AFX 已宣布,針對上週 2,415 萬美元的橋接漏洞事件,已為受影響用戶準備了一項善意計劃,恢復提案預計於 8 月 3 日發布。
摘要
- AFX 將於 8 月 3 日公佈針對其 2,415 萬美元橋接漏洞事件受影響用戶的善意計劃。
- 該協議表示,其調查發現攻擊始於一場社交工程活動,該活動破壞了內部開發基礎設施。
- AFX 表示,該漏洞針對的是其自身的託管橋,並未影響 Arbitrum 的原生橋。
- 該協議已重建關鍵基礎設施,並在恢復工作繼續進行的同時引入了額外的安全措施。
根據 AFX 分享的公告,這個去中心化衍生品協議正在敲定一項針對 7 月 22 日安全事件的善意計劃,並將於 8 月 3 日(星期一)公佈細節。團隊表示,投資者、員工和早期支持者都受到了此次攻擊的影響,並請求社群在完成最終提案期間保持耐心。
此更新是在 AFX 完成對該漏洞的技術調查之後發布的,該漏洞導致 AFX 運營的託管橋中約 2,415 萬 USDC 被盜。該協議尚未透露賠償或恢復的結構,但表示其下一個公告將聚焦於善意計劃。
早前的公開聲明確認了該漏洞針對的是 AFX 運營的基礎設施,而非 Arbitrum 的原生橋。當時,區塊鏈安全公司 Blockaid 和 Arbitrum 團隊調查了此事件,而 Offchain Labs 聯合創始人 Steven Goldfeder 表示,可疑交易來自第三方協議,而非 Arbitrum 的核心橋。
AFX 表示攻擊始於一名開發者
在事件發生後發布的詳細事後分析中,AFX 表示,此次入侵源於針對其一名開發者的社交工程活動,而非其智能合約或區塊鏈基礎設施中的漏洞。據該協議稱,攻擊者於 7 月 9 日冒充一家名為 Oddium Lab 的公司的招聘人員,說服該開發者克隆了一個看似合法的軟體儲存庫。
AFX 表示,該儲存庫包含一個惡意的 Git 配置,在常規 Git 工作流程中執行了隱藏的有效載荷,使攻擊者得以在開發者的工作站中獲得初步立足點。利用受感染的設備,攻擊者逐步擴大了對內部開發系統的訪問權限,並在數天後下載了項目源代碼。
調查稱,攻擊者後來將一個惡意的 Groovy 插件上傳到該協議的 JFrog 工件儲存庫,從而在軟體交付環境中獲得了遠端代碼執行能力。據 AFX 稱,JFrog 伺服器上反覆出現的記憶體不足事件最初被視為運營問題,並在供應商的協助下處理,這使得惡意插件在多次重啟後仍能存活,而未觸發安全響應。
法證分析後來發現,攻擊者用特洛伊木馬化的版本替換了系統二進制文件,注入了惡意共享庫,並在部分惡意軟體崩潰前試圖清除安全日誌。根據報告,SELinux 日誌捕獲了出站命令與控制流量、shell 執行和記憶體中代碼執行,這些成為調查期間的重要證據。
驗證者被入侵導致橋接被盜
該協議表示,攻擊者最終利用一個基於 Ansible 的內部管理服務,從受入侵的開發環境轉向其運營基礎設施,該服務已擁有對驗證者節點的權限訪問。攻擊者沒有竊取新憑證或利用外部服務,而是利用現有的信任關係,在部分驗證者上部署了惡意有效載荷。
AFX表示,受感染的驗證節點在干擾共識訊息處理之前,從遠端伺服器下載了第二階段的有效載荷。在7月22日UTC時間晚上9點27分,受影響的驗證者共同簽署了一筆橋接交易,從AFX運營的託管橋轉移了約2415萬USDC。
該協議表示,其調查未發現Arbitrum網路或Arbitrum原生橋遭到入侵的證據。攻擊仍局限於AFX管理的基礎設施,這與Offchain Labs和Blockaid在初步回應期間先前發表的聲明一致。
鏈上調查人員後來追蹤了被盜的USDC,因為它從Arbitrum轉移到以太坊,在那裡收益被轉換為約12,467 ETH。在初步調查時,沒有公開報告確認被盜資產的任何部分已被追回。
調查指向供應鏈入侵
根據AFX的說法,該事件表明軟體供應鏈攻擊可以在不直接利用智慧合約的情況下繞過區塊鏈安全。該協議得出結論,攻擊依賴於受信任的開發工具、內部部署系統和驗證者基礎設施,而不是鏈上程式碼的弱點。
報告稱,該協議已重建受影響的基礎設施,輪換了營運憑證,提高了監控靈敏度,並將生產系統遷移到具有零信任分割的更隔離的環境中。未來幾個月計劃進行的額外工作包括更強大的行為監控、在重新啟動生產服務之前進行強制性安全審查、擴大的威脅狩獵演練以及針對社會工程攻擊的員工培訓。
根據調查期間觀察到的取證證據、攻擊技術和基礎設施,AFX表示其發現與獨立歸因一致,將該事件與UNC4899(也稱為TraderTraitor)聯繫起來,這是一個與朝鮮民主主義人民共和國有關的威脅組織,由Mandiant、Microsoft Threat Intelligence、FBI和CISA追蹤。該協議表示,它繼續與外部安全合作夥伴合作,以追蹤被盜資產並支援持續的回應工作。
鏈下攻擊已在多個DeFi漏洞中出現
最新的發現增加了一系列事件,其中協議得出結論,攻擊者入侵了支援基礎設施,而不是利用智慧合約中的缺陷。
7月30日,Ostium表示,其對另一起2375萬USDC漏洞的調查發現,未經授權訪問鏈下基礎設施允許欺詐性的BTC-USD價格報告從其流動性金庫中提取資金,而其智慧合約和治理多重簽名保持未受損。
本月早些時候,總部位於新加坡的穩定幣支付公司Triple-A也披露了未經授權訪問持有公司擁有的數位資產的國庫錢包,儘管它表示客戶資金和支付操作未受影響。













