سرقت ۵۲۰ هزار دلاری رمزارز از بنیاد 0G
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، بنیاد 0G، که در حال توسعه آنچه «اولین سیستمعامل هوش مصنوعی غیرمتمرکز و متنباز جهان» مینامد، از وقوع یک حمله سایبری خبر داد که به سرقت بیش از نیم میلیون دلار رمزارز منجر شده است.
بر اساس گزارش این بنیاد، مهاجم موفق شده است ۵۲۰٬۰۱۰ توکن 0G $ را سرقت کرده و سپس آنها را از طریق پلهای بلاکچینی منتقل و با استفاده از سرویس تورنادو کش (Tornado Cash) مخفیسازی کند.
علاوه بر این، حدود ۹٫۹۳ اتریوم و نزدیک به ۴٬۲۰۰ دلار تتر نیز از دست رفته که مجموع خسارت تأییدشده را در زمان حمله به حدود ۵۲۰ هزار دلار میرساند.
به گفته بنیاد 0G منشأ این نفوذ به افشای یک کلید خصوصی بازمیگردد که بهطور ناخواسته روی یک سرور ابری آلوده ذخیره شده بود.
مهاجم با دسترسی به این کلید، از تابع برداشت اضطراری در قرارداد پاداش سوءاستفاده کرده است.
این کلید به یکی از نمونههای علی بابا کلاود (Alibaba Cloud) مرتبط بوده که وظیفه مدیریت وضعیت NFTها و بهروزرسانی پاداشها را بر عهده داشته است.
بنیاد 0G ذخیره کلید خصوصی بهصورت متن ساده را «شکستی جدی در فرآیندهای عملیاتی» توصیف کرده و تأکید کرده است که چنین اقدامی نباید تکرار شود.
بررسیهای بیشتر نشان داد نفوذ محدود به یک سرور نبوده است.
مهاجمان با سوءاستفاده از یک آسیبپذیری بحرانی در فریمورک محبوب Next.js با شناسه CVE-2025-66478 در تاریخ ۵ دسامبر، توانستهاند به چندین نمونه علی کلاود (AliCloud) نفوذ کرده و با حرکت جانبی در شبکه داخلی، خدمات متعددی را تحت تأثیر قرار دهند.
این خدمات شامل سرویس ترازبندی (Alignment)، گره اعتبارسنج، سرویس NFT موسوم به جاذبه یا گراویتی (Gravity)، زیرساخت فروش گره (node) و چند محصول اکوسیستمی دیگر بوده است.
با این حال، بنیاد 0G اعلام کرده که تاکنون شواهدی از آسیب مستقیم به داراییهای نگهداریشده کاربران شناسایی نشده است.
شرکت امنیت بلاکچین سرتیکی (CertiK) پیشتر برداشتهای مشکوک از یک قرارداد پاداش مرتبط با 0G را شناسایی کرده و ارقامی نزدیک به گزارش رسمی بنیاد ارائه داده بود.
بنیاد 0G اعلام کرده است که اقدامات امنیتی فوری انجام داده، آسیبپذیری Next.js را برطرف کرده و سرویسهای آسیبدیده را بازسازی کرده است.
این بنیاد همچنین وعده داده است برای جلوگیری از تکرار چنین حوادثی، تمامی سرویسهای دارای کلید را به محیطهای اجرایی مورد اعتماد (TEE) منتقل کند، مدیریت وجوه حیاتی را به کیفپولهای چندامضایی بسپارد و اصول امنیتی «اعتماد صفر» را در کل زیرساخت خود پیادهسازی کند.
این حادثه در حالی رخ داده که بنیاد 0G در نوامبر ۲۰۲۴ بیش از ۲۹۰ میلیون دلار سرمایه جذب کرده بود؛ رقمی که مجموع سرمایه متعهدشده به این پروژه را به حدود ۳۲۵ میلیون دلار رسانده است.
بنیاد 0G این رخداد را «زنگ خطری دردناک اما ضروری» توصیف کرده و وعده انتشار گزارش فنی جامع از جزئیات این نفوذ را داده است.