AFX planuje program naprawczy 3 sierpnia po włamaniu na most o wartości 24,15 mln USD

APT
BTC
ETH
LINK
SOL
UNI
USDC
atak na łańcuch dostawincydent bezpieczeństwawykorzystanie mostuplan naprawczyAFX
2026-07-31Źródło: crypto.news
AFX planuje program naprawczy 3 sierpnia po włamaniu na most o wartości 24,15 mln USD

AFX ogłosiło, że przygotowało plan dobrej woli dla użytkowników dotkniętych ubiegłotygodniowym exploitami mostu o wartości 24,15 miliona dolarów, a propozycja odzyskania środków ma zostać opublikowana 3 sierpnia.

Podsumowanie

  • AFX ogłosi plan dobrej woli dla użytkowników dotkniętych exploitami mostu o wartości 24,15 miliona dolarów 3 sierpnia.
  • Protokół poinformował, że jego dochodzenie wykazało, iż atak rozpoczął się od kampanii socjotechnicznej, która naruszyła wewnętrzną infrastrukturę deweloperską.
  • AFX stwierdziło, że exploit był skierowany na własny most powierniczy i nie wpłynął na natywny most Arbitrum.
  • Protokół odbudował kluczową infrastrukturę i wprowadził dodatkowe środki bezpieczeństwa, podczas gdy trwają działania naprawcze.

Zgodnie z ogłoszeniem udostępnionym przez AFX, zdecentralizowany protokół instrumentów pochodnych finalizuje plan dobrej woli po incydencie bezpieczeństwa z 22 lipca i opublikuje szczegóły w poniedziałek, 3 sierpnia. Zespół poinformował, że inwestorzy, pracownicy i wcześni zwolennicy zostali dotknięci atakiem i poprosił społeczność o cierpliwość, podczas gdy finalizuje ostateczną propozycję.

Aktualizacja pojawia się po zakończeniu przez AFX technicznego dochodzenia w sprawie exploita, który doprowadził do kradzieży około 24,15 miliona USDC z mostu powierniczego obsługiwanego przez AFX. Protokół nie ujawnił jeszcze, jak będzie wyglądać struktura odszkodowań lub odzyskania środków, ale poinformował, że jego kolejne ogłoszenie skupi się na planie dobrej woli.

Wcześniejsze publiczne oświadczenia potwierdziły exploit skierowany na infrastrukturę obsługiwaną przez AFX, a nie na natywny most Arbitrum. W tamtym czasie firma zajmująca się bezpieczeństwem blockchain Blockaid i zespół Arbitrum badali incydent, podczas gdy współzałożyciel Offchain Labs, Steven Goldfeder, stwierdził, że podejrzana transakcja pochodziła z protokołu strony trzeciej, a nie z rdzenia mostu Arbitrum.

AFX twierdzi, że atak rozpoczął się od dewelopera

W szczegółowym raporcie pośmiertnym opublikowanym po incydencie, AFX stwierdziło, że naruszenie pochodziło z kampanii socjotechnicznej wymierzonej w jednego z jego deweloperów, a nie z luki w inteligentnych kontraktach lub infrastrukturze blockchain. Według protokołu, atakujący podszył się pod rekrutera z firmy o nazwie Oddium Lab 9 lipca i przekonał dewelopera do sklonowania pozornie legalnego repozytorium oprogramowania.

AFX poinformowało, że repozytorium zawierało złośliwą konfigurację Git, która wykonała ukryty ładunek podczas rutynowego przepływu pracy Git, dając atakującemu początkowy punkt zaczepienia wewnątrz stacji roboczej dewelopera. Korzystając z naruszonego urządzenia, atakujący stopniowo rozszerzał dostęp do wewnętrznych systemów deweloperskich, zanim kilka dni później pobrał kod źródłowy projektu.

Dochodzenie wykazało, że atakujący później przesłał złośliwą wtyczkę Groovy do repozytorium artefaktów JFrog protokołu, uzyskując zdalne wykonywanie kodu w środowisku dostarczania oprogramowania. Według AFX, powtarzające się zdarzenia braku pamięci na serwerze JFrog były początkowo traktowane jako problemy operacyjne przy pomocy dostawcy, co pozwoliło złośliwej wtyczce przetrwać wiele ponownych uruchomień bez wywołania reakcji bezpieczeństwa.

Analiza kryminalistyczna wykazała później, że atakujący zastąpił pliki binarne systemu wersjami stroyzowanymi, wstrzyknął złośliwe biblioteki współdzielone i próbował wymazać dzienniki bezpieczeństwa, zanim części złośliwego oprogramowania uległy awarii. Dzienniki SELinux zarejestrowały wychodzący ruch dowodzenia i kontroli, wykonywanie powłoki i wykonywanie kodu w pamięci, co stało się ważnym dowodem podczas dochodzenia, zgodnie z raportem.

Kompromitacja walidatora umożliwiła kradzież mostu

Protokół poinformował, że atakujący ostatecznie przeszedł z naruszonego środowiska deweloperskiego do infrastruktury operacyjnej, korzystając z wewnętrznej usługi zarządzania opartej na Ansible, która już miała uprzywilejowany dostęp do węzłów walidatorów. Zamiast kraść nowe poświadczenia lub wykorzystywać zewnętrzną usługę, atakujący wykorzystał istniejące relacje zaufania do wdrożenia złośliwych ładunków na podzbiorze walidatorów.

AFX poinformował, że zainfekowane węzły walidatorów pobrały złośliwe oprogramowanie drugiego etapu z zdalnego serwera przed zakłóceniem obsługi komunikatów konsensusu. O godzinie 21:27 UTC 22 lipca dotknięte walidatory współpodpisały transakcję mostową, która przelała około 24,15 miliona USDC z mostu powierniczego zarządzanego przez AFX.

Protokół poinformował, że jego dochodzenie nie wykazało żadnych dowodów na to, że sieć Arbitrum lub natywny most Arbitrum zostały naruszone. Atak pozostał ograniczony do infrastruktury zarządzanej przez AFX, co jest zgodne z wcześniejszymi oświadczeniami wydanymi przez Offchain Labs i Blockaid podczas wstępnej reakcji.

Śledczy on-chain później namierzyli skradzione USDC po tym, jak zostały przeniesione z Arbitrum do Ethereum, gdzie środki zostały zamienione na około 12 467 ETH. W momencie wstępnego dochodzenia żadne publiczne raporty nie potwierdziły, że jakakolwiek część skradzionych aktywów została odzyskana.

Dochodzenie wskazuje na kompromitację łańcucha dostaw

Według AFX incydent pokazał, że ataki na łańcuch dostaw oprogramowania mogą ominąć bezpieczeństwo blockchain bez bezpośredniego wykorzystywania luk w inteligentnych kontraktach. Protokół stwierdził, że atak opierał się na zaufanych narzędziach programistycznych, wewnętrznych systemach wdrażania i infrastrukturze walidatorów, a nie na słabościach w kodzie on-chain.

Raport stwierdza, że protokół odbudował dotkniętą infrastrukturę, zmienił poświadczenia operacyjne, zwiększył czułość monitorowania i przeniósł systemy produkcyjne do bardziej izolowanego środowiska z segmentacją zero-zaufania. Dodatkowe prace zaplanowane na nadchodzące miesiące obejmują silniejsze monitorowanie behawioralne, obowiązkowe przeglądy bezpieczeństwa przed ponownym uruchomieniem usług produkcyjnych, rozszerzone ćwiczenia polowania na zagrożenia oraz szkolenia pracowników w zakresie ataków socjotechnicznych.

Na podstawie dowodów kryminalistycznych, technik ataku i infrastruktury zaobserwowanych podczas dochodzenia, AFX stwierdził, że jego ustalenia są zgodne z niezależną atrybucją łączącą incydent z UNC4899, znanym również jako TraderTraitor, grupą zagrożeń powiązaną z KRLD, śledzoną przez Mandiant, Microsoft Threat Intelligence, FBI i CISA. Protokół poinformował, że nadal współpracuje z zewnętrznymi partnerami ds. bezpieczeństwa w celu namierzenia skradzionych aktywów i wsparcia trwających działań reagowania.

Ataki poza łańcuchem pojawiły się w wielu exploitach DeFi

Najnowsze ustalenia dołączają do serii incydentów, w których protokoły stwierdziły, że atakujący naruszyli infrastrukturę pomocniczą zamiast wykorzystywać luki w inteligentnych kontraktach.

30 lipca Ostium poinformował, że jego dochodzenie w sprawie osobnego exploita o wartości 23,75 miliona USDC wykazało, że nieautoryzowany dostęp do infrastruktury poza łańcuchem umożliwił fałszywe raporty cenowe BTC-USD, które wypompowały środki z jego skarbca płynności, podczas gdy jego inteligentne kontrakty i multisigi zarządzania pozostały niezagrożone.

Wcześniej w tym miesiącu firma Triple-A, singapurska firma zajmująca się płatnościami stablecoinami, również ujawniła nieautoryzowany dostęp do portfeli skarbowych przechowujących aktywa cyfrowe należące do firmy, chociaż stwierdziła, że środki klientów i operacje płatnicze nie zostały naruszone.