حمله بزرگ دیفای ۲۰۲۵: بازگردانی ۷۳.۵٪ داراییها و هشدار امنیتی
حمله سایبری به بالانسِر؛ استیکوایز ۷۳.۵ درصد از سرقت اواسایت را بازگرداند و بزرگترین هک دیفای سال ۲۰۲۵ را رقم زد
حمله سایبری بزرگ به بالانسر و استیکوایز در سال ۲۰۲۵، با بازگردانی ۷۳.۵٪ داراییها، نشاندهنده نیاز مبرم به امنیت و نظارت مداوم در دیفای است.
استیکوایز (StakeWise) پس از رخداد هک بزرگ در حوزه دیفای (DeFi) که هفته جاری موجی از نگرانی در شبکههای بالانسر (Balancer) و دیگر شبکههای مرتبط ایجاد کرد، اقدام سریع و موثری انجام داد. این حادثه یکی از بزرگترین حملات دیفای در سال جاری بود و با واکنش سریع تیم توسعهدهندگان، استیکوایز توانست بخش قابل توجهی از داراییهای سرقتشده را بازگرداند.
براساس اطلاعیه منتشر شده در تاریخ ۴ نوامبر در شبکه اجتماعی ایکس (X)، پلتفرم استیکینگ مایع (liquid staking) اعلام کرد که داو (DAO) این مجموعه، از طریق سیستم امضا چندگانه اضطراری، موفق به بازیابی حدود ۵۰۴۱ اتاِث (osETH) به ارزش تقریبی ۱۹ میلیون دلار و ۱۳۴۹۵ اوزجیاناو (osGNO) به ارزش حدود ۱.۷ میلیون دلار شده است.
این میزان بازیابی معادل حدود ۷۳.۵ درصد از ۶۸۵۱ اتاِث سرقتشده در حمله است. بخش باقیمانده، معادل ۲۶.۵ درصد و ارزش تقریبی ۷ میلیون دلار، بلافاصله توسط مهاجم به ETH تبدیل شده و امکان بازگردانی آن وجود ندارد.
استیکوایز اعلام کرد که داراییهای بازیابیشده به صورت نسبی و بر اساس موجودی قبل از حمله، به کاربران آسیبدیده بازگردانده خواهد شد. جزئیات کاملتر و تحلیلهای فنی در آینده نزدیک منتشر خواهد شد.
هک بالانسر منجر به سرقت بیش از ۱۲۸ میلیون دلار در شبکههای مختلف شد
حمله سایبری به پلتفرم بالانسِر (Balancer) بهواسطه بهرهبرداری از نقص فنی در تابع manageUserBalance در نسخه دوم استخرهای استیبلپول (Composable Stable Pools) این شبکه صورت گرفت. مهاجم با بهرهگیری از این آسیبپذیری توانست بدون نیاز به مجوز، وجوه موجود در حسابهای داخلی را برداشت کند و میزان موجودیها را دستکاری کند. این اقدام امکان تبدیل توکنهای استخر بالانسِر (Balancer Pool Tokens) به داراییهای پایه مانند اتریوم (ETH) را فراهم ساخت.
این حمله در سریعترین زمان ممکن، شبکههای لایه-دو مختلفی از جمله آربیتروم (Arbitrum)، بیس (Base)، پالیگان (Polygon)، اوپتیمیزم (Optimism)، برِچین (Berachain) و سونیک (Sonic) را دربرگرفت، که همگی بخشهایی از کد منبع بالانسِر را به اشتراک دارند. بر اساس گزارشهای شرکتهای تحلیل بلاکچین، PeckShield و Lookonchain، مجموع خسارتهای وارد شده فراتر از ۱۲۸ میلیون دلار برآورد شده است؛ در حالی که برآوردهای اولیه حدود ۷۰ میلیون دلار بود.
مهاجم پس از سرقت، توکنهای بهدست آمده را در چندین کیفپول متمرکز کرد و بخش قابل توجهی از آنها را به اتریوم تبدیل کرد. این روند نگرانیهایی درباره احتمال پولشویی از طریق میکسرها و پلهای زنجیرهای (bridge) را افزایش داده است.
بالانسربا و همکاران واکنش نشان دادند
پروتکل بالانسر (Balancer) به سرعت اقدام به توقف موقت استخرهای تحت تأثیر هک کرد و وارد حالت «بازسازی» شد. تیم توسعهدهنده در قالب پیام درونزنجیرهای، به هکر پیشنهاد داد در ازای بازگرداندن وجوه در مدت ۴۸ ساعت، جایزه ۲۰ درصدی به عنوان bounty نوع سفید (white-hat) دریافت کند، که ارزش آن در حدود ۲۵.۶ میلیون دلار برآورد میشود. همچنین، کاربران هشدار داده شد که در جریان بحران، کلاهبرداریهایی با ادعای ارتباط با تیم بالانسر صورت میگیرد.
برخی پروتکلهای مرتبط از جمله گنوس (Gnosis)، برچین (Berachain) و بیفی (Beefy) نیز به منظور کنترل آسیب، موقتاً عملیات خود را متوقف کردند. این حمله، بزرگترین نفوذ صورتگرفته به بالانسر تاکنون، در کنار افزایش تعداد نفوذهای دیفای در سال ۲۰۲۵، نشاندهنده روند رو به رشد چالشهای امنیتی در حوزه دیفای است.
منبع: کریپتو.نیوز