AFX 已宣布,针对上周发生的 2415 万美元桥接漏洞事件,将为受影响用户准备一项善意计划,恢复提案预计于 8 月 3 日发布。
摘要
- AFX 将于 8 月 3 日公布针对其 2415 万美元桥接漏洞事件受影响用户的善意计划。
- 该协议表示,其调查发现攻击始于一场社交工程活动,该活动入侵了内部开发基础设施。
- AFX 表示,该漏洞针对的是其自身的托管桥,并未影响 Arbitrum 的原生桥。
- 该协议已重建关键基础设施并引入额外安全措施,同时恢复工作仍在继续。
根据 AFX 分享的公告,这个去中心化衍生品协议正在敲定针对 7 月 22 日安全事件的善意计划,并将于 8 月 3 日(周一)公布细节。团队表示,投资者、员工和早期支持者均受到此次攻击的影响,并请求社区在完成最终提案期间保持耐心。
此更新是在 AFX 完成对漏洞事件的技术调查后发布的,该事件导致约 2415 万 USDC 从 AFX 运营的托管桥被盗。该协议尚未披露补偿或恢复的具体结构,但表示其下一次公告将聚焦于善意计划。
早前的公开声明确认了该漏洞针对的是 AFX 运营的基础设施,而非 Arbitrum 的原生桥。当时,区块链安全公司 Blockaid 和 Arbitrum 团队调查了该事件,而 Offchain Labs 联合创始人 Steven Goldfeder 表示,可疑交易源自第三方协议,而非 Arbitrum 的核心桥。
AFX 称攻击始于一名开发者
在事件发生后发布的一份详细事后分析中,AFX 表示,入侵源于针对其一名开发者的社交工程活动,而非其智能合约或区块链基础设施中的漏洞。据该协议称,攻击者于 7 月 9 日冒充一家名为 Oddium Lab 的公司的招聘人员,并说服该开发者克隆了一个看似合法的软件仓库。
AFX 表示,该仓库包含一个恶意的 Git 配置,在常规 Git 工作流程中执行了隐藏的有效载荷,使攻击者得以在开发者的工作站内获得初步立足点。利用受感染的设备,攻击者逐步扩大了对内部开发系统的访问权限,并在几天后下载了项目源代码。
调查称,攻击者随后将恶意 Groovy 插件上传到该协议的 JFrog 制品仓库,在软件交付环境中获得了远程代码执行能力。据 AFX 称,JFrog 服务器上反复出现的内存不足事件最初被当作操作问题处理,并在供应商的协助下解决,这使得恶意插件在多次重启后仍能存活,而未触发安全响应。
取证分析后来发现,攻击者用木马化版本替换了系统二进制文件,注入了恶意共享库,并试图在部分恶意软件崩溃前擦除安全日志。根据报告,SELinux 日志捕获了出站命令与控制流量、shell 执行和内存中代码执行,这些成为调查过程中的重要证据。
验证者被攻破导致桥接盗窃
该协议表示,攻击者最终利用基于 Ansible 的内部管理服务(该服务已拥有对验证者节点的特权访问权限)从受感染的开发环境转向其运营基础设施。攻击者并未窃取新凭据或利用外部服务,而是利用现有的信任关系在部分验证者上部署了恶意载荷。
AFX表示,受感染的验证器节点在干扰共识消息处理之前,从远程服务器下载了第二阶段的有效载荷。UTC时间7月22日晚上9点27分,受影响的验证器共同签署了一笔桥接交易,从AFX运营的托管桥转移了约2415万USDC。
该协议表示,其调查未发现Arbitrum网络或Arbitrum原生桥被入侵的证据。攻击仍局限于AFX管理的基础设施,这与Offchain Labs和Blockaid在初步响应期间先前发表的声明一致。
链上调查人员后来追踪了被盗的USDC,发现其从Arbitrum转移到以太坊,在那里收益被转换为约12,467 ETH。在初步调查时,没有公开报告确认任何被盗资产已被追回。
调查指向供应链攻击
据AFX称,该事件表明软件供应链攻击可以绕过区块链安全,而无需直接利用智能合约。该协议得出结论,攻击依赖于受信任的开发工具、内部部署系统和验证器基础设施,而不是链上代码的弱点。
报告称,该协议已重建受影响的基础设施,轮换操作凭据,提高监控灵敏度,并将生产系统迁移到具有零信任分段的更隔离的环境中。未来几个月计划进行的额外工作包括加强行为监控、在重启生产服务前进行强制性安全审查、扩大威胁狩猎演练以及针对社会工程攻击的员工培训。
根据调查期间观察到的取证证据、攻击技术和基础设施,AFX表示其调查结果与独立归因一致,将该事件与UNC4899(也称为TraderTraitor)联系起来,这是一个与朝鲜有关联的威胁组织,由Mandiant、微软威胁情报、FBI和CISA追踪。该协议表示,它继续与外部安全合作伙伴合作,以追踪被盗资产并支持正在进行的响应工作。
链下攻击已在多个DeFi漏洞中出现
最新发现补充了一系列事件,其中协议得出结论,攻击者破坏了支持基础设施,而不是利用智能合约中的缺陷。
7月30日,Ostium表示,其对另一起2375万USDC漏洞的调查发现,未经授权访问链下基础设施允许欺诈性的BTC-USD价格报告从其流动性金库中抽走资金,而其智能合约和治理多重签名未受影响。
本月早些时候,总部位于新加坡的稳定币支付公司Triple-A也披露了未经授权访问持有公司自有数字资产的财务钱包,尽管它表示客户资金和支付业务未受影响。













