גל הפריצות לגשרים מבוזרים ב-2026: כך נגנבו 328 מיליון דולר
בין פברואר למאי 2026, האקרים גנבו כ 328.6 מיליון דולר משמונה גשרי קרוס צ'יין מרכזיים, כשפריצת KelpDAO–LayerZero (292 מיליון דולר) לבדה מהווה כמעט 90% מהנזקים המתקפות העיקריות: ניצול תצורת מאמת יחיד ב KelpDAO, תקיפת מערכת החתימה המבוזרת (TSS) של THORChain שגרמה לאובדן 10.8 מיליון דולר, ופריצת גשר Verus Ethereum (11.5...
בין פברואר למאי 2026, האקרים גנבו כ 328.6 מיליון דולר משמונה גשרי קרוס צ'יין מרכזיים, כשפריצת KelpDAO–LayerZero (292 מיליון דולר) לבדה מהווה כמעט 90% מהנזקים
המתקפות העיקריות: ניצול תצורת מאמת יחיד ב KelpDAO, תקיפת מערכת החתימה המבוזרת (TSS) של THORChain שגרמה לאובדן 10.8 מיליון דולר, ופריצת גשר Verus Ethereum (11.58 מיליון דולר) בשל פער באימות סכום העברה
הדפוס החוזר חושף בעיה מבנית: גשרים מרוכזים מאגרי נכסים עצומים אך מסתמכים על תשתית אימות דלה, חתימות פרטיות פגיעות ולוגיקת אימות הודעות לא מלאה
What happened in the 2026 wave of DeFi bridge hacks that drained about $328.6 million across eight attacks between February and mid‑May, incCross‑chain bridges have become one of the most targeted components of DeFi infrastructure due to the large pools of assets they secure.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What happened in the 2026 wave of DeFi bridge hacks that drained about $328.6 million across eight attacks between February and mid‑May, inc. Article summary: Between February and mid-May 2026, cross-chain and bridge-related DeFi attacks reportedly hit eight major protocols for about $328.6 million, with the losses overwhelmingly dominated by the April 18 KelpDAO rsETH bridge . Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Eight major exploits that have already happened through the first half of May, per Peckshield" source context "Crypto Bridge Exploits Hit $328.6M in May as Peckshield Tracks 8 Major Incidents" Reference image 2: visual subject "Crypto Bridge Exploits Hit $328.6M in May as Peckshield Tracks 8 Major Incidents" sour
openai.com
גשרי קרוס-צ'יין (Cross-Chain Bridges) — מערכות המאפשרות העברת נכסים בין בלוקצ'יינים שונים — היוו את נקודת התורפה המרכזית ביותר באבטחת הפיננסים המבוזרים (DeFi) בתחילת 2026. נכון לאמצע מאי, האקרים גרפו כ-328.6 מיליון דולר משמונה פריצות עיקריות הקשורות לגשרים, על פי גופי מעקב אבטחת בלוקצ'יין. הרוב המוחץ של הנזקים הגיע מאירוע אחד: הפריצה ב-18 באפריל לגשר rsETH של KelpDAO, שנבנה על תשתית LayerZero.
המתקפות היו שונות בפרטים הטכניים שלהן, אך כולן חשפו את אותה בעיה מרכזית: גשרים מרוכזים מאגרים גדולים של נכסים נעולים תוך הסתמכות על מערכות אימות שבירות יחסיתית ותשתית תפעולית פגיעה.
פריצת הענק של KelpDAO–LayerZero (292 מיליון דולר)
הפריצה הגדולה ביותר ל-DeFi ב-2026 התרחשה ב-18 באפריל, כאשר תוקפים גרפו כ-116,500 rsETH — בשווי של כ-292 מיליון דולר — מהגשר של KelpDAO שנבנה על תשתית LayerZero.
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "גל הפריצות לגשרים מבוזרים ב-2026: כך נגנבו 328 מיליון דולר"?
בין פברואר למאי 2026, האקרים גנבו כ 328.6 מיליון דולר משמונה גשרי קרוס צ'יין מרכזיים, כשפריצת KelpDAO–LayerZero (292 מיליון דולר) לבדה מהווה כמעט 90% מהנזקים
What are the key points to validate first?
בין פברואר למאי 2026, האקרים גנבו כ 328.6 מיליון דולר משמונה גשרי קרוס צ'יין מרכזיים, כשפריצת KelpDAO–LayerZero (292 מיליון דולר) לבדה מהווה כמעט 90% מהנזקים המתקפות העיקריות: ניצול תצורת מאמת יחיד ב KelpDAO, תקיפת מערכת החתימה המבוזרת (TSS) של THORChain שגרמה לאובדן 10.8 מיליון דולר, ופריצת גשר Verus Ethereum (11.58 מיליון דולר) בשל פער באימות סכום העברה
What should I do next in practice?
הדפוס החוזר חושף בעיה מבנית: גשרים מרוכזים מאגרי נכסים עצומים אך מסתמכים על תשתית אימות דלה, חתימות פרטיות פגיעות ולוגיקת אימות הודעות לא מלאה
תחקירים גילו שהמתקפה לא כוונה בעיקר לבאג בחוזה החכם. במקום זאת, היא ניצלה חולשות בארכיטקטורת האימות ובתשתית התומכת של הגשר.
הגורמים המרכזיים כללו:
תצורת מאמת יחיד (1-of-1 DVN): KelpDAO השתמשה בתצורה של רשת מאמתים מבוזרת (DVN) מסוג 1-מתוך-1, כלומר מאמת יחיד יכול היה לאשר הודעות קרוס-צ'יין.
תשתית נפרצה: התוקפים חדרו לצמתי RPC ששימשו את מערכת המאמתים ותמרנו את הנתונים ששימשו לאישור תקינות העסקאות.
הודעת קרוס-צ'יין מזויפת: התשתית המניפולטיבית אפשרה לתוקף ליצור הודעה המעידה על כך שטוקנים נשרפו בשרשרת אחרת, מה שגרם לחוזה החכם של Ethereum לשחרר כספים.
LayerZero וחוקרים נוספים ציינו כי אינדיקציות מוקדמות מצביעות על קבוצת לזרוס (Lazarus Group) מצפון קוריאה — במיוחד תת-הקבוצה TraderTraitor — כגורם הסביר, אך ייחוס זה נותר ראשוני ולא מאושר משפטית.
פריצת THORChain
מתקפה נוספת בולטת התרחשה ב-15 במאי, כאשר פרוטוקול הנזילות מבוסס הקרוס-צ'יין THORChain איבד כ-10.8 מיליון דולר על פני מספר רשתות כולל Bitcoin, Ethereum ו-BNB Chain.
חוקרים סבורים שהניצול כיוון למערכת החתימה הסף-מבוססת (GG20 threshold-signature scheme) של הפרוטוקול, המאפשרת לצמתים לחתום במשותף על עסקאות מבלי לחשוף את המפתח הפרטי המלא.
לפי ניתוח האירוע, צומת זדוני שהשתתף בסבבי חתימה עלול היה לצבור בהדרגה שברים של חומר קריפטוגרפי במהלך פעולות לגיטימיות ולבנות מחדש את המפתח הפרטי השולט בכספת Asgard. לאחר שחזור המפתח, התוקף יכול היה לחתום על משיכות לא מורשות.
המתקפה הדגישה סיכון מתמשך במערכות קרוס-צ'יין המסתמכות על חתימה מבוזרת: אם מספיק שברי מפתח נחשפים או דולפים, הכספת השולטת בנכסי הגשר עלולה להיפגע.
פריצת גשר Verus–Ethereum
ב-18 במאי, פריצת גשר נוספת גרפה כ-11.58 מיליון דולר מגשר Verus–Ethereum.
התוקף חילץ נכסים כולל 103.6 tBTC, 1,625 ETH וכ-147,000 USDC לפני שהמיר אותם ל-ETH.
חוקרי אבטחה מצאו שהסיבה העיקרית הייתה פער באימות בלוגיקת הגשר:
שני צידי הגשר ביצעו בדיקות על עסקאות קרוס-צ'יין.
עם זאת, אף צד לא דרש מהצד השני לאשר ערך קריטי — סכום ההעברה מהשרשרת המקורית.
מכיוון שהשדה הזה לא נאכף בקפדנות, תוקף יכול היה להגיש הודעה שנראית תקפה אך ייצגה כמעט אפס ערך אמיתי בשרשרת המקור, מה שאפשר לחוזה לשחרר כספים מהעתודות.
למה גשרי קרוס-צ'יין ממשיכים להיפרץ
התקריות של 2026 חיזקו אזהרה ארוכת שנים באבטחת בלוקצ'יין: גשרים הם לרוב הרכיב המסוכן ביותר בתשתית ה-DeFi.
מספר חולשות מבניות חוזרות ומופיעות בפריצות לגשרים.
1. אבטחה מרוכזת בקבוצת מאמתים קטנה
גשרים מסתמכים לעתים קרובות על קבוצה קטנה של מאמתים, ממסרים או מאשרים כדי לאשר הודעות קרוס-צ'יין. אם אחד או יותר מהגורמים הללו נפרצים — כמו במקרה של KelpDAO — תוקפים יכולים לאשר העברות הונאה.
2. סיכון מפתח פרטי ומנגנון חתימה
גשרים רבים תלויים במערכות חתימה מרובה (Multisig) או חתימה סף (Threshold-signature) כדי לשלוט בכספות המחזיקות מאגרי טוקנים גדולים. אם תוקפים מצליחים לשחזר מספיק שברי מפתח או לפרוץ צמתים משתתפים, הם יכולים לייצר חתימות שנראות לגיטימיות למשיכות זדוניות. זה היה גורם חשוד בפריצת THORChain.
3. אימות הודעות לא מלא
גשרים חייבים לוודא שאירועים בבלוקצ'יין אחד אכן התרחשו לפני שחרור נכסים בבלוקצ'יין אחר. בדיקות חסרות או כללי אימות לא עקביים — כמו כשלון גשר Verus לאשר את סכומי המקור — יכולים לאפשר להוכחות מזויפות לעבור אימות.
4. תשתית אוף-צ'יין כמשטח תקיפה
מערכות קרוס-צ'יין מסתמכות בכבדות על צמתי RPC, ממסרים, תשתית ניטור וכלים תפעוליים. פריצת מערכות אלו יכולה להרעיל את הנתונים המשמשים את רשתות אימות הגשר, כפי שנראה בפריצת KelpDAO.
למה המתקפות האלה חשובות ל-DeFi
פריצות גשר עושות יותר מסתם לנקז כספים — הן מאתגרות את ההבטחה המרכזית של הפיננסים המבוזרים: ניידות נכסים חלקה בין בלוקצ'יינים.
כאשר גשר נכשל:
נכסים עטופים (Wrapped assets) עלולים לאבד את הגיבוי שלהם
שוקי הלוואות DeFi המשתמשים בנכסים אלה כבטוחה עלולים להיעצר
נתיבי נזילות ומסחר קרוס-צ'יין עלולים להישבר
מכיוון שגשרים פועלים כרכזות משמורת המחזיקות מאגרי טוקנים גדולים, פריצה אחת יכולה לגלוש על פני מספר שרשראות ופרוטוקולים.
גל המתקפות בתחילת 2026 הראה שהבעיה אינה באגים מבודדים אלא סיכון ארכיטקטוני מערכתי. עד שעיצובי הגשר יתבססו על מודלי אימות חזקים יותר, מאמתים מבוזרים יותר ותשתית תפעולית מחוזקת, מערכות קרוס-צ'יין יישארו אחת המטרות האטרקטיביות ביותר באבטחת הקריפטו.
coingabbar.com
Crypto Hacks 2026: THORChain, Verus, Echo Hit - CoinGabbar