
هک آل بریج یک نمونهٔ درسی از حملههای صبورانه به پلهای کراسچین است. در ۱۹ آگوست ۲۰۲۶، این پل شناختهشدهٔ انتقال دارایی میان زنجیرهها هدف اکسپلویتی قرار گرفت که با جعل پیامهای پروتکل انتقال CCTP، حدود ۱۹۰ هزار دلار خارج کرد. نکتهٔ عجیب ماجرا این است که خودِ حمله نزدیک یک ماه طول کشید؛ مهاجم بذر آن را هفتهها زودتر کاشته بود.
هک آل بریج چطور اجرا شد؟
حمله در دو فاز جدا از هم پیش رفت. در فاز نخست، مهاجم یک پیام کراسچین را روی یک زنجیره ساخت که ظاهرش کاملاً شبیه یک انتقال معتبر بود — با مبدأ و مقصد مشخص و مبلغی اعلامشده — اما در واقع هیچ توکن واقعیای سوزانده یا قفل نشده بود. این پیام جعلی، طبق روال عادی پروتکل، یک تأییدیهٔ معتبر دریافت کرد. سپس مهاجم حدود ۲۴ روز صبر کرد تا موجودی واقعی پل به اندازهٔ کافی بالا برود و آنگاه، تنها چند ثانیه پس از یک واریز واقعی، با همان پیام جعلیِ ازپیشتأییدشده، دارایی را برداشت کرد.
- زمان تخلیه: ۱۹ آگوست ۲۰۲۶؛ اما ساخت پیام جعلی هفتهها زودتر انجام شده بود.
- مبلغ سرقت: حدود ۱۹۰ هزار دلار، عمدتاً به شکل استیبلکوین.
- ماهیت نقص: اعتبارسنجی ناکافی؛ تأییدیه فقط صحت پیام را ثابت میکرد، نه سوختن واقعی توکن.
- الگوی حمله: هدفگرفتن فرضهای اعتماد پروتکل، نه شکستن رمزنگاری.
ریشهٔ اصلی نقص کجا بود؟
مشکل بنیادی این بود که پل به چیزی بیش از توان واقعی تأییدیه اعتماد کرد. تأییدیهٔ این پروتکل فقط میتواند ثابت کند که محتوای پیام دستکاری نشده است؛ اما نمیتواند ثابت کند که آن پیام واقعاً یک سوختن یا ضرب توکن را در مبدأ راه انداخته باشد. آل بریج مبلغ و منبع اعلامشده در پیام جعلی را مستقیماً باور کرد و آن را بهعنوان موجودی قابلبرداشت ثبت کرد. همین شکاف میان «پیام معتبر» و «انتقال واقعی» بود که به مهاجم اجازهٔ سوءاستفاده داد و اهمیت ابزارهایی مثل لغو دسترسیهای خطرناک کیف پول را دوباره یادآوری کرد.
این حادثه در کدام تصویر بزرگتر مینشیند؟
هک آل بریج ادامهٔ یک موج امنیتی داغ در این هفتههاست؛ درست بعد از حوادثی مثل هک کولد کارد، تعطیلی بونس بیت پس از هک و توقف زنجیره مانترا. پیام مشترک همهٔ اینها روشن است: بیشتر حملههای بزرگ کریپتو رمزنگاری را نمیشکنند، بلکه فرضهای اعتماد را دور میزنند — یک پل، یک پیام جعلی را باور میکند و دارایی را آزاد میکند. برای کاربر عادی که با تتر و دیگر داراییها میان زنجیرهها جابهجا میشود، درس عملی این است که پلها را دربست امن نداند و پیش از هر انتقال بزرگ، سابقهٔ امنیتی پروتکل را بررسی کند. اطلاعات رسمی این پروژه در وبسایت رسمی آل بریج در دسترس است.
جمعبندی اینکه هک آل بریج با وجود رقم نسبتاً کوچکش، یک هشدار جدی دربارهٔ شکنندگی زیرساخت کراسچین است. تا وقتی پلها بهجای راستیآزمایی انتقال واقعی، صرفاً به معتبربودن پیام اکتفا کنند، اینگونه حملهها تکرار خواهند شد؛ و امنیت واقعی دارایی، بیش از هر چیز به آگاهی خودِ کاربر و بررسی تحلیل بنیادی پروتکل هر پروتکل بستگی دارد.
سوالات متداول
هک آل بریج چطور اتفاق افتاد؟
مهاجم یک پیام کراسچین جعلی ساخت که شبیه یک انتقال معتبر بود اما هیچ توکن واقعیای پشت آن سوزانده نشده بود. این پیام یک تأییدیهٔ معتبر گرفت و مهاجم حدود ۲۴ روز بعد، پس از پرشدن موجودی پل، با همان پیام دارایی را برداشت کرد.
چقدر در هک آل بریج به سرقت رفت؟
زیان این اکسپلویت حدود ۱۹۰ هزار دلار، عمدتاً به شکل استیبلکوین، گزارش شده است. با اینکه رقم نسبتاً کوچک است، روش حمله بهخاطر جعل پیامهای پروتکل انتقال و صبر یکماههٔ مهاجم اهمیت زیادی دارد.
ریشهٔ اصلی نقص در هک آل بریج چه بود؟
اعتبارسنجی ناکافی. تأییدیهٔ پروتکل تنها میتواند صحت محتوای پیام را ثابت کند، نه اینکه واقعاً توکنی سوزانده یا ضرب شده باشد. آل بریج مبلغ اعلامشده در پیام جعلی را باور کرد و آن را بهعنوان موجودی قابلبرداشت ثبت کرد.