AFX объявила, что подготовила план доброй воли для пользователей, пострадавших от эксплойта моста на сумму 24,15 миллиона долларов на прошлой неделе, при этом предложение по восстановлению планируется опубликовать 3 августа.
Резюме
- AFX объявит план доброй воли для пользователей, пострадавших от эксплойта моста на сумму 24,15 миллиона долларов, 3 августа.
- Протокол заявил, что его расследование показало, что атака началась с кампании социальной инженерии, которая скомпрометировала внутреннюю инфраструктуру разработки.
- AFX заявила, что эксплойт был направлен на её собственный кастодиальный мост и не затронул нативный мост Arbitrum.
- Протокол перестроил ключевую инфраструктуру и внедрил дополнительные меры безопасности, пока продолжаются усилия по восстановлению.
Согласно объявлению, опубликованному AFX, децентрализованный протокол деривативов завершает план доброй воли после инцидента безопасности 22 июля и опубликует детали в понедельник, 3 августа. Команда заявила, что инвесторы, сотрудники и ранние сторонники пострадали от атаки, и попросила сообщество сохранять терпение, пока завершается окончательное предложение.
Обновление появилось после того, как AFX завершила техническое расследование эксплойта, в результате которого было похищено около 24,15 миллиона USDC с кастодиального моста, управляемого AFX. Протокол ещё не раскрыл, как будет структурирована компенсация или восстановление, но заявил, что следующее объявление будет сосредоточено на плане доброй воли.
Ранее в публичных заявлениях подтверждалось, что эксплойт был направлен на инфраструктуру, управляемую AFX, а не на нативный мост Arbitrum. В то время компания по безопасности блокчейна Blockaid и команда Arbitrum расследовали инцидент, а соучредитель Offchain Labs Стивен Голдфедер заявил, что подозрительная транзакция произошла из стороннего протокола, а не из основного моста Arbitrum.
AFX заявляет, что атака началась с разработчика
В подробном пост-мортеме, опубликованном после инцидента, AFX заявила, что взлом произошёл из-за кампании социальной инженерии, направленной против одного из её разработчиков, а не из-за уязвимости в смарт-контрактах или инфраструктуре блокчейна. По словам протокола, 9 июля злоумышленник выдал себя за рекрутера из компании Oddium Lab и убедил разработчика клонировать репозиторий, который выглядел как легитимный программный репозиторий.
AFX заявила, что репозиторий содержал вредоносную конфигурацию Git, которая выполнила скрытую полезную нагрузку во время обычного рабочего процесса Git, что дало злоумышленнику первоначальный доступ к рабочей станции разработчика. Используя скомпрометированное устройство, злоумышленник постепенно расширял доступ к внутренним системам разработки, прежде чем несколько дней спустя загрузил исходный код проекта.
Расследование показало, что позже злоумышленник загрузил вредоносный плагин Groovy в репозиторий артефактов JFrog протокола, получив удалённое выполнение кода в среде доставки программного обеспечения. По словам AFX, повторяющиеся события нехватки памяти на сервере JFrog изначально рассматривались как операционные проблемы при содействии поставщика, что позволило вредоносному плагину пережить несколько перезагрузок, не вызвав реакции службы безопасности.
Судебно-медицинский анализ позже показал, что злоумышленник заменил системные двоичные файлы троянизированными версиями, внедрил вредоносные общие библиотеки и попытался стереть журналы безопасности, прежде чем части вредоносного ПО вышли из строя. Согласно отчёту, журналы SELinux зафиксировали исходящий трафик командования и управления, выполнение оболочки и выполнение кода в памяти, что стало важными доказательствами во время расследования.
Компрометация валидатора позволила осуществить кражу через мост
Протокол заявил, что злоумышленник в конечном итоге перешёл из скомпрометированной среды разработки в операционную инфраструктуру, используя внутреннюю службу управления на основе Ansible, которая уже имела привилегированный доступ к узлам валидаторов. Вместо того чтобы красть новые учётные данные или эксплуатировать внешний сервис, злоумышленник использовал существующие доверительные отношения для развёртывания вредоносных полезных нагрузок на подмножестве валидаторов.
AFX сообщил, что зараженные узлы валидаторов загрузили полезную нагрузку второй стадии с удаленного сервера перед тем, как вмешаться в обработку сообщений консенсуса. В 21:27 по UTC 22 июля затронутые валидаторы совместно подписали транзакцию моста, которая перевела примерно 24,15 миллиона USDC из кастодиального моста, управляемого AFX.
Протокол заявил, что его расследование не нашло доказательств того, что сеть Arbitrum или нативный мост Arbitrum были скомпрометированы. Атака оставалась ограниченной инфраструктурой, управляемой AFX, что соответствует заявлениям, ранее сделанным Offchain Labs и Blockaid во время первоначального реагирования.
Ончейн-исследователи позже отследили украденные USDC после их перемещения из Arbitrum в Ethereum, где средства были конвертированы в приблизительно 12 467 ETH. На момент первоначального расследования не было публичных отчетов, подтверждающих, что какая-либо часть украденных активов была возвращена.
Расследование указывает на компрометацию цепочки поставок
По словам AFX, инцидент продемонстрировал, что атаки на цепочку поставок программного обеспечения могут обойти безопасность блокчейна без прямого использования уязвимостей в смарт-контрактах. Протокол пришел к выводу, что атака опиралась на доверенные инструменты разработки, внутренние системы развертывания и инфраструктуру валидаторов, а не на слабости в ончейн-коде.
В отчете говорится, что протокол перестроил затронутую инфраструктуру, ротировал операционные учетные данные, повысил чувствительность мониторинга и перенес производственные системы в более изолированную среду с сегментацией нулевого доверия. Дополнительные работы, запланированные на ближайшие месяцы, включают усиление поведенческого мониторинга, обязательные проверки безопасности перед перезапуском производственных сервисов, расширенные учения по поиску угроз и обучение сотрудников против атак социальной инженерии.
На основе судебно-медицинских доказательств, методов атаки и инфраструктуры, наблюдаемых в ходе расследования, AFX заявил, что его выводы согласуются с независимой атрибуцией, связывающей инцидент с UNC4899, также известным как TraderTraitor, угрожающей группой, связанной с КНДР, отслеживаемой Mandiant, Microsoft Threat Intelligence, ФБР и CISA. Протокол заявил, что продолжает работать с внешними партнерами по безопасности для отслеживания украденных активов и поддержки текущих усилий по реагированию.
Внешние атаки проявились в нескольких эксплойтах DeFi
Последние выводы дополняют серию инцидентов, в которых протоколы пришли к выводу, что злоумышленники скомпрометировали вспомогательную инфраструктуру, а не использовали уязвимости в смарт-контрактах.
30 июля Ostium заявил, что его расследование отдельного эксплойта на 23,75 миллиона USDC показало, что несанкционированный доступ к внешней инфраструктуре позволил мошенническим отчетам о ценах BTC-USD вывести средства из его ликвидностного хранилища, в то время как его смарт-контракты и мультиподписи управления остались незатронутыми.
Ранее в этом месяце сингапурская компания по стабильным монетам Triple-A также раскрыла несанкционированный доступ к казначейским кошелькам, содержащим цифровые активы компании, хотя она заявила, что средства клиентов и платежные операции не пострадали.













