در جولای 2026، مقیاس خسارات ناشی از حوادث امنیتی وب3 به شدت افزایش یافت: در طول ماه، 43 حادثه امنیتی عمده ثبت شد که مجموع خسارات حدود 319 میلیون دلار بود، که 4.1 برابر بیشتر از ماه ژوئن است و یکی از بزرگترین ماهها از نظر خسارت در سال جاری به شمار میرود. از نظر ساختاری، خسارات به شدت بر روی حملات نوع Exploit متمرکز شده است، با 37 حادثه که مجموعاً حدود 310,776,183 دلار خسارت به بار آوردهاند. بزرگترین خسارت در یک ماه به 88.6 میلیون دلار (مشکل الگوریتم رمزنگاری کیف پول Coldcard) رسید و پنج حادثه بزرگ اول مجموعاً حدود 234 میلیون دلار خسارت داشتند که حدود 73.5 درصد از کل خسارت را تشکیل میدهد.
در مقایسه با ماه ژوئن، مرکز خطر در ماه جولای به وضوح تغییر کرده است: سه حوزه با بالاترین خسارت به ترتیب شامل حملات پیشنهادی / حکومتی (حدود 97.6 میلیون دلار)، نقص در الگوریتمهای رمزنگاری (حدود 88.6 میلیون دلار) و نشت کلید خصوصی / کلید (حدود 82.5 میلیون دلار) بودند که مجموعاً حدود 84 درصد از کل خسارت را شامل میشوند. تسلیح پیشنهادات حکومتی، نقص در پیادهسازی رمزنگاری کیف پولهای سختافزاری و از دست رفتن کنترل کلیدها در پلهای زنجیرهای و کیف پولهای داغ، سه خط اصلی و مخرب این ماه را تشکیل میدهند.
در زمینه امنیت هوش مصنوعی، تغییرات قابل توجهی در جولای مشاهده شد: بحثهای مربوط به خطرات از "تزریق کلمات کلیدی" و "آلودگی محتوا" به سطوح اجرایی، دادهای و اعتماد عمیقتر شد. اولین حادثه نفوذ "مهاجم عاملی" که توسط Hugging Face افشا شد، حذف نادرست دایرکتوری اصلی کاربر توسط GPT-5.6 Sol، بارگذاری تاریخچه Git توسط Grok Build CLI و پیوندهای به اشتراکگذاری Claude که توسط موتورهای جستجو ایندکس شده بودند، چهار حادثهای بودند که به وضوح نشان میدهند: مرزهای سیستمهای هوش مصنوعی دیگر تنها پنجرههای گفتوگو نیستند، بلکه کل محیط اجرایی و داراییهای دادهای هستند.
از نظر توزیع ماهانه، جولای ویژگی "تعداد حوادث پایدار و خسارتهای شدید" را نشان میدهد: تعداد کل حوادث تقریباً با ماه ژوئن برابر است، اما مجموع خسارت به بیش از 4 برابر افزایش یافته است. در این ماه، 8 حادثه با خسارت بیش از 9 میلیون دلار وجود داشت که از این تعداد، 2 مورد بیش از 75 میلیون دلار خسارت داشتند، که نشان میدهد مهاجمان در حال تمرکز آتش خود بر روی خزانههای حکومتی، پیادهسازی رمزنگاری و اهداف کلیدهای با ارزش بالا هستند و در حال گسترش حملات به پروژههای کوچک هستند.
انواع عمده حملات در جولای (بر اساس خسارت) به شرح زیر است:
اگر به صورت کلی به سطوح حمله نگاه کنیم، در جولای پنج حوزه ساختاری زیر قابل توجه هستند:
@COLDCARDwallet: مشکل الگوریتم رمزنگاری، خسارت حدود 88.6 میلیون دلار
در 31 جولای، کیف پول سختافزاری Coldcard به دلیل وجود نقص در سطح الگوریتم رمزنگاری افشا شد و داراییهای زیادی از کاربران به سرقت رفت، بر اساس آمار جریان زنجیرهای، خسارت حدود 88.6 میلیون دلار بود که بزرگترین حادثه این ماه به شمار میرود. ویژگی خاص این حادثه این است که: هدف قربانی یک پروتکل DeFi نیست، بلکه دستگاه امضای سختافزاری است که به طور عمومی به عنوان "ایمنترین" شناخته میشود. وقتی که پیادهسازی رمزنگاری پایه (امضا، اعداد تصادفی، تولید کلید) دچار نقص میشود، حتی بهترین عادات عملی و مدیریت مجوز در سطح بالاتر نمیتوانند جبران کنند و این زنگ خطری برای اعتماد زنجیره تأمین کل صنعت است.
BarnBridge SMART Yield: حمله پیشنهادی، خسارت حدود 77.6 میلیون دلار
در 15 جولای، پروتکل BarnBridge SMART Yield بر روی Ethereum به حمله پیشنهادی دچار شد و حدود 77.6 میلیون دلار خسارت دید. مهاجم با استفاده از پیشنهاد حکومتی مخرب، به طور مستقیم کنترل حق تصرف وجوه پروتکل را به دست آورد. این بار دیگر ثابت میکند که قراردادهای حکومتی خود یکی از با ارزشترین اهداف حمله هستند و هر حلقهای از بررسی پیشنهاد، آستانه رأیگیری، قفل زمانی و شبیهسازی قبل از اجرا که از دست برود، میتواند منجر به خسارتهای خزانهای شود.
@AFX_XYZ: نشت کلید خصوصی پل زنجیرهای، خسارت حدود 24.15 میلیون دلار
در 23 جولای، AFX در پل زنجیرهای خود در Arbitrum به دلیل نشت کلید خصوصی مورد حمله قرار گرفت و حدود 24.15 میلیون دلار خسارت دید. اگر کلید امضای پل زنجیرهای از کنترل خارج شود، مهاجم میتواند دستورات پیامهای زنجیرهای قانونی را جعل کند و به طور مستقیم داراییهای ذخیره پل را برداشت کند.
@Ostium: نشت کلید خصوصی حساب مدیر، خسارت حدود 24 میلیون دلار
در جولای، پلتفرم معاملاتی RWA در Arbitrum به احتمال زیاد به دلیل نشت کلید خصوصی حساب مدیر مورد حمله قرار گرفت و حدود 24 میلیون دلار خسارت دید. این حادثه در همان هفته با AFX رخ داد و نشان میدهد که حملات هدفمند به حسابهای با مجوز بالا در اکوسیستم Arbitrum ممکن است در حال شکلگیری یک روند مقیاسپذیر باشند.
BonkDAO: پیشنهاد حکومتی مخرب، خسارت حدود 20 میلیون دلار
در 7 جولای، BonkDAO هدف پیشنهاد حکومتی مخرب قرار گرفت و حدود 20 میلیون دلار معادل توکنهای BONK از خزانه BonkDAO منتقل شد. به علاوه، حادثه BarnBridge، دو حمله پیشنهادی در جولای مجموعاً نزدیک به 100 میلیون دلار خسارت داشتند و "حملات حکومتی" از یک خطر نظری به یکی از سودآورترین روشهای حمله در این ماه تبدیل شدهاند.
نهنگهای اولیه Solana: نشت احتمالی کلید خصوصی، خسارت حدود 14.2 میلیون دلار
در 10 جولای، یک آدرس نهنگ اولیه مرتبط با توزیع بلوک Genesis Solana به احتمال زیاد به دلیل نشت کلید خصوصی، حدود 180.9K SOL (حدود 14.2 میلیون دلار) به سرقت رفت. آدرسهای اولیه که سالها در خواب بودند، اکنون مورد توجه قرار گرفتهاند و نیاز به ارزیابی مجدد روشهای ذخیرهسازی، پشتیبانگیری و سطوح تاریخی آسیبپذیری کلیدهای قدیمی وجود دارد.
TripleAHQ: کیف پول داغ چند زنجیرهای خالی شد، خسارت حدود 9.7 میلیون دلار
در 25 جولای، کیف پول داغ پروژه زیرساخت پرداخت TripleA در چند زنجیره از جمله TRON، Ethereum، TON و Solana به طور همزمان مورد سرقت قرار گرفت و حدود 9.7 میلیون دلار خسارت دید. خوشههای کیف پول داغ چند زنجیرهای به طور همزمان مورد حمله قرار گرفتند که نشان میدهد نقصهای سیستماتیک در مراحل تولید یا نگهداری کلید وجود دارد و نه تنها خطای عملیاتی در یک نقطه.
Wanchain: استفاده مجدد از معنای امضای پل زنجیرهای، خسارت حدود 9 میلیون دلار
در 21 جولای، پل زنجیرهای Wanchain از Cardano به BNB Chain در سمت Cardano مورد حمله قرار گرفت و حدود 515.2 میلیون NIGHT از ذخیره پل برداشت شد که ارزش آن حدود 9 میلیون دلار است. پس از وقوع این حادثه، پل Wanchain خدمات خود را متوقف کرد و NIGHT به طور موقت نزدیک به 50 درصد کاهش یافت. مشکلات استفاده مجدد از معنای امضا نشان میدهد که جداسازی دامنههای امضا، فرمت پیام و قوانین تأیید بین زنجیرههای مختلف همچنان یکی از نقاط آسیبپذیر در سیستمهای زنجیرهای است.
bonzo_finance: نقص تأیید Oracle، خسارت حدود 9.05 میلیون دلار
در 11 جولای، پروتکل وامدهی bonzo finance به دلیل نقص در تأیید Oracle مورد حمله قرار گرفت و حدود 9.05 میلیون دلار خسارت دید. نقصها در مراحل تأیید قیمت و داده همچنان میتوانند در یک حادثه واحد خسارتهای نزدیک به 10 میلیون دلار ایجاد کنند و تأیید منبع دادههای Oracle، محدودیتهای نوسانات غیرعادی و مدیریت مجوزها همچنان نقاط ضعف اساسی پروتکلهای DeFi هستند.
4.1 خلاصه این ماه
4.2 پیشنهادات امنیتی
اگر بگوییم کلیدواژههای ماه ژوئن "خارجسازی کامل ورودیهای ریسک" بود، ماه ژوئیه به وضوح نشان میدهد: میدان اصلی نبرد امنیت هوش مصنوعی از "چه محتوایی را وارد کنیم" به "عامل چه کارهایی میتواند انجام دهد، چه چیزی را میتواند ببرد و مرزهای اعتماد کجاست" تغییر کرده است. چهار رویداد نماینده در این ماه به ترتیب به ارتقاءهای نمادین در سطح حمله، اجرا، داده و اعتماد مربوط میشوند.
حادثه نفوذ Hugging Face: اولین مورد عملی "مهاجم عامل"
در ماه ژوئیه، Hugging Face یک حادثه نفوذ به زیرساختهای تولیدی خود را افشا کرد: حملهکننده بهطور کامل توسط سیستم عامل هوش مصنوعی خودکار هدایت میشد و دفاعکننده نیز عمدتاً به سیستم هوش مصنوعی خود برای شناسایی و جمعآوری شواهد تکیه داشت، که به عنوان یک رویداد نمادین از حرکت "مهاجم عامل" (مهاجم هوشمند خودکار) از هشدارهای صنعتی به موارد واقعی در نظر گرفته میشود. برخی از مجموعههای داده داخلی و چندین گواهی خدمات بهطور غیرمجاز دسترسی پیدا کردند؛ مقامات اعلام کردند که هیچ مدلی، مجموعه دادهای یا فضای کاربری که به سمت کاربران باشد، تغییر نکرده و امنیت زنجیره تأمین نرمافزار تأیید شده است.
مراحل کلیدی زنجیره حمله شامل:
این حادثه همچنین یک تناقض عمیق را افشا کرد - - - "عدم تقارن در حفاظهای هوش مصنوعی": HF در مرحله جمعآوری شواهد تلاش کرد تا با استفاده از API مدلهای پیشرفته تجاری، لاگهای حمله (شامل دستورات واقعی حمله و بارهای مورد استفاده) را تحلیل کند، اما توسط حفاظهای امنیتی ارائهدهنده مدل مسدود شد، زیرا حفاظها نمیتوانند "تحلیلگران پاسخ اضطراری" را از "عملکردهای مهاجم" تمایز دهند. HF در نهایت به مدلهای وزنهای متنباز (GLM 5.2) که بر روی زیرساختهای خود مستقر شده بودند، برای تکمیل تحلیل روی آورد. این به همه تیمهای امنیتی هشدار میدهد: باید از قبل مدلهای تحلیلی خود را آماده کرده و در زنجیره ابزارهای IR قرار دهند، نه اینکه پس از وقوع حادثه به دنبال مسیرهای تحلیلی قابل استفاده باشند.
حذف اشتباهی تمام فایلها توسط GPT-5.6 Sol: زمانی که عامل از "انجام کار" به "اجرا مستقیم" میرسد
در ماه ژوئیه، Matt Shumer، مدیر عامل سابق HyperWrite و سرمایهگذار هوش مصنوعی، بهطور عمومی افشا کرد: در حین آزمایش حالت Ultra OpenAI GPT-5.6 Sol، یک زیرعامل مرور در حین انجام وظیفه پاکسازی، بهطور اشتباهی $HOME را گسترش داد و دستور rm -rf را اجرا کرد و "تقریباً تمام فایلهای" او را در مکاش حذف کرد.
ماهیت این حادثه نه "مدل یک جمله خطرناک گفت"، بلکه یک عامل با مجوزهای سیستم فایل، توانایی ترمینال و توانایی ترتیبدهی زیرعامل، یک اشتباه در مسیر را به یک فاجعه واقعی داده تبدیل کرد. این حداقل چهار لایه مشکل را افشا کرد: مرزهای مجوز بیش از حد بزرگ (در حالت دسترسی کامل، شعاع آسیبپذیری کل دایرکتوری اصلی را پوشش میدهد)، انحراف مرزهای وظیفه ("پاکسازی فایل" به حذف بازگشتی ارتقاء یافته است)، بزرگنمایی اشتباه توسط زیرعامل (اشتباه در زنجیره عامل به ارث برده و توجیه میشود) و همچنین کمبود تأیید اجباری انسانی برای اقدامات پرخطر.
نتیجهگیری مهندسی این حادثه بسیار مستقیم است: برای حذف بازگشتی، پوشش انبوه، نوشتن خارج از دایرکتوری، خواندن گواهی و درخواستهای خارجی، باید موانع سطح سیاست و تأیید انسانی مشخص ایجاد شود؛ مجوزهای زیرعامل باید کمتر از مجوزهای عامل اصلی باشد؛ وظایف با مجوز بالا باید در محیطهای ایزوله مانند کانتینرها و مناطق کاری تصویر شده اجرا شوند؛ همگامسازی ابری به معنای پشتیبانگیری نیست و باید نسخههای قابل بازیابی ایجاد شود.
بارگذاری کل کتابخانه Grok Build CLI: "کانال داده نامرئی" ابزارهای برنامهنویسی هوش مصنوعی
در ماه ژوئیه، تحلیل بستهگذاری محقق cereblab نشان داد: Grok Build CLI رسمی xAI (نسخه 0.2.93) در حین اجرا، نه تنها محتوای فایلهای خوانده شده توسط مدل را به ابر ارسال میکند، بلکه از طریق یک کانال مستقل POST /v1/storage کل مخزن را بهصورت بسته git bundle بارگذاری میکند - - - شامل تاریخچه کامل Git. تحت دستور "فقط OK را پاسخ دهید، هیچ فایلی را باز نکنید"، CLI هنوز کل مخزن را بارگذاری کرد و محقق همچنین فایل canary که بهطور مشخص از خواندن آن منع شده بود را از محتوای بارگذاری شده بازیابی کرد. بدتر از آن، خاموش کردن کلید "بهبود مدل" نمیتواند این رفتار بارگذاری را متوقف کند. (xAI سپس با بازگشت disable_codebase_upload از سمت سرور این مسیر را بست.)
هشدار این حادثه این است که: تاریخچه Git اغلب دارای داراییهای حساستری نسبت به دایرکتوری کار فعلی است - - - کلیدهای حذف شده، کدهای اشکالزدایی که به حالت قبلی برگشتهاند، جزئیات پیادهسازی نسخههای قدیمی و نشانههای ساختار داخلی. مرزهای امنیتی ابزارهای برنامهنویسی هوش مصنوعی نمیتوانند فقط به دایرکتوری پروژه فعلی نگاه کنند، بلکه باید کل مخزن، پیکربندی محلی و دایرکتوریهای گواهی را بهعنوان سطوح بالقوه افشا در نظر بگیرند. برای شرکتها، انجام حسابرسی واقعی ترافیک بر روی AI CLI، اجرای آن در محیطهای ایزوله و گنجاندن تاریخچه Git در مدیریت داراییهای حساس، از "بهترین شیوهها" به "درسهای ضروری" تبدیل شده است.
لینکهای اشتراک Claude توسط موتورهای جستجو ایندکس شدهاند: اشتراک یعنی انتشار
در تاریخ 25 ژوئیه و اطراف آن، تعداد زیادی از لینکهای اشتراک ایجاد شده توسط کاربران Claude (claude.ai/share) کشف شد که میتوانند توسط موتورهای جستجو مانند Google ایندکس و جستجو شوند. باید بهوضوح بیان شود که این یک نفوذ در سمت سرور نیست: طبق مستندات رسمی Anthropic، صفحه snapshot که پس از کلیک بر روی Share ایجاد میشود، برای هر کسی که لینک را دارد قابل مشاهده است. مشکل واقعی این است: در ذهن کاربران، "ارسال یک گفتوگو به همکار" در معنای سیستمی معادل "انتشار یک دارایی وب عمومی" است - - - این ممکن است ایندکس، کش، بایگانی و دوباره ارسال شود و robots.txt بهعنوان کنترل دسترسی عمل نمیکند و فرآیند پاکسازی نیز عملی اتمی نیست.
در عصر عامل، شعاع آسیب این ریسک بزرگتر است: یک گفتوگوی عمومی ممکن است نه تنها متن را افشا کند، بلکه شامل سیستمهای داخلی قابل دسترسی توسط عامل، فراخوانی ابزارهای معمول، بخشهای RAG، جملات تأیید و حتی نشانههای مسیر به .env، .ssh، .aws/credentials باشد. برای مهاجمان، حتی اگر نتوانند کلیدهای مؤثر را بهدست آورند، یک "نقشه جریان کار" بهتنهایی میتواند از صفحات فیشینگ معتبرتر، تزریقهای دقیقتر از جملات غیرمستقیم و حملات زنجیره تأمین هدفمندتر پشتیبانی کند.
روندهای امنیتی: تزریق جملات همچنان خط اصلی حملات هوش مصنوعی در سال 2026
آمار عمومی صنعت نشان میدهد که تزریق جملات بهطور مداوم به مدت دو سال در صدر فهرست خطرات کاربردهای OWASP LLM قرار دارد؛ در حملات هوش مصنوعی مشاهده شده در سال 2026، سهم تزریق جملات غیرمستقیم بیش از 55 درصد بوده و حملات غیرمستقیم چندگانه نسبت به سال گذشته بیش از 70 درصد افزایش یافته است و حدود 62 درصد از موارد موفق در محیطهای شرکتی از مسیر تزریق غیرمستقیم استفاده کردهاند. این با چهار رویداد ژوئیه همخوانی دارد: چه مجموعه دادههای مخرب، تاریخچه مخزن، لینکهای اشتراک یا محتوای خارجی، مهاجمان بهطور فزایندهای تمایل دارند دستورات را در "دادههای مورد اعتماد" پنهان کنند، نه اینکه بهطور مستقیم با حفاظهای مدل مقابله کنند.
خلاصه روندهای امنیتی هوش مصنوعی در جولای
توصیههای امنیتی هوش مصنوعی
در ژوئیه 2026، وب3 و هوش مصنوعی دوباره گرایشهای همساختی بالایی را نشان میدهند: بزرگترین خسارتها دیگر ناشی از آسیبپذیریهای نقطهای نیست، بلکه ناشی از از دست دادن پایههای اعتماد است - - - در سمت وب3، مکانیزمهای حکمرانی، سیستمهای کلید و پیادهسازیهای رمزنگاری، و در سمت هوش مصنوعی، مجوزهای اجرایی، کانالهای داده و مرزهای اعتماد.
در زمینه وب3، خسارت 319 میلیون دلاری در یک ماه به صنعت هشدار میدهد: تمرکز حسابرسی و کنترل ریسک باید از "منطق قرارداد" به زنجیره حکمرانی، زنجیره تأمین کلید و پیادهسازیهای رمزنگاری زیرساختی گسترش یابد؛ در زمینه هوش مصنوعی، اولین مورد حمله عمومی عامل و چندین حادثه در سطح اجرا و داده به صنعت هشدار میدهد: ساخت امنیت باید از "فیلتر کردن محتوا" به مدیریت سیستماتیک محیطهای اجرایی، داراییهای داده و مرزهای اعتماد ارتقاء یابد.
برای هر دو نوع سیستم، تمرکز آینده در ساخت امنیت نباید دیگر به "کشف آسیبپذیریهای نقطهای" محدود شود، بلکه باید به سمت حسابرسی مداوم، حداقل مجوز، حفاظهای اجرایی، لایهبندی اعتماد و مدیریت قابل تأیید در تمام فرآیندها تغییر کند.
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.





























