Trang chủTrung tâm tin tức LBank
AFX lên lịch kế hoạch thiện chí vào ngày 3 tháng 8 sau vụ hack cầu nối 24.15 triệu USD
afx-schedules-aug-3-goodwill-plan-following-24-15m-bridge-hack
AFX lên lịch kế hoạch thiện chí vào ngày 3 tháng 8 sau vụ hack cầu nối 24.15 triệu USD
AFX sẽ công bố kế hoạch thiện chí dành cho người dùng bị ảnh hưởng bởi vụ khai thác cầu nối trị giá 24,15 triệu USD vào ngày 3 tháng 8. Giao thức này cho biết cuộc điều tra của họ đã phát hiện cuộc tấn công bắt đầu bằng một chiến dịch tấn công phi kỹ thuật đã làm tổn hại đến cơ sở hạ tầng phát triển nội bộ. AFX cho biết vụ khai thác này nhắm vào cầu nối lưu ký riêng của họ và không ảnh hưởng đến cầu nối gốc của Arbitrum. Giao thức này đã xây dựng lại cơ sở hạ tầng quan trọng và triển khai các biện pháp bảo mật bổ sung trong khi các nỗ lực phục hồi vẫn đang tiếp diễn.
2026-07-31 Nguồn:crypto.news

AFX đã thông báo rằng họ đã chuẩn bị một kế hoạch thiện chí dành cho người dùng bị ảnh hưởng bởi vụ tấn công cầu nối trị giá 24,15 triệu USD vào tuần trước, với đề xuất bồi thường dự kiến sẽ được công bố vào ngày 3 tháng 8.

Tóm tắt
  • AFX sẽ công bố kế hoạch thiện chí cho người dùng bị ảnh hưởng bởi vụ tấn công cầu nối trị giá 24,15 triệu USD vào ngày 3 tháng 8.
  • Giao thức cho biết cuộc điều tra của họ phát hiện cuộc tấn công bắt đầu bằng một chiến dịch tấn công phi kỹ thuật làm tổn hại đến cơ sở hạ tầng phát triển nội bộ.
  • AFX cho biết vụ tấn công nhắm vào cầu nối lưu ký của riêng họ và không ảnh hưởng đến cầu nối gốc của Arbitrum.
  • Giao thức đã xây dựng lại cơ sở hạ tầng quan trọng và giới thiệu các biện pháp bảo mật bổ sung trong khi các nỗ lực phục hồi vẫn tiếp tục.

Theo một thông báo được AFX chia sẻ, giao thức phái sinh phi tập trung này đang hoàn thiện một kế hoạch thiện chí sau sự cố bảo mật ngày 22 tháng 7 và sẽ công bố chi tiết vào thứ Hai, ngày 3 tháng 8. Nhóm cho biết các nhà đầu tư, nhân viên và những người ủng hộ ban đầu đều đã bị ảnh hưởng bởi cuộc tấn công và yêu cầu cộng đồng kiên nhẫn trong khi họ hoàn thành đề xuất cuối cùng.

Thông tin cập nhật được đưa ra sau khi AFX hoàn tất cuộc điều tra kỹ thuật về vụ tấn công, dẫn đến việc đánh cắp khoảng 24,15 triệu USDC từ một cầu nối lưu ký do AFX vận hành. Giao thức vẫn chưa tiết lộ cách thức bồi thường hoặc phục hồi sẽ được cấu trúc, nhưng cho biết thông báo tiếp theo của họ sẽ tập trung vào kế hoạch thiện chí.

Các tuyên bố công khai trước đó đã xác nhận vụ tấn công nhắm mục tiêu vào cơ sở hạ tầng do AFX vận hành chứ không phải cầu nối gốc của Arbitrum. Vào thời điểm đó, công ty bảo mật blockchain Blockaid và nhóm Arbitrum đã điều tra sự cố, trong khi đồng sáng lập Offchain Labs, Steven Goldfeder, cho biết giao dịch đáng ngờ bắt nguồn từ một giao thức bên thứ ba chứ không phải cầu nối cốt lõi của Arbitrum.

AFX cho biết cuộc tấn công bắt đầu từ một nhà phát triển

Trong một báo cáo phân tích sau sự cố chi tiết được phát hành, AFX cho biết vụ vi phạm bắt nguồn từ một chiến dịch tấn công phi kỹ thuật nhắm vào một trong những nhà phát triển của họ chứ không phải là lỗ hổng trong hợp đồng thông minh hay cơ sở hạ tầng blockchain của họ. Theo giao thức, kẻ tấn công đã mạo danh một nhà tuyển dụng từ một công ty tên là Oddium Lab vào ngày 9 tháng 7 và thuyết phục nhà phát triển sao chép một kho lưu trữ phần mềm có vẻ hợp pháp.

AFX cho biết kho lưu trữ đó chứa một cấu hình Git độc hại đã thực thi một mã độc ẩn trong quá trình làm việc Git thông thường, tạo cho kẻ tấn công một chỗ đứng ban đầu bên trong máy trạm của nhà phát triển. Sử dụng thiết bị bị xâm nhập, kẻ tấn công dần dần mở rộng quyền truy cập vào các hệ thống phát triển nội bộ trước khi tải xuống mã nguồn dự án vài ngày sau đó.

Cuộc điều tra cho biết kẻ tấn công sau đó đã tải lên một plugin Groovy độc hại vào kho lưu trữ artifact JFrog của giao thức, giành quyền thực thi mã từ xa bên trong môi trường phân phối phần mềm. Theo AFX, các sự kiện hết bộ nhớ lặp đi lặp lại trên máy chủ JFrog ban đầu được coi là các vấn đề vận hành với sự hỗ trợ từ nhà cung cấp, cho phép plugin độc hại tồn tại qua nhiều lần khởi động lại mà không kích hoạt phản ứng bảo mật.

Phân tích pháp y sau đó phát hiện ra rằng kẻ tấn công đã thay thế các tệp nhị phân hệ thống bằng các phiên bản bị nhiễm Trojan, tiêm các thư viện chia sẻ độc hại và cố gắng xóa nhật ký bảo mật trước khi một phần của phần mềm độc hại bị lỗi. Nhật ký SELinux đã ghi lại lưu lượng truy cập điều khiển và chỉ huy bên ngoài, thực thi shell và thực thi mã trong bộ nhớ, những yếu tố trở thành bằng chứng quan trọng trong quá trình điều tra, theo báo cáo.

Thỏa hiệp bộ xác thực đã cho phép vụ trộm cầu nối

Giao thức cho biết kẻ tấn công cuối cùng đã chuyển từ môi trường phát triển bị tổn hại sang cơ sở hạ tầng vận hành của họ bằng cách sử dụng dịch vụ quản lý nội bộ dựa trên Ansible mà đã có quyền truy cập đặc quyền vào các nút xác thực. Thay vì đánh cắp thông tin đăng nhập mới hoặc khai thác một dịch vụ bên ngoài, kẻ tấn công đã sử dụng các mối quan hệ tin cậy hiện có để triển khai các mã độc hại trên một tập hợp con các bộ xác thực.

AFX cho biết các nút xác thực bị nhiễm độc đã tải xuống một mã độc giai đoạn hai từ một máy chủ từ xa trước khi can thiệp vào việc xử lý tin nhắn đồng thuận. Vào lúc 9:27 tối UTC ngày 22 tháng 7, các bộ xác thực bị ảnh hưởng đã đồng ký một giao dịch cầu nối chuyển khoảng 24,15 triệu USDC từ cầu nối lưu ký do AFX vận hành.

Giao thức cho biết cuộc điều tra của họ không tìm thấy bằng chứng nào cho thấy mạng Arbitrum hoặc cầu nối gốc của Arbitrum đã bị tổn hại. Cuộc tấn công vẫn giới hạn trong cơ sở hạ tầng do AFX quản lý, phù hợp với các tuyên bố đã đưa ra trước đây bởi Offchain Labs và Blockaid trong quá trình ứng phó ban đầu.

Các nhà điều tra on-chain sau đó đã theo dõi số USDC bị đánh cắp sau khi nó di chuyển từ Arbitrum sang Ethereum, nơi số tiền thu được đã được chuyển đổi thành khoảng 12.467 ETH. Vào thời điểm điều tra ban đầu, không có báo cáo công khai nào xác nhận rằng bất kỳ phần nào của tài sản bị đánh cắp đã được phục hồi.

Điều tra chỉ ra thỏa hiệp chuỗi cung ứng

Theo AFX, sự cố đã chứng minh rằng các cuộc tấn công chuỗi cung ứng phần mềm có thể vượt qua bảo mật blockchain mà không trực tiếp khai thác hợp đồng thông minh. Giao thức kết luận rằng cuộc tấn công dựa vào các công cụ phát triển đáng tin cậy, hệ thống triển khai nội bộ và cơ sở hạ tầng bộ xác thực thay vì các điểm yếu trong mã on-chain.

Báo cáo cho biết giao thức đã xây dựng lại cơ sở hạ tầng bị ảnh hưởng, xoay vòng thông tin xác thực hoạt động, tăng cường độ nhạy giám sát và di chuyển các hệ thống sản xuất sang môi trường cô lập hơn với phân đoạn không tin cậy. Các công việc bổ sung được lên kế hoạch trong những tháng tới bao gồm giám sát hành vi mạnh mẽ hơn, đánh giá bảo mật bắt buộc trước khi khởi động lại dịch vụ sản xuất, mở rộng các cuộc săn lùng mối đe dọa và đào tạo nhân viên chống lại các cuộc tấn công phi kỹ thuật.

Dựa trên bằng chứng pháp y, kỹ thuật tấn công và cơ sở hạ tầng được quan sát trong quá trình điều tra, AFX cho biết những phát hiện của họ phù hợp với thông tin gán độc lập liên kết sự cố với UNC4899, còn được gọi là TraderTraitor, một nhóm đe dọa liên quan đến CHDCND Triều Tiên được theo dõi bởi Mandiant, Microsoft Threat Intelligence, FBI và CISA. Giao thức cho biết họ tiếp tục làm việc với các đối tác bảo mật bên ngoài để theo dõi tài sản bị đánh cắp và hỗ trợ các nỗ lực ứng phó đang diễn ra.

Các cuộc tấn công ngoài chuỗi đã xuất hiện trong nhiều vụ khai thác DeFi

Những phát hiện mới nhất bổ sung vào một loạt các sự cố trong đó các giao thức đã kết luận rằng kẻ tấn công đã làm tổn hại đến cơ sở hạ tầng hỗ trợ thay vì khai thác các lỗ hổng trong hợp đồng thông minh.

Vào ngày 30 tháng 7, Ostium cho biết cuộc điều tra của họ về một vụ tấn công 23,75 triệu USDC riêng biệt đã phát hiện ra rằng việc truy cập trái phép vào cơ sở hạ tầng ngoài chuỗi đã cho phép các báo cáo giá BTC-USD gian lận rút tiền từ kho thanh khoản của họ, trong khi hợp đồng thông minh và đa chữ ký quản trị vẫn không bị tổn hại. 

Đầu tháng này, công ty thanh toán stablecoin Triple-A có trụ sở tại Singapore cũng tiết lộ việc truy cập trái phép vào ví kho bạc chứa tài sản kỹ thuật số thuộc sở hữu của công ty, mặc dù họ cho biết tiền của khách hàng và hoạt động thanh toán không bị ảnh hưởng.