توانید از مشاوره‌ی رایگان بیت‌فا شروع کنید. این مطلب صرفاً جنبه‌ی خبری و تحلیلی دارد و توصیه‌ی خرید یا فروش نیست.

اشتراک‌گذاری: تلگرام واتس‌اپ X فیسبوک
تیم بیتفا

تیم تحریریه‌ی بیتفا؛ تریدرها و تحلیل‌گران بازار رمزارز که تجربه‌ی واقعی معامله را به زبان ساده می‌نویسند.