遇到 DeFi 協議遭駭,我通常先問一個不太討喜的問題:這真的是程式漏洞,還是有人拿到了本來就不該擁有的權限?
兩種情況在新聞標題裡都會被寫成「遭駭」,但責任完全不同。
程式漏洞代表攻擊者找到合約邏輯中的破口;管理權限遭濫用,則代表系統原本就留著一把可以任意鑄幣、修改風險參數甚至抽走流動性的萬能鑰匙,只是外部投資人不知道這把鑰匙掌握在誰手上。
2025 年 8 月發生的 CrediX Finance 事件,真正令人不安的地方正是後者。
攻擊者並沒有用什麼複雜的閃電貸公式欺騙協議,而是取得高度管理權限,鑄造沒有資產支持的代幣,再拿這些憑空產生的代幣當抵押品,借走池子裡真正有價值的資產。
幾天後,CrediX 團隊不只沒有完成承諾中的賠付,網站、X 帳號及社群頻道也陸續停止運作。原本看起來像一次安全事件,開始出現疑似內部人員涉入或退出詐騙的質疑。
不過,懷疑可以很強烈,結論仍然要由證據支撐。鏈上資料可以證明權限怎麼移轉、資金去了哪裡,卻不能單靠一筆交易證明螢幕後面的人是誰。
先釐清:這裡的 CrediX 是哪一個項目?
本文討論的是 2025 年 7 月上線、部署於 Sonic 區塊鏈,並使用 @CrediX_fi 社群帳號的 DeFi 借貸協議。
它不應與 2021 年成立、部署於 Solana、主要從事拉丁美洲私人信貸與現實世界資產融資的 Credix Finance 混為一談。後者是另一個較早成立的私人信貸項目,至今仍能找到不同的網站、產品與公開團隊資料。Solana 官方 Credix 案例
兩者名稱非常接近,部分搜尋結果甚至會把舊項目的創辦人、融資紀錄與新協議的漏洞事件放在一起。
這種名稱混淆不只是 SEO 問題。假如把另一間公司的創辦人資料套進安全事件,便可能錯誤指控完全不同的人。涉及漏洞、詐騙與法律責任時,這條界線一定要先劃清楚。
CrediX 的 450 萬美元是怎麼被抽走的?
事件發生在 2025 年 8 月 4 日。當時 CrediX 上線還不到一個月,卻已經累積數百萬美元流動性。
最初媒體將事件描述成「安全漏洞」,但拆開交易流程後會發現,攻擊者不是突破一個普通使用者能接觸的函式,而是取得了足以控制協議核心功能的管理權限。
攻擊其實提前六天開始
SlowMist、PeckShield、Halborn 與其他安全研究團隊的分析指出,早在資金被抽走的六天前,一個 CrediX 管理地址便透過多重簽名交易,將多項高權限角色授予攻擊者控制的地址。
鏈上交易發生於 2025 年 7 月 29 日,來源地址為 CrediX 的管理帳戶,內容包含角色與合約權限調整。這筆交易目前仍可在 SonicScan 上查到。
攻擊者取得的權限包括:
- Pool Admin:修改借貸池與市場參數
- Bridge:執行跨鏈鑄造相關操作
- Asset Listing Admin:管理協議支援的資產
- Emergency Admin:控制緊急功能
- Risk Admin:調整風險參數
這幾乎不是拿到一把門鎖鑰匙,而是同時取得金庫、會計系統、印鈔機與緊急控制室的權限。
問題也因此從「攻擊者如何突破合約」變成「為什麼 CrediX 的管理系統允許一個地址同時取得這麼多權限,而且六天內沒有觸發警報」。
攻擊者鑄造了沒有抵押品的代幣
取得 Bridge Role 後,攻擊者呼叫協議的無抵押鑄造功能,製造約 250 萬枚 acUSDC 與 325 萬枚 acscUSD。
這些代幣看起來像存入資產後取得的憑證,實際上背後沒有對應的 USDC 或其他儲備。
接下來的操作並不複雜:攻擊者把憑空鑄造的代幣存入借貸市場,系統將它們視為有效抵押品,再允許攻擊者借走池子裡真正的 USDC、scUSD、wS 與 WETH。
依據 QuillAudits 整理的交易資料,被借走的資產約包括:
- 203.6 萬美元 USDC
- 116 萬美元 scUSD
- 約 134.3 萬美元 wS
- 少量流動性質押代幣與 WETH
總損失估計約為 450 萬美元。QuillAudits 攻擊分析
這種攻擊的本質很像有人取得銀行系統的最高權限,替自己建立一張不存在的定存單,再拿這張假定存單向同一間銀行借走真錢。
這不是一般的智能合約漏洞
如果只把這次事件稱為「智能合約漏洞」,其實會模糊最重要的風險。
合約確實允許鑄造無抵押資產,但這項功能並不是所有人都能呼叫。正常情況下,它只能由受信任的橋接或管理角色使用。真正造成損失的原因,是高權限角色遭到錯誤授予、私鑰遭入侵,或者被有權限的人蓄意濫用。
Halborn 將根本原因歸類為不良的權限管理:攻擊者取得管理角色後,可以直接利用協議原有功能,而不需要破解底層程式碼。Halborn CrediX 事件分析
這個差異非常重要。
一份程式碼審計可能會確認「只有 Bridge Role 可以呼叫鑄造函式」,然後判定權限檢查正常。但如果審計沒有繼續追問以下問題,投資人仍然可能處於極高風險中:
- Bridge Role 由誰控制?
- 多重簽名需要幾個簽署人?
- 簽署人是否由同一團隊控制?
- 新增管理員是否需要時間鎖?
- 大量鑄造是否有單日上限?
- 權限變更是否會觸發公開警報?
- 緊急暫停功能能否阻止異常借款?
合約可以按照設計完美執行,問題可能正是那個設計把太大的權力交給少數人。
鏈上證據能證明什麼,又不能證明什麼?
鏈上資料可以確認幾件事。
第一,權限並不是攻擊發生當天突然出現,而是在六天前透過 CrediX 管理帳戶授予。
第二,攻擊者使用這些權限鑄造沒有足額支持的代幣,再借走真正資產。
第三,大部分資金被轉換後,透過 deBridge 從 Sonic 移往 Ethereum,並分散到數個地址。安全研究人員也追蹤到部分資金與 Tornado Cash 發生互動。Rekt 攻擊時間線
但鏈上資料無法單獨回答:
- 管理員私鑰是遭到外部駭客竊取,還是由內部人員操作?
- 多重簽名的簽署人是否遭到社交工程攻擊?
- CrediX 團隊是否知道權限已被授予?
- 宣稱與攻擊者達成協議的消息是否真實?
- 團隊失聯是逃避責任,還是成員也遭到威脅或失去系統存取權?
因此,「疑似退出詐騙」是合理的調查方向,卻還不是經法院認定的事實。
我會對這個項目保持非常高的懷疑,但不會把懷疑寫成定罪。市場分析與社群公審最大的差別,就是要知道證據能走到哪一步。
CrediX 團隊為何引發退出詐騙疑慮?
如果事情停留在資金遭竊,外界可能只會將它視為又一次管理員錢包入侵。
真正改變事件性質的,是團隊後續的行為。
團隊曾承諾 24 至 48 小時內全額賠付
事件發生後,CrediX 暫停網站,避免使用者繼續存入資產。這一步本身是合理的緊急處理。
不久後,團隊聲稱已經與攻擊者完成協商。按照當時的說法,攻擊者同意在24至48小時內歸還資金,CrediX 則會使用協議金庫支付一筆未公開金額,並透過空投全額賠償受影響用戶。
消息一度被部分媒體寫成「CrediX 成功追回 450 萬美元」。
但這裡有一個很大的語意陷阱:攻擊者「答應歸還」與資金「已經回到協議」是兩件完全不同的事。
當時 CrediX 並未公布回款交易地址、協議內容、金庫付款紀錄或完整賠償名單。後續公開資訊也沒有證明所有被盜資產已經回到用戶手上。
承諾之後,團隊反而停止聯絡
到了8月8日,CrediX 的官方 X 帳號已無法正常使用,網站連續多日離線,Telegram 頻道也停止運作。
CertiK 隨後公開表示,CrediX 團隊似乎已經消失。CoinDesk 與 Decrypt 等海外媒體則將事件描述為「疑似 DeFi 退出詐騙」,而不是單純的合約漏洞。CoinDesk 報導、Decrypt 報導
團隊失聯本身不能證明他們就是攻擊者,但它使幾個疑點變得更難忽視:
- 團隊沒有解釋管理權限為何在六天前被授予
- 沒有公布多重簽名錢包的簽署與入侵細節
- 沒有提供與攻擊者談判的可驗證證據
- 沒有完成承諾中的全額賠償
- 沒有提出正式的事故報告與恢復計畫
- 最後連主要溝通管道都停止運作
如果這是一場正常的外部攻擊,這種事故處理方式幾乎是把所有最容易引起懷疑的動作做了一遍。
Stability DAO 為什麼會被捲入?
CrediX 並不是一座獨立的小島。
事件發生前約一週,Stability DAO 才剛把 CrediX 納入其 MetaVault 收益策略。使用者將資產存入 Stability 的金庫後,資金會再被配置至包括 CrediX 在內的外部協議,以取得額外收益。
CrediX 資金池遭抽乾後,Stability DAO 表示,大約20%至30%的 MetaVault 資金受到影響。
這是一個典型的 DeFi 風險傳染案例。
使用者可能從來沒有主動操作 CrediX,甚至不知道自己的資產被投入該協議,卻仍然透過聚合金庫、穩定幣或收益策略承擔了 CrediX 的管理員風險。
當時部分 MetaVault 顯示的年化收益率甚至高達數百個百分點。高收益當然不等於一定有問題,但如果收益高到無法用正常借款需求、手續費或代幣激勵解釋,就應該回頭確認資產到底被送去哪裡。
我在看收益金庫時,通常不會停在首頁顯示的 APY。我更想知道下一層協議是誰、管理權限由誰控制,以及一旦底層資產失去流動性,金庫能不能退出。
Stability DAO 採取了哪些法律行動?
CrediX 團隊失聯後,Stability DAO 宣布與 Sonic Labs、Euler、Beets、Trevee 等受影響團隊合作,蒐集交易證據、追蹤資金並聯繫相關法律及網路犯罪單位。
Stability DAO 表示,已取得兩名 CrediX 團隊成員的 KYC 身分資料,計畫把這些資料納入提交給主管機關的正式法律報告。
這是有意義的進展,因為錢包地址只能告訴我們資金如何移動,KYC 資料才有機會把地址、公司帳戶、開發人員或多重簽名成員連接到現實身分。
不過,需要分清楚四個不同階段:
準備法律報告不等於已經提告
DAO 表示要整理法律報告,代表正在蒐集資料與準備報案。這不等於法院已受理案件,也不等於已經取得資產凍結命令。
知道團隊成員身分不等於證明犯罪
KYC 資料可以協助執法單位找到相關人員,但仍需證明他們控制哪些地址、簽署哪些交易,以及是否參與或協助資金轉移。
追蹤到錢包不等於能取回資金
區塊鏈讓資金路徑公開,但只要攻擊者沒有把資產轉入願意配合的中心化交易所,DAO 或受害者就無法單方面凍結錢包。
若部分資金已經經過混幣器、跨鏈橋或多次兌換,法律追償會更加困難。
DAO 本身也可能面臨法律身分問題
Stability DAO 必須確認由哪個法律實體報案、聘請律師或代表受害人。如果 DAO 缺乏正式的公司、基金會或協會架構,誰有權代表整個社群採取法律行動,本身就可能需要釐清。
截至目前,我能查到的公開海外資料主要停留在「準備正式法律報告、提交身分與鏈上證據」的階段,尚未看到可信的公開法院案號、最終判決或全額追回450萬美元的證明。
因此,把這件事寫成「Stability DAO 已起訴 CrediX」仍然太早。比較準確的說法是,DAO 已啟動證據整理、身分追查與法律通報程序。
為什麼 DAO 法律行動仍然重要?
即使追回資金的機率不明,Stability DAO 的行動仍然有實際價值。
首先,多個受影響協議共同提交資料,比個別用戶單獨報案更容易建立完整時間線。不同協議掌握的紀錄可能包括整合文件、團隊對話、KYC 資料、合約部署資訊與資金流向。
其次,若攻擊者把資金轉入受監管交易所,執法單位便可能透過司法程序要求交易所凍結資產或提供帳戶資訊。
最後,即使短期無法追回資金,整理好的證據仍可能在攻擊者未來套現、進入中心化平台或使用真實身分設立新項目時派上用場。
鏈上追蹤不是即時退款按鈕。它比較像一條不會被刪除的資金足跡,能不能轉化成實際追償,仍取決於司法管轄、身分證據與交易所配合程度。
CrediX 事件真正暴露的三層風險
第一層:管理員權限風險
協議使用多重簽名,不代表管理權限已經分散。如果多個簽署人由同一團隊控制,或者簽署設備與私鑰缺乏隔離,多簽仍可能只是看起來比較安全。
第二層:協議組合風險
使用收益聚合器時,資產可能經過兩層、三層甚至更多協議。使用者只看到最上層的金庫名稱,實際承擔的卻是所有底層協議疊加後的風險。
任何一層出現漏洞,都可能讓整條策略失去流動性。
第三層:資訊與責任風險
真正去中心化的協議至少應讓使用者看見管理權限、治理流程與鏈上操作。
如果協議平時由匿名團隊控制,出事後又只能依賴團隊自行發布消息,那麼它只是把金融服務搬上區塊鏈,沒有真正把信任問題移除。
投資 DeFi 前,我會先檢查哪些資訊?
CrediX 事件後,我更在意的不是協議有沒有寫著「Audited」,而是審計到底涵蓋哪些範圍。
至少應該確認:
- 管理員、多簽與 Bridge Role 由哪些地址持有
- 多簽門檻是二取三、三取五,還是更低
- 權限變更是否經過 Time Lock
- 是否能無上限鑄造未抵押代幣
- 借貸市場有沒有供應量與借款上限
- 緊急暫停功能由誰控制
- 協議是否公開團隊、公司與法律實體
- 收益金庫實際把資產配置到哪些底層協議
- 高 APY 來自真實收入,還是代幣補貼與額外槓桿
我寧可花十分鐘查看管理員權限,也不會只花半小時研究代幣價格。
因為價格判斷錯誤,可能還有停損的機會;管理員權限出問題,資金往往在你看到公告以前就已經跨鏈離開。
CrediX 漏洞與 DAO 法律行動常見問題
以下問題是以「CrediX 漏洞怎麼發生」、「CrediX 是不是退出詐騙」、「DAO 能否追回被盜資金」及「CrediX Stability DAO legal action」等中英文自然問句進行搜尋與 AI 問答測試後,反覆出現的核心需求。
CrediX 被偷了多少錢?
安全公司與海外媒體估計損失約為450萬美元,部分來源因資產價格與計算時間不同,會寫成440萬美元。受影響資產包括USDC、scUSD、wS、WETH及流動性質押代幣。
CrediX 漏洞是怎麼發生的?
攻擊者先取得管理與橋接權限,再鑄造沒有足額資產支持的acUSDC與acscUSD。這些代幣被當成有效抵押品,讓攻擊者借走資金池中的真實資產。
CrediX 是遭駭還是退出詐騙?
目前只能確認管理權限遭到濫用,以及團隊在承諾賠付後失聯。這些行為引發退出詐騙與內部人員涉入的高度疑慮,但尚未看到公開法院判決足以確認團隊就是攻擊者。
CrediX 有把450萬美元還給用戶嗎?
CrediX 曾聲稱攻擊者同意在24至48小時內歸還資金,但沒有公開足夠的回款交易與完整賠償證明。後續團隊失聯,因此不能把當時的承諾寫成已經成功追回資金。
Stability DAO 已經起訴 CrediX 了嗎?
公開資料顯示,Stability DAO 正在準備正式法律報告、蒐集鏈上證據,並取得兩名團隊成員的KYC資料。但尚未看到可信的公開法院案號或判決,因此「準備法律行動」比「已經正式起訴」更準確。
DAO 真的能追回遭竊資金嗎?
有可能,但不能保證。成功追回通常需要確認現實身分、追蹤資金、取得司法命令,並由交易所或穩定幣發行商配合凍結資產。若資金已進入混幣器或無法凍結的地址,追償難度會顯著提高。
結語:CrediX 最危險的不是漏洞,而是失去責任主體
CrediX 事件最值得記住的,不是又有一個協議損失450萬美元,而是這個協議的核心安全建立在少數管理權限上,出事後卻找不到一個願意持續負責的人。
程式碼公開,不代表權力透明;交易記錄上鏈,也不代表受害人一定能取回資金。
Stability DAO 的法律行動至少把事件從社群猜測推進到證據整理、身分辨識與執法合作。但在法院文件、資產凍結或實際賠付出現以前,投資人仍應把追回資金視為不確定結果,而不是已完成的進度。
下次看到一個新協議提供數十倍於市場的收益時,我不會先計算複利一年能賺多少。我會先問:誰可以改合約、誰可以鑄幣、誰保管管理員鑰匙,以及出事後究竟能找到誰。
如果這四個問題沒有清楚答案,再漂亮的 APY 都只是用來遮住風險的燈光。
立即體驗安全可靠的交易平台,點擊加入: https://www.okx.com/join?channelId=42974376