
حمله ۴.۵ میلیون دلاری به CrediX؛ وعده بازگشت کامل وجوه در ۴۸ ساعت آینده
- CrediX هدف حمله ۴.۵ میلیون دلاری قرار گرفت و داراییها به اتریوم منتقل شدند.
- آسیب ناشی از ضعف کنترل دسترسی و افشای کلید خصوصی بود.
- CrediX اعلام کرد تمام وجوه کاربران ظرف ۴۸ ساعت بازیابی خواهد شد.
حمله هکری ۴.۵ میلیون دلاری به CrediX و انتقال وجوه به شبکه اتریوم
پروژه دیفای CrediX قربانی یک حمله هکری شده است و برآورد میشود حدود ۴.۵ میلیون دلار از داراییهای این پروژه به سرقت رفته باشد. این اتفاق به دلیل افشای کلید خصوصی رخ داده و مهاجم دسترسی مدیریتی غیرمجاز به سیستم پیدا کرده است.
در واکنش به این حادثه، وبسایت CrediX به صورت موقت از دسترس خارج شد تا از واریزهای جدید جلوگیری شود. شرکت امنیتی CertiK اعلام کرد که مهاجم وجوه به سرقت رفته را از شبکه Sonic به اتریوم انتقال داده است. در حال حاضر، کیف پول مهاجم همچنان داراییهای دزدیده شده را در اختیار دارد و هیچ جابجایی بیشتری ثبت نشده است.
شرکت امنیتی Web3 به نام Cyvers Alerts نیز معاملات مشکوکی در شبکه Sonic شناسایی کرده که مربوط به CrediX بودهاند. به گفته این شرکت، آدرسی که از طریق Tornado Cash در اتریوم تأمین مالی شده بود، داراییها را به Sonic منتقل و حدود ۲.۶۴ میلیون دلار از CrediX قرض گرفته است.
بر اساس گزارش SlowMist، شش روز قبل از شناسایی این حمله، مهاجم به عنوان Admin و Bridge به کیف پول چندامضایی CrediX با استفاده از ACLManager اضافه شده بود. با این سطح دسترسی، مهاجم توانست توکنهای وثیقه جدید صادر کند و مقدار زیادی دارایی از پروتکل قرض بگیرد و در نهایت استخر را خالی کند.
این رویداد نشاندهنده اهمیت بسیار زیاد مدیریت صحیح سطح دسترسی و نقشها در سیستمهای چندامضایی است و بر اهمیت امنیت حاکمیتی در پروژههای دیفای تأکید دارد.
CrediX به کاربران اطمینان داده است که تمام وجوه سرقتشده ظرف ۲۴ تا ۴۸ ساعت آینده به طور کامل بازیابی خواهد شد.
بر اساس گزارشی از Hacken، میزان خسارتهای ناشی از هک پروژههای کریپتو در شش ماه ابتدایی ۲۰۲۵ به ۳.۱ میلیارد دلار رسیده است که بخش عمدهای از آن مربوط به ناکارآمدی کیف پولهای چندامضایی بوده است. این کیف پولها معمولاً از طریق رابطهای جعلی و مدیریت ضعیف امضا کنندگان مورد سوءاستفاده قرار گرفتهاند.
بزرگترین حمله نیز مربوط به هک ۱.۴۶ میلیارد دلاری Bybit بوده که در آن امضا کنندگان فریب رابط کاربری جعلی را خوردهاند.
بیش از ۸۰٪ از کل خسارات امسال بازار کریپتو ناشی از مشکلات کنترل سطح دسترسی بوده است. اکنون Hacken توصیه میکند که پروژهها فقط به ممیزیهای یکباره اکتفا نکرده و به سمت سامانههای امنیتی همزمان و مبتنی بر هوش مصنوعی حرکت کنند که میتواند رفتار کیف پولهای چندامضایی را رصد و رفتارهای غیرعادی را شناسایی کند تا واکنش سریعتری داشته باشند.
همچنین تأکید میشود که تیمها باید امضا کنندگان و رابطهای کاربری را به عنوان عناصر کلیدی امنیت در نظر بگیرند و آموزش، خودکارسازی و قوانین سختگیرانهتری را لحاظ کنند تا از وقوع حملات مشابه در آینده پیشگیری شود.
این حادثه نشاندهنده اهمیت امنیت حاکمیت و محافظت از کلیدهای خصوصی در پروژههای دیفای است.