
Inanunsyo ng AFX na naghanda ito ng planong pambawi para sa mga user na naapektuhan ng $24.15 milyong bridge exploit noong nakaraang linggo, kung saan ang panukalang pagbawi ay nakatakdang ilabas sa Agosto 3.
Ayon sa isang anunsyo na ibinahagi ng AFX, ang desentralisadong derivatives protocol ay tinatapos ang isang planong pambawi kasunod ng insidente sa seguridad noong Hulyo 22 at ilalabas ang mga detalye sa Lunes, Agosto 3. Sinabi ng team na ang mga investor, empleyado at mga maagang tagasuporta ay naapektuhan lahat ng pag-atake at hiniling sa komunidad na manatiling mapagpasensya habang tinatapos nito ang huling panukala.
Ang update ay dumating matapos makumpleto ng AFX ang teknikal na imbestigasyon nito sa exploit, na nagresulta sa pagnanakaw ng humigit-kumulang 24.15 milyong USDC mula sa isang custody bridge na pinapatakbo ng AFX. Hindi pa inilalabas ng protocol kung paano isasaayos ang kompensasyon o pagbawi, ngunit sinabi nito na ang susunod nitong anunsyo ay magtutuon sa planong pambawi.
Kinumpirma ng naunang mga pahayag sa publiko na ang exploit ay nag-target ng imprastraktura na pinapatakbo ng AFX sa halip na ang native bridge ng Arbitrum. Sa panahong iyon, inimbestigahan ng kumpanya ng seguridad ng blockchain na Blockaid at ng team ng Arbitrum ang insidente, habang sinabi ng co-founder ng Offchain Labs na si Steven Goldfeder na ang kahina-hinalang transaksyon ay nagmula sa isang third-party na protocol sa halip na ang core bridge ng Arbitrum.
Sa isang detalyadong post-mortem na inilabas matapos ang insidente, sinabi ng AFX na ang paglabag ay nagmula sa isang social engineering campaign laban sa isa sa mga developer nito sa halip na isang kahinaan sa mga smart contract o imprastraktura ng blockchain nito. Ayon sa protocol, nagpanggap ang attacker bilang isang recruiter mula sa isang kumpanyang tinatawag na Oddium Lab noong Hulyo 9 at hinikayat ang developer na i-clone ang tila isang lehitimong software repository.
Sinabi ng AFX na ang repository ay naglalaman ng isang malisyosong Git configuration na nagpatupad ng isang nakatagong payload sa panahon ng isang regular na Git workflow, na nagbigay sa attacker ng isang paunang pagkakapasok sa workstation ng developer. Gamit ang nakompromisong device, unti-unting pinalawak ng attacker ang access sa mga panloob na sistema ng pagpapaunlad bago mag-download ng project source code pagkalipas ng ilang araw.
Sinabi ng imbestigasyon na in-upload ng attacker ang isang malisyosong Groovy plugin sa JFrog artifact repository ng protocol, na nakakuha ng remote code execution sa loob ng software delivery environment. Ayon sa AFX, ang paulit-ulit na out-of-memory events sa JFrog server ay unang itinuring na mga problema sa operasyon sa tulong ng vendor, na nagpapahintulot sa malisyosong plugin na mabuhay sa maraming pag-restart nang hindi nagti-trigger ng tugon sa seguridad.
Natuklasan ng forensic analysis kalaunan na pinalitan ng attacker ang mga system binaryo ng mga bersyon na may trojan, nag-inject ng malisyosong shared library at sinubukang burahin ang mga security log bago nag-crash ang ilang bahagi ng malware. Naitala ng mga SELinux log ang outbound command-and-control traffic, pagpapatupad ng shell at in-memory code execution na naging mahalagang ebidensya sa panahon ng imbestigasyon, ayon sa ulat.
Sinabi ng protocol na ang attacker ay lumipat kalaunan mula sa nakompromisong kapaligiran ng pagpapaunlad patungo sa imprastraktura ng operasyon nito gamit ang isang panloob na serbisyo ng pamamahala na batay sa Ansible na mayroon nang pribilehiyong access sa mga validator node. Sa halip na magnakaw ng bagong kredensyal o samantalahin ang isang panlabas na serbisyo, ginamit ng attacker ang umiiral na relasyon ng tiwala upang mag-deploy ng malisyosong payload sa isang subset ng mga validator.
Sinabi ng AFX na ang mga nahawaang validator node ay nag-download ng second-stage payload mula sa isang remote server bago makagambala sa paghawak ng mensahe ng konsensus. Alas 9:27 p.m. UTC noong Hulyo 22, ang mga apektadong validator ay magkasamang nilagdaan ang isang transaksyon ng tulay na naglipat ng humigit-kumulang 24.15 milyong USDC mula sa AFX-operated custody bridge.
Sinabi ng protocol na natuklasan ng imbestigasyon nito na walang ebidensya na nakompromiso ang Arbitrum network o ang native bridge ng Arbitrum. Nananatiling limitado ang pag-atake sa imprastraktura na pinamamahalaan ng AFX, na tumutugma sa mga pahayag na inilabas ng Offchain Labs at Blockaid sa panahon ng paunang pagtugon.
Sinubaybayan ng mga on-chain na imbestigador ang ninakaw na USDC matapos itong lumipat mula Arbitrum patungong Ethereum, kung saan ang mga kinita ay kinonberte sa humigit-kumulang 12,467 ETH. Sa panahon ng paunang imbestigasyon, walang ulat sa publiko na nagpapatunay na nabawi ang anumang bahagi ng ninakaw na asset.
Ayon sa AFX, ipinakita ng insidente na ang mga pag-atake sa supply chain ng software ay maaaring lampasan ang seguridad ng blockchain nang hindi direktang sinasamantala ang mga smart contract. Nagtapos ang protocol na ang pag-atake ay umasa sa pinagkakatiwalaang kagamitan sa pagpapaunlad, panloob na sistema ng deployment at imprastraktura ng validator sa halip na mga kahinaan sa on-chain code.
Sinabi ng ulat na muling itinayo ng protocol ang apektadong imprastraktura, pinalitan ang operational credential, pinataas ang sensitivity ng pagsubaybay at inilipat ang sistema ng produksyon sa isang mas nakahiwalay na kapaligiran na may zero-trust segmentation. Kabilang sa karagdagang gawain na pinaplano sa mga darating na buwan ang mas matinding pagsubaybay sa pag-uugali, sapilitang pagsusuri sa seguridad bago muling simulan ang mga serbisyo sa produksyon, pinalawak na ehersisyo sa paghahanap ng banta at pagsasanay sa empleyado laban sa pag-atake ng social engineering.
Batay sa ebidensyang forensic, mga teknik ng pag-atake at imprastraktura na naobserbahan sa panahon ng imbestigasyon, sinabi ng AFX na ang mga natuklasan nito ay naaayon sa independiyenteng pagpapatungkol na nag-uugnay sa insidente sa UNC4899, na kilala rin bilang TraderTraitor, isang grupo ng banta na may kaugnayan sa DPRK na sinusubaybayan ng Mandiant, Microsoft Threat Intelligence, ang FBI at CISA. Sinabi ng protocol na patuloy itong nakikipagtulungan sa mga panlabas na partner sa seguridad upang subaybayan ang ninakaw na asset at suportahan ang patuloy na mga pagsisikap sa pagtugon.
Ang mga pinakabagong natuklasan ay nagdaragdag sa isang serye ng mga insidente kung saan napagpasyahan ng mga protocol na nakompromiso ng mga attacker ang sumusuportang imprastraktura sa halip na samantalahin ang mga depekto sa mga smart contract.
Noong Hulyo 30, sinabi ng Ostium na ang imbestigasyon nito sa isang hiwalay na 23.75 milyong USDC exploit ay natuklasan na ang hindi awtorisadong access sa off-chain na imprastraktura ay nagpahintulot sa mapanlinlang na ulat ng presyo ng BTC-USD na alisin ang pondo mula sa liquidity vault nito, habang ang mga smart contract at governance multisig nito ay nanatiling hindi nakompromiso.
Mas maaga sa buwang ito, isiniwalat din ng Singapore-based stablecoin payments firm na Triple-A ang hindi awtorisadong access sa mga treasury wallet na may hawak na digital asset na pag-aari ng kumpanya, bagaman sinabi nito na hindi naapektuhan ang pondo ng customer at operasyon ng pagbabayad.