تشير الأبحاث إلى أن شهر أبريل 2025 شهد خسارة أكثر من 364 مليون دولار بسبب عمليات الاستغلال والاختراق والاحتيال في العملات المشفرة، وفقًا لـ CertiK.
بلغت الخسائر الصافية حوالي 345 مليون دولار، وتم استرداد 18.2 مليون دولار منها، معظمها من قبل قراصنة القبعات البيضاء.
حوادث كبرى مثل KiloEx (7.5 مليون دولار)، وLoopscale (5.8 مليون دولار)، وzkSync (5 ملايين دولار)، وهجوم تصيد بقيمة 330 مليون دولار.
تواجه صناعة التشفير تحديات أمنية مستمرة، مما يسلط الضوء على الحاجة إلى اتخاذ تدابير أفضل وتثقيف المستخدمين.
كان شهر أبريل 2025 شهرًا عصيبًا على أمن العملات المشفرة، حيث أعلنت شركة CertiK المتخصصة في أمن تقنية بلوكتشين عن خسائر فادحة. وتشير الأبحاث إلى أن القطاع خسر أكثر من 364 مليون دولار أمريكي نتيجةً لعمليات استغلال واختراق واحتيال متنوعة، مسجلًا زيادةً حادةً عن خسائر مارس البالغة 29 مليون دولار أمريكي، أي بزيادةٍ تجاوزت 1100%.
يبدو أن الخسائر الصافية بلغت ما يزيد قليلاً عن 345 مليون دولار، مع استرداد ما يقرب من 18.2 مليون دولار، وذلك بفضل قراصنة القبعات البيضاء الذين أعادوا الأموال من الحوادث التي شملت KiloEx وLoopscale وzkSync.
تفصيل الخسائر والاستردادات
دعونا نُحلل الأرقام لفهم حجم الخسائر. تشير بيانات CertiK إلى خسائر إجمالية قدرها 364 مليون دولار أمريكي لشهر أبريل، ولكن بعد احتساب عمليات الاسترداد، بلغ صافي الخسارة 345 مليون دولار أمريكي. يُعدّ مبلغ الـ 18.2 مليون دولار المُسترد مبلغًا كبيرًا، إذ يُمثل حوالي 5% من إجمالي الخسائر، وقد سهّله إلى حد كبير قراصنة ذوي دوافع سياسية. وقد أعاد هؤلاء القراصنة الأخلاقيون، الذين غالبًا ما يعملون بالتعاون مع المشاريع المتضررة، أموالًا من عدة حوادث بارزة، بما في ذلك KiloEx وLoopscale وzkSync.
في سياق متصل، يُعد معدل الاسترداد أقل مقارنةً ببعض الأشهر السابقة. على سبيل المثال، في عام ٢٠٢٣، أعلنت شركة CertiK عن معدل استرداد بلغ ١٢٪، مع استرداد ٢١٩ مليون دولار أمريكي عبر ٣٦ حدثًا. في أبريل ٢٠٢٥، كانت جهود الاسترداد حاسمة، لا سيما بالنظر إلى حجم الهجمات، لكنها تُبرز أيضًا التحديات التي تواجه تأمين النظام البيئي بالكامل.
الحوادث الكبرى
استغلال KiloEx
خسرت منصة KiloEx، وهي بورصة لامركزية، 7.5 مليون دولار أمريكي بسبب هجوم تلاعب ببيانات الأسعار. استغل المهاجمون ثغرة أمنية في عقد KiloPriceFeed، مما سمح لهم بالتلاعب بأسعار الرموز واستنزاف الأموال.
ومع ذلك، بفضل الإجراءات السريعة والتعاون مع شركات أمنية مثل SlowMist وPeckShield، استعادت KiloEx جميع الأموال المسروقة بعرض مكافأة قدرها 10% (حوالي 750,000 دولار أمريكي) على المخترق ذي القبعة البيضاء الذي أعاد الأموال. تُبرز هذه الحادثة، المُفصّلة في تقرير صادر عن Halborn، الحاجة المُلحة لآليات أوراكل آمنة في التمويل اللامركزي، حيث تُوفر أوراكل بيانات أسعار أساسية لأزواج التداول.
اختراق Loopscale
واجهت منصة Loopscale، وهي منصة أخرى للتمويل اللامركزي، ثغرة أمنية بقيمة 5.8 مليون دولار، حيث استغل المهاجمون ثغرة في العقود الذكية.
تفاوض المشروع مع المخترق، الذي وافق على إعادة الأموال مقابل مكافأة قدرها 10%، وهي استراتيجية أصبحت شائعة بشكل متزايد في هذا المجال. هذا النهج، وإن كان فعالاً في تقليل الخسائر، إلا أنه يثير تساؤلات حول تحفيز السلوك الأخلاقي مقابل تشجيع الهجمات للحصول على مكافآت محتملة.
استنزاف zkSync Airdrop
شهد zkSync، وهو حل لتوسيع نطاق الإيثريوم، استنزافًا لرموز ZK بقيمة 5 ملايين دولار أمريكي من عقد توزيع جوي. وبينما لا تزال التفاصيل الدقيقة غير واضحة، يُشير هذا الحادث إلى المخاطر المرتبطة بتوزيع الرموز، وخاصةً في المشاريع البارزة. ولم تُفصّل التقارير جهود التعافي من هذا الاختراق، مما زاد من حالة عدم اليقين.
هجوم التصيد الاحتيالي المدمر
وقعت أكبر خسارة في 30 أبريل 2025، عندما سُرقت 3,520 بيتكوين (أكثر من 330 مليون دولار) من مواطن أمريكي مُسنّ في هجوم تصيد احتيالي. وقد تضمنت هذه الحادثة، التي أبلغ عنها موقع Decrypt، أساليب هندسة اجتماعية مُعقدة، حيث خدع المهاجم الضحية ليكشف عن معلومات حساسة لمحفظته. وأكد مُحقق الشبكة ZachXBT أن الضحية "شخص مُسنّ في الولايات المتحدة" كان يحتفظ بالعملة المُشفرة منذ عام 2017، مما يجعلها خامس أكبر عملية اختراق للعملات المُشفرة على الإطلاق. تم غسل الأموال بسرعة عبر ست منصات تداول فورية على الأقل، واستبدالها بعملة Monero، مما تسبب في ارتفاع سعر XMR بنسبة 50%.
توصيات لتحسين أمن العملات المشفرة
في ظل هذه التحديات، ما الذي يمكن فعله لحماية الأصول الرقمية؟ إليك بعض الخطوات العملية للمستخدمين والمشاريع:
عمليات تدقيق أمنية مُحسّنة: يُمكن لعمليات التدقيق الدورية والشاملة للعقود الذكية تحديد الثغرات الأمنية قبل استغلالها. شركات مثل CertiK متخصصة في هذا المجال، وينبغي على المشاريع إعطاء الأولوية للأمن منذ البداية. تُوفر أداة Skynet من CertiK مراقبة فورية للعديد من المشاريع، مما يُعزز الوعي الأمني.
تثقيف المستخدم: تعتمد العديد من الهجمات، مثل التصيد الاحتيالي، على الخطأ البشري. يُعدّ تثقيف المجتمع حول أفضل الممارسات، مثل عدم مشاركة المفاتيح الخاصة، والتحقق من عناوين URL، والحذر من الرسائل غير المرغوب فيها، أمرًا بالغ الأهمية. وتُعدّ خسارة الضحية المُسنّة في هجوم التصيد الاحتيالي تذكيرًا صارخًا بهذه الحاجة.
المصادقة متعددة العوامل (MFA): يُضيف تطبيق المصادقة متعددة العوامل للوصول إلى المحفظة طبقة أمان إضافية، مما يُصعّب الوصول غير المُصرّح به. هذه الخطوة البسيطة يُمكن أن تمنع العديد من الخروقات.
المحافظ المادية: بالنسبة للممتلكات الكبيرة، تُبقي المحافظ المادية، مثل Ledger وTrezor، المفاتيح الخاصة غير متصلة بالإنترنت، مما يُقلل من خطر السرقة. وهذا مهمٌّ بشكل خاص لحاملي العملات الرقمية على المدى الطويل، مثل ضحايا هجمات التصيد الاحتيالي.
حلول الهوية اللامركزية: يتيح استكشاف حلول الهوية اللامركزية التحقق من هوية المستخدمين دون المساس بالخصوصية، مما يقلل من مخاطر سرقة الهوية. وقد يُسهم ذلك في الحد من هجمات الهندسة الاجتماعية.
يقظة المجتمع: إن تشجيع المجتمع على الإبلاغ عن الأنشطة المشبوهة ومشاركة المعلومات حول التهديدات الجديدة يمكن أن يُسهم في الحد من المخاطر. وقد لعبت جهات التحقيق على سلسلة التوريد، مثل ZachXBT، دورًا حاسمًا في تتبع آثار هجوم التصيد الاحتيالي.
تم نشر منشور مشكلات أمن التشفير في أبريل 2025 أولاً على Cryptopress.
