
2026 yil iyul oyida kriptovalyuta sohasidagi xavfsizlik holati baribir qoniqarli emas.
Hujum yo‘nalishining o‘zgarishi, zanjirdan tashqari (off-chain) infratuzilmalarning himoyasi yetarli emasligi hamda boshqaruv mexanizmlaridagi kamchiliklar ta’siri ostida, o‘sha oyda turli xil xavfsizlik hodisalari sababli ko‘rilgan umumiy zarar miqdori taxminan 97 million AQSh dollariga yetdi va iyun oyiga nisbatan 18,7% ga oshdi.
Jumladan, xakerlik hujumlari va protokoldagi zaifliklar sababli ko‘rilgan zarar taxminan 94 million AQSh dollarini tashkil etadi, turli xil fishing (aldov) firibgarliklari natijasidagi zarar esa taxminan 3 million AQSh dollariga teng. Protokol darajasidagi xavfsizlik hodisalarining yuzaga kelish tezligi biroz pasaygan bo‘lsa-da, yakka hujumlar bo‘yicha yetkazilgan zarar miqdori sezilarli darajada oshdi.

Ayniqsa, tarmoqlararo (cross-chain) ko‘priklar va zanjirdan tashqari oracle tizimlari qisqa vaqt ichida bir necha bor bir vaqtning o‘zida yuzaga kelgan bo‘lib, ularning har biri o‘n millionlab AQSh dollarilik darajadagi xavfsizlik hodisalari sifatida namoyon bo‘ldi.
Asosiy ma’lumotlar va xavfsizlik holatining uchta asosiy xususiyati
Zarar ko‘lami oshmoqda: bir oy ichidagi umumiy zarar 97 mln AQSh dollariga yetdi; kross-bridgelar hanuz og‘ir zararlangan hudud bo‘lib qolmoqda. Faqat AFX Trade, Ostium, Verus kabi bir nechta voqealar qisqa vaqt ichida yuz berdi va jami zarar 35 mln AQSh dollaridan oshib ketdi.
Hujum yo‘lining ildiz sababida tub o‘zgarish: an’anaviy “smart-kontakt kodi zaifliklari”ning jami zarardagi ulushi nisbatan kamaydi. “Zanjirdan tashqi infratuzilmaga kirib borish”, “imzo kalitining sizib chiqishi” va “boshqaruv qoidalari dizayndagi nuqsonlar” xakerlarning mablag‘ o‘g‘irlashidagi asosiy usullariga aylandi.
Boshqaruv mexanizmlaridagi zaifliklar ommaviy ko‘rinishga chiqdi: mablag‘ oqib ketishining ildizi “dastur kodi mantiqidagi zaifliklar”dan “qoidalar va mexanizm dizaynidagi zaifliklar” tomon kengaymoqda. Xakerlar kodni buzishi shart emas — faqat tizim qoidalari asosida ham mos keladigan (compliance) “yechib olish”ni bajarishi mumkin.
Iyul oyidagi tipik xakerlik hujumlari holatlarini chuqur tahlil qilish
1. Ostium: zanjirdan tashqi oracle imzo ruxsatiga bostirib kirildi (taxminan 23,75 mln AQSh dollari zarar)
Voqealar jarayoni: Arbitrum ekotizimidagi RWA abadiy (perpetual) savdo protokoli Ostium hujumga uchradi. Hujumchi protokolning zanjirdan tashqi narx imzolari tizimiga muvaffaqiyatli kirib, yuqori vaznli aktivlar narx ma’lumotlarini soxtalashtirdi (BTC narxini taxminan 5 000 AQSh dollarga manipulyatsiya qildi), keyin esa takroriy yopib-ochish (loop) pozitsiyalari orqali likvidlik poolidan (OLP) katta miqdordagi USDC ni o‘g‘irladi.
Xavfsizlik ogohlantirishi: rasmiy tasdiqqa ko‘ra, bu voqea smart-kontaktdagi zaiflik yoki multisigning ishdan chiqishi emas, balki zanjirdan tashqi infratuzilma buzib kirilgani. Bu zanjirdan tashqi imzo beruvchi tugunlar xavfsizlik himoyasi zanjirdagi smart-kontaktlar bilan bir xil standartda bo‘lishi zarurligini ko‘rsatadi.
2. AFX Trade: kross-bridge validator kalitining sizib chiqishi (taxminan 24,15 mln AQSh dollari zarar)
Voqealar jarayoni: Arbitrum ekotizimidagi AFX Trade nomli markazsiz birja ishlayotgan kross-bridgega hujum qilindi. Hujumchi ko‘prikning shaxsiy (private) validator imzolari kalitini noqonuniy qo‘lga kiritib, yechib olish uchun ruxsat (authorization) berdi. Zanjirdagi kontrakt esa qonuniy imzoni qabul qilib, dizayn bo‘yicha mablag‘larni chiqargani sababli, kontraktning o‘zida zaiflik yo‘q.
Xavfsizlik ogohlantirishi: o‘g‘irlangan mablag‘ keyin kross-chain orqali Ethereumga o‘tkazilib, 12 467 dona ETH ga ayirboshlangan. Shaxsiy kalitlar boshqaruvidagi bitta nuqtaning buzilishi butun tizimning barbod bo‘lishiga olib keldi.
3. BonkDAO: boshqaruv ovoz berish qoidalari bo‘shlig‘iga qilingan hujum (taxminan 20 mln AQSh dollari zarar)
Voqealar jarayoni: hujumchi ikkilamchi bozor (secondary market)da tokenlarni sotib olish uchun taxminan 4 mln AQSh dollari sarfladi. Solana Realms boshqaruv platformasidagi “taklifni o‘tkazish uchun 1% ovoz berish ko‘rsatkichi yetarli” mexanizmi bo‘shlig‘idan foydalanib, zararli taklifni topshirdi va uni majburan o‘tkazib yubordi. Natijada xazinasidan taxminan 4,426 mlrd dona token (taxminan 20 mln AQSh dollari) o‘sha zahoti ko‘chirildi.
Xavfsizlik ogohlantirishi: butun jarayonda smart-kontaktning ishdan chiqishi bo‘lmagan; zaiflik boshqaruv qoidalari dizaynining o‘zida. Qoidalar dizaynidagi yetishmovchilik xakerlarga hech qanday risklarsiz arbitrage (foydali ayirboshlash) uchun orqa eshik qoldirgan.
4. Bonzo Lend: oracle imzolarini tekshirishdagi nuqson (taxminan 9,05 mln AQSh dollari zarar)
Voqealar jarayoni: Hedera ekotizimidagi qarz berish/olish protokoli Bonzo Lend hujumga uchradi. Haker uchinchi tomon oracle (oldindan bashorat qiluvchi) xizmat ko‘rsatuvchining imzo verifikatsiyasidagi zaif tomonidan foydalanib, manipulyatsiya qilingan garov tokenlari narxini kiritdi va amalda garov qiymatidan ancha yuqori aktivlarni qarzga oldi.

5. Kross-bridge (zanjirlararo ko‘prik)ga ikkinchi bor hujum va yangilash vakolatlarining qo‘ldan ketishi
Verus kross-bridge ikkinchi bor hujum (taxminan 7,55 mln AQSh dollari zarar): hujumchi bu yil may oyida to‘liq bir xil bo‘lgan zaiflik yo‘lidan foydalanib, yechib olishni amalga oshirdi; bu esa zaifliklar to‘liq tuzatilmagani va risk yo‘llari tozalanmagani natijasida juda katta ikkinchi darajali xavf qolib ketganini ko‘rsatadi.
B² Network ruxsatlari tortib olindi (taxminan 3,86 mln AQSh dollari zarar): BNB Chain dagi staking kontraktining yangilash vakolatlarini hujumchi egallab oldi; xakerlar olib chiqqan tokenlarni ayirboshlab, kross-chain vositalari orqali o‘tkazdi.
6. Summer.fi: xazina aktivlarini hisoblashdagi farq (taxminan 6,04 mln AQSh dollari zarar)
Voqealar jarayoni: Ethereum DeFi daromad protokoli Summer.fi ning FleetCommander xazinasidan foydalanildi. Zaiflik shundan kelib chiqqanki, kontrakt umumiy aktivlarni hisoblashda omonat limiti oldinroq o‘rnatilgan, tayyorgarlik holatida bo‘lgan va hali to‘liq chiqarib tashlanmagan strategiya komponentlarini ham hisobga olib yuborgan; hujumchi shu farqdan foydalanib ortiqcha daromadni ajratib oldi.
Fishing firibgarligi va ijtimoiy muhandislikdagi yangi tendensiyalar
Iyul oyidagi fishing firibgarligi yuqori darajada avtomatlashtirilgan va ko‘p o‘lchamli qamrov xususiyatlariga ega bo‘lib, xakerlar brend ishonchini firibgarlik quroliga aylantiradi:
Ko‘p marotabalik chaqiruv (multicall) uchun ruxsat berish tuzog‘i: jabrlanuvchi ko‘p marotabalik chaqiruvlarni o‘z ichiga olgan tranzaksiyani (Multicall) imzolaganda, undagi yashirin cheksiz ruxsat (unlimited authorization) ko‘rsatmalarini aniqlay olmadi; natijada bir necha o‘n soniya ichida hamyonidagi yuzlab minglab AQSh dollarlik aktivlar tezda “so‘rib” olindi.
Dasturchilar guruhini nishonga oluvchi soxta ilova (taxminan 14,2 mln AQSh dollari zarar): hujumchi yuqori darajada soxtalashtirilgan mobil ilovalar va ishlab chiquvchi vositalarini e’lon qilib, dasturchilarni aniq tutib oladi va sezgir ishonch (credential)larni o‘g‘irlaydi.
Jismoniy pochta xatlari orqali ijtimoiy muhandislik firibgarligi (taxminan 960 ming AQSh dollari zarar): firibgar guruhlar “post-quantum kriptografiya xavfsizligini yangilash” degan bahona bilan soxtalashtirilgan apparat hamyoniga oid rasmiy xatlarni pochta orqali yuborib, foydalanuvchini QR-kodni skaner qilishga va seed (mnemonik) so‘zlarini kiritishga undab, aktivlarni o‘g‘irlaydi.
Xulosa va to‘liq qamrovli xavfsizlik himoyasi bo‘yicha tavsiyalar
2026 yil iyul oyidagi xavfsizlik holati shuni ko‘rsatadiki, hujumchilar “kod zaifliklarini topish”dan tezroq qilib “qoidalar va zanjirdan tashqi infratuzilma zaifliklarini topish”ga o‘tayapti.
Hozirgi xavfsizlik holatiga ko‘ra, quyidagi uchta yo‘nalish bo‘yicha himoyani kuchaytirish tavsiya etiladi:
1. Loyihalar tomoni va ishlab chiquvchilar
Zanjirdan tashqi va zanjirdagi darajada bir xil himoya: oracle tugunlari, imzo serverlari va kross-bridge validatorlarning shaxsiy kalitlari albatta apparat xavfsizlik moduli (HSM) va ko‘p martalik imzo (multisig) ajratilishi (izolyatsiya) bilan ishlatilishi kerak; bitta nuqtani (single point) boshqarish qat’iyan taqiqlanadi.
DAO boshqaruvini himoya qilishni takomillashtirish: takliflar o‘tishi uchun minimal ovoz berish ko‘rsatkichini oshirish, takliflar kuchga kirishini majburiy ravishda kechiktirish (time-lock) joriy etish, favqulodda “sovuq o‘chirish” (emergency tormozlash) uchun vaqt yutib olish.
Har tomonlama auditorlikni chuqurlashtirish: audit doirasi faqat smart-kontaktlardan emas, balki shaxsiy kalitlar saqlanishi, zanjirdan tashqi (off-chain) o‘zaro ta’sir mantiqi, ekspluatatsiya (operatsion) yangilash vakolatlari hamda DAO boshqaruv qoidalarigacha kengaytirilishi kerak.
2. Shaxsiy foydalanuvchilar
To‘satdan paydo bo‘ladigan “rasmiy” ma’lumotlardan ehtiyot bo‘ling: har qanday rasmiy tashkilotlar xat, qo‘ng‘iroq yoki shaxsiy xabar (DM) orqali hech qachon seed (mnemonik) so‘z yoki shaxsiy kalit (private key) so‘ramaydi, eslab qo‘ying.
Qattiq ajratish va muntazam tozalash: yuqori qiymatli aktivlarni alohida izolyatsiya qilingan hamyonlarda saqlang, har bir o‘zaro ta’sir (interaktsiya) imzosini sinchiklab tekshiring va zarur bo‘lmagan ruxsatlarni muntazam bekor qilish odatini shakllantiring.
3. Sanoat (soha) darajasida
Standartlar va taqsimlangan mexanizmlar: kross-bridge kalitlarini boshqarish va zanjirdan tashqi infratuzilma xavfsizlik auditini sanoat miqyosida standartlashtirish; APT tahdidlar bo‘yicha intellektual axborot almashinuvini kuchaytirish va qora ro‘yxat (blacklist)lar bazasini yaratish; zaifliklar uchun mukofot (bug bounty) dasturlarini joriy etish.

⚠️ 【Mas’uliyatni rad etish】: Ushbu maqolada ommaga taqdim etilgan ma’lumotlar kompilyatsiya va tartibga keltirildi, faqat soha bo‘yicha o‘rganish va ma’lumot uchun xizmat qiladi; bu hech qanday investitsiya tavsiyasi emas. Xitoyning amaldagi moliyaviy tartibga solish siyosatiga ko‘ra, kripto-valyuta bilan bog‘liq faoliyatlar noqonuniy moliyaviy faoliyat hisoblanadi; shuning uchun investorlar tegishli qonuniy va kredit xatarlarini albatta bartaraf etsin. Kripto-valyuta hamda zanjirdagi kreditlash (on-chain lending) faoliyati hududlardagi barcha qonun-qoidalar bilan qat’iy cheklangan; soha vakillari va foydalanuvchilar o‘z yurisdiksiyalaridagi muvofiqlik (compliance) talablariga qat’iy rioya etishi kerak.
🌹 Ushbu chuqur tahlilni yoqtirsangiz, like bosing, obuna bo‘ling, izoh qoldiring va ulashing! Sizning qo‘llab-quvvatlashingiz bizning doimiy natija ishlab chiqishdagi eng katta motivatsiyamiz.#Web3 #区块链 #DEFİ $BTC $BNB


