InícioCentro de Notícias da LBank
AFX agenda para 3 de agosto plano de boa-fé após hack de US$ 24,15 milhões na bridge
afx-schedules-aug-3-goodwill-plan-following-24-15m-bridge-hack
AFX agenda para 3 de agosto plano de boa-fé após hack de US$ 24,15 milhões na bridge
A AFX anunciará um plano de compensação para os usuários afetados pelo exploit de ponte de US$ 24,15 milhões em 3 de agosto. O protocolo afirmou que sua investigação revelou que o ataque começou com uma campanha de engenharia social que comprometeu a infraestrutura de desenvolvimento interna. A AFX afirmou que o exploit teve como alvo sua própria ponte de custódia e não afetou a ponte nativa da Arbitrum. O protocolo reconstruiu a infraestrutura chave e introduziu medidas de segurança adicionais enquanto os esforços de recuperação continuam.
2026-07-31 Fonte:crypto.news

A AFX anunciou que preparou um plano de boa vontade para os usuários afetados pelo exploit de bridge de US$ 24,15 milhões da semana passada, com a proposta de recuperação programada para ser lançada em 3 de agosto.

Resumo
  • A AFX anunciará um plano de boa vontade para os usuários afetados pelo seu exploit de bridge de US$ 24,15 milhões em 3 de agosto.
  • O protocolo disse que sua investigação descobriu que o ataque começou com uma campanha de engenharia social que comprometeu a infraestrutura de desenvolvimento interna.
  • A AFX disse que o exploit visou sua própria bridge de custódia e não afetou a bridge nativa da Arbitrum.
  • O protocolo reconstruiu a infraestrutura chave e introduziu medidas de segurança adicionais enquanto os esforços de recuperação continuam.

De acordo com um anúncio compartilhado pela AFX, o protocolo de derivativos descentralizados está finalizando um plano de boa vontade após o incidente de segurança de 22 de julho e publicará os detalhes na segunda-feira, 3 de agosto. A equipe disse que investidores, funcionários e primeiros apoiadores foram todos afetados pelo ataque e pediu à comunidade que permanecesse paciente enquanto conclui a proposta final.

A atualização surge depois que a AFX concluiu sua investigação técnica sobre o exploit, que resultou no roubo de cerca de 24,15 milhões de USDC de uma bridge de custódia operada pela AFX. O protocolo ainda não divulgou como a compensação ou recuperação será estruturada, mas disse que seu próximo anúncio se concentrará no plano de boa vontade.

Declarações públicas anteriores confirmaram que o exploit visou a infraestrutura operada pela AFX, e não a bridge nativa da Arbitrum. Na época, a empresa de segurança blockchain Blockaid e a equipe da Arbitrum investigaram o incidente, enquanto o co-fundador da Offchain Labs, Steven Goldfeder, disse que a transação suspeita se originou de um protocolo de terceiros em vez da bridge principal da Arbitrum.

A AFX diz que o ataque começou com um desenvolvedor

Em um post-mortem detalhado divulgado após o incidente, a AFX disse que a violação se originou de uma campanha de engenharia social contra um de seus desenvolvedores, em vez de uma vulnerabilidade em seus contratos inteligentes ou infraestrutura blockchain. De acordo com o protocolo, o invasor se fez passar por um recrutador de uma empresa chamada Oddium Lab em 9 de julho e convenceu o desenvolvedor a clonar o que parecia ser um repositório de software legítimo.

A AFX disse que o repositório continha uma configuração Git maliciosa que executou um payload oculto durante um fluxo de trabalho Git rotineiro, dando ao invasor um ponto de apoio inicial na estação de trabalho do desenvolvedor. Usando o dispositivo comprometido, o invasor expandiu gradualmente o acesso aos sistemas de desenvolvimento internos antes de baixar o código-fonte do projeto vários dias depois.

A investigação disse que o invasor posteriormente carregou um plugin Groovy malicioso no repositório de artefatos JFrog do protocolo, obtendo execução remota de código dentro do ambiente de entrega de software. De acordo com a AFX, repetidos eventos de falta de memória no servidor JFrog foram inicialmente tratados como problemas operacionais com a assistência do fornecedor, permitindo que o plugin malicioso sobrevivesse a múltiplas reinicializações sem desencadear uma resposta de segurança.

A análise forense descobriu posteriormente que o invasor havia substituído binários do sistema por versões trojanizadas, injetado bibliotecas compartilhadas maliciosas e tentado apagar logs de segurança antes que partes do malware travassem. Os logs do SELinux capturaram tráfego de comando e controle de saída, execução de shell e execução de código em memória que se tornaram evidências importantes durante a investigação, de acordo com o relatório.

Comprometimento de validador permitiu o roubo da bridge

O protocolo disse que o invasor eventualmente passou do ambiente de desenvolvimento comprometido para sua infraestrutura operacional usando um serviço de gerenciamento interno baseado em Ansible que já possuía acesso privilegiado a nós validadores. Em vez de roubar novas credenciais ou explorar um serviço externo, o invasor usou relacionamentos de confiança existentes para implantar payloads maliciosos em um subconjunto de validadores.

A AFX disse que os nós validadores infectados baixaram um payload de segunda fase de um servidor remoto antes de interferir no tratamento de mensagens de consenso. Às 21:27 UTC de 22 de julho, os validadores afetados co-assinaram uma transação de bridge que transferiu aproximadamente 24,15 milhões de USDC da bridge de custódia operada pela AFX.

O protocolo disse que sua investigação não encontrou evidências de que a rede Arbitrum ou a bridge nativa da Arbitrum tivessem sido comprometidas. O ataque permaneceu confinado à infraestrutura gerenciada pela AFX, correspondendo às declarações emitidas anteriormente pela Offchain Labs e Blockaid durante a resposta inicial.

Investigadores on-chain rastrearam posteriormente o USDC roubado depois que ele se moveu da Arbitrum para o Ethereum, onde os rendimentos foram convertidos em aproximadamente 12.467 ETH. No momento da investigação inicial, nenhum relatório público confirmou que qualquer parte dos ativos roubados havia sido recuperada.

Investigação aponta para comprometimento da cadeia de suprimentos

De acordo com a AFX, o incidente demonstrou que ataques à cadeia de suprimentos de software podem contornar a segurança blockchain sem explorar diretamente os contratos inteligentes. O protocolo concluiu que o ataque dependeu de ferramentas de desenvolvimento confiáveis, sistemas de implantação internos e infraestrutura de validador em vez de fraquezas no código on-chain.

O relatório disse que o protocolo reconstruiu a infraestrutura afetada, rotacionou credenciais operacionais, aumentou a sensibilidade do monitoramento e migrou os sistemas de produção para um ambiente mais isolado com segmentação de confiança zero. Trabalhos adicionais planejados para os próximos meses incluem monitoramento comportamental mais forte, revisões de segurança obrigatórias antes de reiniciar os serviços de produção, exercícios expandidos de caça a ameaças e treinamento de funcionários contra ataques de engenharia social.

Com base em evidências forenses, técnicas de ataque e infraestrutura observadas durante a investigação, a AFX disse que suas descobertas são consistentes com atribuições independentes que ligam o incidente ao UNC4899, também conhecido como TraderTraitor, um grupo de ameaças ligado à Coreia do Norte rastreado por Mandiant, Microsoft Threat Intelligence, o FBI e a CISA. O protocolo disse que continua trabalhando com parceiros de segurança externos para rastrear os ativos roubados e apoiar os esforços de resposta em andamento.

Ataques off-chain surgiram em múltiplos exploits DeFi

As últimas descobertas se somam a uma série de incidentes nos quais os protocolos concluíram que os atacantes comprometeram a infraestrutura de suporte em vez de explorar falhas em contratos inteligentes.

Em 30 de julho, a Ostium disse que sua investigação sobre um exploit separado de 23,75 milhões de USDC descobriu que o acesso não autorizado à infraestrutura off-chain permitiu que relatórios fraudulentos de preços BTC-USD drenassem fundos de seu cofre de liquidez, enquanto seus contratos inteligentes e multisigs de governança permaneceram não comprometidos. 

No início deste mês, a empresa de pagamentos de stablecoins com sede em Singapura, Triple-A, também divulgou acesso não autorizado a carteiras de tesouraria que detinham ativos digitais de propriedade da empresa, embora tenha dito que os fundos dos clientes e as operações de pagamento não foram afetados.