AcasăCentrul de știri LBank
AFX programează un plan de bunăvoință pentru 3 august după hack-ul de bridge de 24,15 milioane de dolari
afx-schedules-aug-3-goodwill-plan-following-24-15m-bridge-hack
AFX programează un plan de bunăvoință pentru 3 august după hack-ul de bridge de 24,15 milioane de dolari
AFX va anunța un plan de bunăvoință pentru utilizatorii afectați de exploitul de bridge de 24,15 milioane de dolari din 3 august. Protocolul a declarat că investigația sa a constatat că atacul a început cu o campanie de inginerie socială care a compromis infrastructura internă de dezvoltare. AFX a afirmat că exploitul a vizat propriul său bridge de custodie și nu a afectat bridge-ul nativ al Arbitrum. Protocolul a reconstruit infrastructura cheie și a introdus măsuri de securitate suplimentare în timp ce eforturile de recuperare continuă.
2026-07-31 Sursă:crypto.news

AFX a anunțat că a pregătit un plan de despăgubire pentru utilizatorii afectați de exploit-ul bridge-ului de 24,15 milioane de dolari de săptămâna trecută, propunerea de recuperare fiind programată pentru lansare pe 3 august.

Rezumat
  • AFX va anunța un plan de despăgubire pentru utilizatorii afectați de exploit-ul bridge-ului său de 24,15 milioane de dolari pe 3 august.
  • Protocolul a declarat că investigația sa a descoperit că atacul a început cu o campanie de inginerie socială care a compromis infrastructura internă de dezvoltare.
  • AFX a precizat că exploit-ul a vizat propriul său bridge de custodie și nu a afectat bridge-ul nativ al Arbitrum.
  • Protocolul a reconstruit infrastructura cheie și a introdus măsuri de securitate suplimentare, în timp ce eforturile de recuperare continuă.

Conform unui anunț distribuit de AFX, protocolul de derivate descentralizate finalizează un plan de despăgubire în urma incidentului de securitate din 22 iulie și va publica detaliile luni, 3 august. Echipa a declarat că investitorii, angajații și susținătorii timpurii au fost cu toții afectați de atac și a cerut comunității să rămână răbdătoare în timp ce finalizează propunerea finală.

Actualizarea vine după ce AFX și-a încheiat investigația tehnică a exploit-ului, care a dus la furtul a aproximativ 24,15 milioane de USDC dintr-un bridge de custodie operat de AFX. Protocolul nu a dezvăluit încă modul în care va fi structurată compensația sau recuperarea, dar a declarat că următorul său anunț se va concentra pe planul de despăgubire.

Declarațiile publice anterioare au confirmat că exploit-ul a vizat infrastructura operată de AFX, mai degrabă decât bridge-ul nativ al Arbitrum. La acel moment, firma de securitate blockchain Blockaid și echipa Arbitrum au investigat incidentul, în timp ce co-fondatorul Offchain Labs, Steven Goldfeder, a declarat că tranzacția suspectă a provenit de la un protocol terț în loc de bridge-ul central al Arbitrum.

AFX spune că atacul a început cu un dezvoltator

Într-un raport post-mortem detaliat lansat după incident, AFX a declarat că breșa a provenit dintr-o campanie de inginerie socială împotriva unuia dintre dezvoltatorii săi, mai degrabă decât dintr-o vulnerabilitate în contractele sale inteligente sau în infrastructura blockchain. Potrivit protocolului, atacatorul s-a prezentat ca un recrutor de la o companie numită Oddium Lab pe 9 iulie și l-a convins pe dezvoltator să cloneze ceea ce părea a fi un depozit de software legitim.

AFX a declarat că depozitul conținea o configurație Git malițioasă care a executat un payload ascuns în timpul unui flux de lucru Git de rutină, oferind atacatorului un punct de acces inițial în stația de lucru a dezvoltatorului. Folosind dispozitivul compromis, atacatorul a extins treptat accesul în sistemele interne de dezvoltare înainte de a descărca codul sursă al proiectului câteva zile mai târziu.

Investigația a relevat că atacatorul a încărcat ulterior un plugin Groovy malițios în depozitul de artefacte JFrog al protocolului, obținând execuția de cod la distanță în mediul de livrare a software-ului. Potrivit AFX, evenimentele repetate de epuizare a memoriei pe serverul JFrog au fost inițial tratate ca probleme operaționale cu asistență din partea furnizorului, permițând plugin-ului malițios să supraviețuiască mai multor reporniri fără a declanșa un răspuns de securitate.

Analiza criminalistică a descoperit ulterior că atacatorul a înlocuit binare de sistem cu versiuni trojanizate, a injectat biblioteci partajate malițioase și a încercat să șteargă jurnalele de securitate înainte ca porțiuni ale malware-ului să se blocheze. Jurnalele SELinux au capturat trafic de comandă și control ieșire, execuție de shell și execuție de cod în memorie, care au devenit dovezi importante în timpul investigației, conform raportului.

Compromiterea validatorului a permis furtul de pe bridge

Protocolul a declarat că atacatorul a trecut în cele din urmă de la mediul de dezvoltare compromis la infrastructura sa operațională folosind un serviciu intern de gestionare bazat pe Ansible, care deținea deja acces privilegiat la nodurile validator. În loc să fure noi credențiale sau să exploateze un serviciu extern, atacatorul a folosit relațiile de încredere existente pentru a implementa payload-uri malițioase pe un subset de validatori.

AFX a declarat că nodurile validator infectate au descărcat un payload de a doua etapă de pe un server la distanță înainte de a interfera cu gestionarea mesajelor de consens. Pe 22 iulie, la ora 21:27 UTC, validatorii afectați au co-semnat o tranzacție bridge care a transferat aproximativ 24,15 milioane USDC din bridge-ul de custodie operat de AFX.

Protocolul a declarat că investigația sa nu a găsit nicio dovadă că rețeaua Arbitrum sau bridge-ul nativ al Arbitrum au fost compromise. Atacul a rămas limitat la infrastructura gestionată de AFX, corespunzând declarațiilor emise anterior de Offchain Labs și Blockaid în timpul răspunsului inițial.

Investigatorii on-chain au urmărit ulterior USDC-ul furat după ce acesta s-a mutat de la Arbitrum la Ethereum, unde veniturile au fost convertite în aproximativ 12.467 ETH. La momentul investigației inițiale, nu existau rapoarte publice care să confirme că vreo porțiune din activele furate a fost recuperată.

Investigația indică un compromis al lanțului de aprovizionare software

Potrivit AFX, incidentul a demonstrat că atacurile asupra lanțului de aprovizionare software pot ocoli securitatea blockchain fără a exploata direct contractele inteligente. Protocolul a concluzionat că atacul s-a bazat pe instrumente de dezvoltare de încredere, sisteme interne de implementare și infrastructură de validator, în loc de slăbiciuni în codul on-chain.

Raportul a precizat că protocolul a reconstruit infrastructura afectată, a rotit credențialele operaționale, a crescut sensibilitatea monitorizării și a migrat sistemele de producție într-un mediu mai izolat cu segmentare zero-trust. Lucrările suplimentare planificate pentru lunile următoare includ o monitorizare comportamentală mai strictă, revizuiri de securitate obligatorii înainte de repornirea serviciilor de producție, exerciții extinse de căutare a amenințărilor și instruire a angajaților împotriva atacurilor de inginerie socială.

Pe baza dovezilor criminalistice, a tehnicilor de atac și a infrastructurii observate în timpul investigației, AFX a declarat că descoperirile sale sunt în concordanță cu atribuirea independentă care leagă incidentul de UNC4899, cunoscut și sub numele de TraderTraitor, un grup de amenințare legat de RPDC urmărit de Mandiant, Microsoft Threat Intelligence, FBI și CISA. Protocolul a declarat că continuă să lucreze cu parteneri externi de securitate pentru a urmări activele furate și pentru a sprijini eforturile de răspuns în curs.

Atacurile off-chain au apărut în multiple exploit-uri DeFi

Cele mai recente descoperiri se adaugă unei serii de incidente în care protocoalele au concluzionat că atacatorii au compromis infrastructura de suport în loc să exploateze erori în contractele inteligente.

Pe 30 iulie, Ostium a declarat că investigația sa privind un exploit separat de 23,75 milioane USDC a descoperit că accesul neautorizat la infrastructura off-chain a permis rapoartelor frauduloase de preț BTC-USD să golească fonduri din seiful său de lichiditate, în timp ce contractele sale inteligente și multisig-urile de guvernanță au rămas necompromise. 

La începutul acestei luni, firma de plăți cu stablecoin Triple-A din Singapore a dezvăluit, de asemenea, accesul neautorizat la portofelele de trezorerie care dețin active digitale ale companiei, deși a precizat că fondurile clienților și operațiunile de plată nu au fost afectate.