AFX、2415万ドルのブリッジハックに続く善意計画を8月3日に発表

9時間前
10分読む
6 ビュー

AFXの善意計画とセキュリティインシデントの概要

AFXは、先週発生した2415万ドルのブリッジエクスプロイトの影響を受けたユーザーのために善意計画を準備していると発表しました。この回復提案は8月3日に公開される予定です。AFXが共有した発表によると、分散型デリバティブプロトコルは、7月22日のセキュリティインシデントに続いて善意計画を最終調整しており、詳細は8月3日月曜日に発表されるとのことです。

「チームは、投資家、従業員、初期のサポーターがすべて攻撃の影響を受けていると述べ、最終提案が完了するまでコミュニティに辛抱強く待つよう求めました。」

セキュリティインシデントの詳細

最近のセキュリティインシデントに続いて善意計画が進行中であり、8月3日月曜日に発表される予定です。AFXの投資家、チーム、初期のサポーターはすべてこの状況に深く影響を受けているため、どうかご理解ください。この更新は、AFXがエクスプロイトに関する技術調査を完了した後に発表されました。この調査では、AFXが運営するカストディブリッジから約2415万USDCが盗まれたことが明らかになりました。

プロトコルは、補償や回復の構造についてはまだ明らかにしていませんが、次の発表は善意計画に焦点を当てると述べています。以前の公表では、エクスプロイトがArbitrumのネイティブブリッジではなく、AFXが運営するインフラストラクチャをターゲットにしたことが確認されました。

攻撃の手法と影響

その際、ブロックチェーンセキュリティ会社BlockaidとArbitrumチームがこの事件を調査し、Offchain Labsの共同創設者であるSteven Goldfederは、疑わしい取引がArbitrumのコアブリッジではなく、第三者プロトコルから発生したと述べました。事件後に発表された詳細なポストモーテムによると、侵害はスマートコントラクトやブロックチェーンインフラストラクチャの脆弱性ではなく、同社の開発者の一人に対するソーシャルエンジニアリングキャンペーンから発生したとAFXは述べています。

プロトコルによると、攻撃者は7月9日にOddium Labという会社のリクルーターを装い、開発者に見せかけの正当なソフトウェアリポジトリをクローンさせました。AFXは、そのリポジトリに悪意のあるGit設定が含まれており、通常のGitワークフロー中に隠れたペイロードを実行し、攻撃者に開発者のワークステーション内に初期の足場を与えたと述べています。

調査結果と今後の対応

調査によると、攻撃者はその後、プロトコルのJFrogアーティファクトリポジトリに悪意のあるGroovyプラグインをアップロードし、ソフトウェア配信環境内でリモートコード実行を取得しました。AFXによれば、JFrogサーバーでの繰り返しのメモリ不足イベントは、最初はベンダーの支援を受けて運用上の問題として扱われ、悪意のあるプラグインはセキュリティ応答を引き起こすことなく複数回の再起動を生き延びました。

法医学的分析では、攻撃者がシステムバイナリをトロイの木馬化されたバージョンに置き換え、悪意のある共有ライブラリを注入し、マルウェアの一部がクラッシュする前にセキュリティログを消去しようとしたことが後に判明しました。SELinuxログは、調査中に重要な証拠となる外部コマンド・コントロールトラフィック、シェル実行、メモリ内コード実行をキャプチャしました。

プロトコルによると、攻撃者は最終的に、すでにバリデータノードへの特権アクセスを持っていた内部のAnsibleベースの管理サービスを使用して、侵害された開発環境から運用インフラストラクチャに移行しました。新しい資格情報を盗むのではなく、攻撃者は既存の信頼関係を利用して、バリデータのサブセット全体に悪意のあるペイロードを展開しました。

AFXは、感染したバリデータノードがリモートサーバーから第二段階のペイロードをダウンロードし、コンセンサスメッセージの処理に干渉したと述べています。7月22日UTC午後9時27分、影響を受けたバリデータは、AFXが運営するカストディブリッジから約2415万USDCを転送するブリッジトランザクションに共同署名しました。

結論と今後の展望

プロトコルは、調査の結果、ArbitrumネットワークやArbitrumのネイティブブリッジが侵害された証拠は見つからなかったと述べています。攻撃はAFXが管理するインフラストラクチャに限定されており、これはOffchain LabsとBlockaidが初期の対応中に発表した声明と一致しています。オンチェーンの調査者は、その後、盗まれたUSDCがArbitrumからEthereumに移動した後に追跡し、そこで収益が約12467 ETHに変換されました。

初期の調査の時点で、盗まれた資産の一部が回収されたという公的な報告はありませんでした。AFXによると、この事件は、ソフトウェアサプライチェーン攻撃がスマートコントラクトを直接利用することなくブロックチェーンセキュリティを回避できることを示しています。プロトコルは、攻撃がオンチェーンコードの弱点ではなく、信頼された開発ツール、内部展開システム、バリデータインフラストラクチャに依存していると結論付けました。

報告によると、プロトコルは影響を受けたインフラストラクチャを再構築し、運用資格情報をローテーションし、監視の感度を高め、プロダクションシステムをゼロトラストセグメンテーションを持つより隔離された環境に移行しました。今後数ヶ月に計画されている追加の作業には、より強力な行動監視、プロダクションサービス再起動前の必須セキュリティレビュー、拡張された脅威ハンティング演習、ソーシャルエンジニアリング攻撃に対する従業員トレーニングが含まれます。

法医学的証拠、攻撃手法、調査中に観察されたインフラストラクチャに基づいて、AFXはその調査結果がUNC4899、別名TraderTraitorDPRKに関連する脅威グループにリンクされているという独立した帰属と一致していると述べています。プロトコルは、盗まれた資産を追跡し、継続的な対応努力を支援するために外部のセキュリティパートナーと引き続き協力していると述べています。

最新の調査結果は、プロトコルが攻撃者がスマートコントラクトの欠陥を利用するのではなく、サポートインフラストラクチャを侵害したと結論付けた一連の事件に追加されます。7月30日、Ostiumは、別の2375万USDCのエクスプロイトに関する調査で、オフチェーンインフラストラクチャへの不正アクセスが不正なBTC-USD価格報告を許可し、その流動性ボールトから資金を引き出したことを発表しましたが、スマートコントラクトとガバナンスマルチシグは侵害されていませんでした。今月初め、シンガポールに拠点を置くステーブルコイン決済会社Triple-Aも、会社所有のデジタル資産を保持する財務ウォレットへの不正アクセスを開示しましたが、顧客の資金と支払い業務には影響がなかったと述べています。