اگر حتی مقدار کوچکی رمزارز دارید، این مقاله بیشتر از آنکه یک مرور تاریخی باشد، یک راهنمای بقاست. چون در دنیای کریپتو، بر خلاف بانک، هیچکس پشت سر شما نایستاده تا اگر پولتان دزدیده شد آن را برگرداند. تراکنشها برگشتناپذیرند و مسئولیت نهایی امنیت، مستقیم روی دوش خودِ شماست. همین ویژگی است که کریپتو را به یکی از جذابترین طعمهها برای مجرمان سایبری تبدیل کرده است.
خبر خوب این است که بزرگترین هکهای کریپتویی تاریخ، با وجود ارقام نجومیشان، تقریباً همه از چند اشتباه ساده و تکرارشونده آب میخورند. اگر این الگوها را بشناسید، میتوانید کاری کنید که سرمایهتان هرگز بخشی از این آمار نشود. در ادامه، بهجای اینکه صرفاً بگوییم «چه شد»، روی این تمرکز میکنیم که هر حادثه دقیقاً چه درسی برای کیف پول شخصی شما دارد.
چرا باید این حملات برایتان مهم باشد؟
بیایید اول با چند عدد بزرگی مسئله را حس کنیم. سال ۲۰۲۵ یکی از سیاهترین سالهای تاریخ صنعت بود و بسته به منبع، مجموع سرقتها بین ۲.۲ تا بیش از ۲.۷ میلیارد دلار برآورد شده است. اما نکتهای که باید توجهتان را جلب کند این است: بخش عمدهی این پول در چند حملهی غولپیکر از دست رفت، نه هزاران دزدی کوچک. یعنی وقتی یک نقطهضعف پیدا شود، ابعاد فاجعه میتواند باورنکردنی باشد.
حالا این را کنار روند تاریخی بگذارید: اولین هک بزرگ صرافی در سال ۲۰۱۱ حدود ۸.۷۵ میلیون دلار بود، اما بزرگترین حملهی سال ۲۰۲۵ به مرز ۱.۵ میلیارد دلار رسید. مقیاس خسارتها در کمتر از یکونیم دهه بیش از صد برابر شده و این فقط بهخاطر گرانشدن رمزارزها نیست؛ نشان میدهد که با مهاجمانی حرفهای، صبور و سازمانیافته طرفیم. پیامش برای شما روشن است: امنیت را نمیشود به بعد موکول کرد.
بزرگترین هکهای کریپتویی تاریخ؛ هر کدام یک درس
ترتیب این فهرست بر اساس اهمیت و درسآموزی چیده شده، نه صرفاً رقم دلاری. سعی کنید هنگام خواندن هر مورد، خودتان را جای قربانی بگذارید و بپرسید: «اگر من بودم، چطور جلوی این را میگرفتم؟»
۱. بایبیت (Bybit) — ۲۰۲۵ — چرا کیف پول سرد هم بهتنهایی کافی نیست
چه شد؟ بزرگترین سرقت رمزارز تاریخ اینجا رقم خورد. مهاجمان حدود ۴۰۱ هزار اتریوم، معادل تقریباً ۱.۴ تا ۱.۵ میلیارد دلار، را از یک کیف پول سردِ چندامضایی خارج کردند. جالب اینجاست که خودِ کیف پول سرد سالم بود؛ ضعف جای دیگری بود. مهاجمان اول دستگاه یک توسعهدهندهی سرویسی که بایبیت به آن اعتماد داشت (Safe{Wallet}) را آلوده کردند و بعد تراکنشی مخرب را طوری روی صفحه نمایش دادند که کاملاً عادی بهنظر میرسید. امضاکنندگان بدون اینکه بفهمند، عملاً کلید خانه را دست دزد دادند.
چرا برای شما مهم است؟ شاید فکر کنید «من که صرافی نیستم، این به من ربطی ندارد». اما دقیقاً همین اتفاق در مقیاس کوچک هر روز برای کاربران عادی میافتد: شما یک تراکنش را در کیف پول یا سایتی تأیید میکنید که چیزی متفاوت از آنچه فکر میکنید در پشتصحنه امضا میشود. به این «کور امضا کردن» (Blind Signing) میگویند.
۲. رونین (Ronin / Axie Infinity) — ۲۰۲۲ — وقتی یک دسترسی فراموششده فاجعه میسازد
چه شد؟ رونین سایدچینی بود که بازی پرطرفدار Axie Infinity روی آن اجرا میشد. مهاجمان با بهدستگرفتن کلیدهای خصوصی، حدود ۶۲۵ میلیون دلار (۱۷۳٬۶۰۰ اتریوم و ۲۵.۵ میلیون دلار USDC) را تنها در دو تراکنش بردند. برای تأیید هر برداشت، امضای ۵ نود از ۹ نود لازم بود. مهاجم چهار نود را در اختیار گرفت و کلید پنجم را از یک شکاف قدیمی بهدست آورد: ماهها قبل یک دسترسی موقت به یک نود دیگر داده شده بود که بعد از پایان کار، هیچکس آن را لغو نکرد.
چرا برای شما مهم است؟ فاجعه از یک بدافزار پیچیده شروع نشد، از یک بیدقتی ساده شروع شد: دسترسیای که باید بسته میشد و نشد. ترسناکتر اینکه این سرقت شش روز تمام کشف نشد. این دقیقاً همان اشتباهی است که کاربران عادی هم مرتکب میشوند؛ مثلاً دسترسی یک سایت یا اپلیکیشن قدیمی به کیف پولشان را که دیگر استفاده نمیکنند، هرگز باطل نمیکنند.
۳. کوینچک (Coincheck) — ۲۰۱۸ — خطر گذاشتن همهی پول در کیف پول داغ
چه شد؟ صرافی ژاپنی کوینچک حدود ۵۳۴ میلیون دلار توکن NEM را از دست داد. علتش ساده و دردناک بود: این حجم عظیم دارایی در یک کیف پول داغ (متصل به اینترنت) و بدون سازوکار چندامضایی نگهداری میشد. مهاجمان با فیشینگ و بدافزار به کلیدها رسیدند و بقیهی ماجرا تاریخ است.
چرا برای شما مهم است؟ کیف پول داغ مثل کیف پول جیبی است؛ برای خرید روزانه عالی است، اما هیچ آدم عاقلی تمام داراییاش را آنجا نمیگذارد. بسیاری از کاربران کل سرمایهشان را روی یک اپلیکیشن موبایل یا صرافی نگه میدارند، دقیقاً همان اشتباهی که کوینچک در مقیاس بزرگ کرد.
۴. کوکوین (KuCoin) — ۲۰۲۰ — نمونهای که نشان میدهد واکنش سریع جواب میدهد
چه شد؟ همهی این داستانها پایان تلخ ندارند. کوکوین حدود ۲۸۰ میلیون دلار را در پی نفوذ به کیف پولهای داغش از دست داد، اما بلافاصله دستبهکار شد: با پروژهها، صرافیهای دیگر و شرکتهای تحلیل بلاکچین همکاری کرد تا آدرس مهاجم را در فهرست سیاه بگذارند و توکنهای آلوده را مسدود کنند. نتیجه؟ حدود ۲۰۴ میلیون دلار بازیابی شد.
چرا برای شما مهم است؟ این پرونده نشان میدهد سرعتِ عمل بعد از یک حادثه میتواند سرنوشت را عوض کند؛ درست نقطهی مقابل مانتگاکس که تأخیر و بیخبری، خسارتش را غیرقابلجبران کرد. برای شما هم اگر روزی متوجه فعالیت مشکوکی شدید، دقیقهها اهمیت دارند.
۵. مانتگاکس (Mt. Gox) — ۲۰۱۴ — زخم کهنهای که هنوز درس دارد
چه شد؟ مانتگاکس زمانی حدود ۸۰ درصد کل تراکنشهای بیتکوین جهان را مدیریت میکرد و بعد یکباره ورشکست شد؛ چون حدود ۸۵۰ هزار بیتکوین از دست رفته بود. آن زمان ارزشش حدود ۴۵۰ میلیون دلار بود، اما با قیمتهای امروز به دهها میلیارد دلار میرسد. بدتر اینکه این نشت یکشبه نبود؛ سالها ادامه داشت بدون اینکه کسی بفهمد.
چرا برای شما مهم است؟ مانتگاکس پدرِ همهی این جمله است: «کلید تو نباشد، کوین تو نیست». تا وقتی داراییتان روی یک صرافی است، در واقع به سلامت مالی و امنیتی آن صرافی اعتماد کردهاید، نه به بلاکچین. و همانطور که دیدید، این اعتماد میتواند خیلی گران تمام شود.
۶. پالی نتورک (Poly Network) — ۲۰۲۱ — شفافیت بلاکچین میتواند به نفع شما باشد
چه شد؟ پروتکل بینزنجیرهای Poly Network حدود ۶۱۱ میلیون دلار را در یک حمله از دست داد، اما ماجرا پایان عجیبی داشت: مهاجم که ظاهراً بیشتر بهدنبال نمایش آسیبپذیری بود تا سود، تقریباً همهی دارایی را پس داد. دلیلش هم ساده بود؛ پولشویی مبلغی به این بزرگی روی بلاکچینِ شفاف و قابلردیابی، عملاً غیرممکن بود.
چرا برای شما مهم است؟ این پرونده روی دیگرِ سکه را نشان میدهد: همان شفافیتی که گاهی نگرانکننده بهنظر میرسد، ابزار قدرتمندی برای ردیابی و بازپسگیری دارایی سرقتشده است. هر تراکنش برای همیشه ثبت میشود.
۷. FTX — ۲۰۲۲ — وقتی خطر از بیرون نیست، از درون است
چه شد؟ فروپاشی FTX دقیقاً یک هک کلاسیک نبود، اما درسش شاید از همه مهمتر باشد. این صرافی با سوءاستفاده از دارایی مشتریان و مدیریت متقلبانه، حدود ۸.۹ میلیارد دلار از سرمایهی کاربران را نابود کرد. طنز تلخ ماجرا این بود که در بحبوحهی فروپاشی، صرافی همزمان قربانی یک هک واقعی نزدیک به ۴۰۰ میلیون دلاری هم شد.
چرا برای شما مهم است؟ بزرگترین تهدید همیشه یک هکر بیرونی نیست؛ گاهی خودِ نهادی که قرار است پول شما را نگه دارد، بزرگترین ریسک است. FTX ظاهری کاملاً معتبر و حرفهای داشت، درست تا روزی که نداشت.
۸. حوادث تازهتر ۲۰۲۵ — همان الگوها، قربانیان جدید
چه شد؟ سال ۲۰۲۵ فقط بایبیت نبود. صرافی ایرانی نوبیتکس در حملهای حدود ۹۰ میلیون دلار از کیف پولهای داغش را از دست داد و بخش زیادی از دارایی به آدرسهای غیرقابلبازیابی منتقل (عملاً سوزانده) شد. در همین سال، پروتکلها و صرافیهای دیگری مثل UPCX (حدود ۷۰ میلیون دلار از راه سرقت کلید خصوصی)، BtcTurk و CoinDCX هم آسیب دیدند.
چرا برای شما مهم است؟ اسمها عوض میشوند اما ریشه ثابت است: کلید خصوصیِ بهسرقترفته و زیرساخت شخص ثالثِ آسیبپذیر. این یعنی درسهایی که در این مقاله میخوانید، تاریخ مصرف ندارند.

ریشهی همهی این فاجعهها به کجا برمیگردد؟
اگر به کل فهرست نگاه کنید، میبینید که این حملاتِ بهظاهر متفاوت، همه از چند شکاف تکراری میآیند. شناختن این ریشهها به شما کمک میکند تهدید را زودتر تشخیص دهید.
سرقت کلید خصوصی
در قلب اکثر حملات بزرگ، از رونین تا بایبیت، یک چیز مشترک است: کلید یا امضا به دست مهاجم افتاده. بلاکچین «کلید محور» است؛ هرکه کلید را دارد، مالک دارایی است. پس حفاظت از کلید، مهمتر از هر دیوار امنیتی دیگری است.
اعتماد به زیرساخت شخص ثالث
خیلی از حملات اخیر مستقیماً به خود صرافی نفوذ نکردند، بلکه از یک ابزار، افزونه یا توسعهدهندهی مورد اعتماد وارد شدند. یعنی هر سرویسی که به کیف پولتان وصل میکنید، یک درِ ورودیِ بالقوه است.
تمرکز بیش از حد دارایی در نقطهی داغ
نگهداری حجم بالای دارایی در یک کیف پول متصل به اینترنت، مثل چیدن تمام پول نقد در ویترین مغازه است. کیف پول داغ باید فقط «پول خرد» شما باشد.
فریب انسان (مهندسی اجتماعی)
حتی قویترین رمزنگاری هم در برابر فریب انسان بیدفاع است. یک ایمیل جعلی، یک لینک آلوده یا یک صفحهی تقلبی میتواند همهی دفاع فنی را دور بزند. بخش بزرگی از سرقتهای امروز نه با شکستن کد، بلکه با فریب یک نفر اتفاق میافتد؛ و آن یک نفر میتواند شما باشید.
باگ قرارداد هوشمند و پلهای بینزنجیرهای
در دیفای، دستهای کامل از حملات از خودِ کدِ قرارداد میآید: خطاهای منطقی، خطای گرد کردن اعداد، دستکاری اوراکل قیمت و دسترسیهای مدیریتی فراموششده. پلهای بینزنجیرهای هم چون حجم عظیمی از نقدینگی را در یک نقطه جمع میکنند، هدف داغی هستند. حواستان باشد که حتی حسابرسی (Audit) هم تضمین صددرصدی نیست؛ پروتکلهای جوان و آزمایشنشده ریسک بالاتری دارند.
حالا نوبت شماست؛ چطور جزو این آمار نشوید
تا اینجا دیدید که تقریباً همهی این فاجعهها قابلپیشگیری بودند. شما لازم نیست یک صرافی چندمیلیارددلاری باشید تا از این تجربهها استفاده کنید؛ همین چند اصل ساده میتواند تفاوت میان حفظ سرمایه و از دست دادنش باشد. اگر میخواهید عمیقتر وارد شوید، راهنمای کامل امنیت کیف پول ارز دیجیتال قدمبهقدم همهی این موارد را پوشش میدهد.
۱. کلیدها را بهدست بگیرید
مهمترین قدم همین است. تا وقتی دارایی روی صرافی است، مالک واقعی آن شما نیستید. برای نگهداری بلندمدت، دارایی را به کیف پولی منتقل کنید که کلیدش در اختیار خودتان باشد.
۲. سراغ کیف پول سختافزاری بروید
کیف پولهای سختافزاری مثل Ledger یا Trezor کلید شما را کاملاً آفلاین نگه میدارند و هر تراکنش نیاز به تأیید فیزیکی روی خودِ دستگاه دارد. توصیهی متخصصان این است که ۸۰ تا ۹۰ درصد دارایی را در کیف پول سرد نگه دارید.
۳. عبارت بازیابی را مثل جانتان حفظ کنید
عبارت ۱۲ یا ۲۴ کلمهای، کلید اصلی کل دارایی شماست. هرگز آن را دیجیتال ذخیره نکنید (نه اسکرینشات، نه ایمیل، نه فضای ابری). روی کاغذ یا فلز و در چند نسخهی فیزیکیِ امن نگه دارید. هیچ سرویس معتبری هرگز این عبارت را از شما نمیخواهد؛ هرکس بخواهد، کلاهبردار است.
۴. احراز هویت دومرحلهای درست
روی همهی حسابهای مرتبط (صرافی، ایمیل، داشبورد) احراز هویت دومرحلهای را فعال کنید و اگر میتوانید از کلیدهای امنیتی سختافزاری یا Passkey استفاده کنید، نه پیامک که خودش قابل نفوذ است.
۵. پیش از هر امضا، مکث کنید
درس بایبیت را یادتان نرود: همیشه بدانید چه چیزی را تأیید میکنید. نرمافزار کیف پول را فقط از منابع رسمی نصب کنید، روی تبلیغات جستجو و سایتهای مشابه کلیک نکنید، و جزئیات آدرس و مبلغ هر تراکنش را با دقت چک کنید.
چکلیست سریع امنیت:
- دارایی بلندمدت روی کیف پول سرد سختافزاری
- عبارت بازیابی فقط روی کاغذ یا فلز، هرگز دیجیتال
- احراز هویت دومرحلهای روی همهی حسابها
- بهروزرسانی مداوم نرمافزار، فرمور و مرورگر
- باطل کردن دورهای دسترسیهای قدیمی و بلااستفاده
- بررسی دقیق هر تراکنش پیش از امضا
- تقسیم دارایی؛ همهی تخممرغها در یک سبد نه
جمعبندی
تاریخ بزرگترین هکهای کریپتویی، بیش از آنکه داستان نبوغ مجرمان باشد، داستان اشتباهات ساده و قابلپیشگیری است: کلیدی که محافظت نشد، دسترسیای که لغو نشد، داراییای که در کیف پول داغ ماند، یا انسانی که فریب خورد. از مانتگاکس تا بایبیت، تقریباً هیچ حملهی بزرگی نبوده که ریشهاش به یکی از همین چند شکاف برنگردد.
و همین برای شما یک فرصت است. چون وقتی الگوها اینقدر تکراریاند، یعنی دفاع در برابرشان هم شدنی است. با در دست گرفتن کلیدها، استفاده از کیف پول سرد، محافظت جدی از عبارت بازیابی و کمی مکث پیش از هر تأیید، میتوانید سرمایهتان را از سرنوشتی که بر سر میلیونها نفر آمد دور نگه دارید. در کریپتو، امنیت یک گزینهی لوکس نیست؛ شرط بقاست.
پرسشهای پرتکرار
بزرگترین هک کریپتویی تاریخ کدام بوده است؟
هک صرافی بایبیت در سال ۲۰۲۵ با خسارتی حدود ۱.۴ تا ۱.۵ میلیارد دلار، بزرگترین سرقت رمزارز ثبتشده در تاریخ است. در این حمله حدود ۴۰۱ هزار اتریوم از یک کیف پول سرد چندامضایی خارج شد.
آیا کیف پول سرد کاملاً غیرقابل هک است؟
کیف پول سرد خیلی امنتر از کیف پول داغ است چون کلید را آفلاین نگه میدارد، اما «صددرصد» امن نیست. حملهی بایبیت نشان داد اگر کاربر فریب بخورد و تراکنش مخربی را امضا کند، حتی کیف پول سرد هم میتواند تخلیه شود. رفتار امن شما بهاندازهی خودِ دستگاه اهمیت دارد.
اگر صرافی هک شود، پول من برمیگردد؟
هیچ تضمینی وجود ندارد. بعضی صرافیها بخشی از خسارت را جبران کردهاند و برخی نتوانستهاند. تراکنشهای بلاکچین برگشتناپذیرند و بر خلاف بانک، معمولاً نهاد بیمهگر متمرکزی برای جبران وجود ندارد. به همین دلیل نگهداری بلندمدت دارایی روی صرافی ریسک بالایی دارد.
چطور بفهمم یک صرافی امن است؟
به سابقهی امنیتی، استفاده از کیف پول سرد و چندامضایی، شفافیت دربارهی ذخایر (Proof of Reserves)، رعایت مقررات و کیفیت احراز هویت دومرحلهای توجه کنید. با این حال، امنترین رویکرد همیشه این است که دارایی بلندمدت را از صرافی خارج و در کیف پول شخصی نگه دارید.
