AFX计划于8月3日发布善意补偿方案,回应2415万美元桥接黑客事件

8 小时前
閱讀 6 分鐘
7 視圖

AFX宣布善意补偿方案

AFX宣布已为受上周2415万美元桥接漏洞影响的用户准备了一项善意补偿方案,计划于8月3日发布恢复提案。根据AFX发布的公告,这一去中心化衍生品协议正在完善善意补偿计划,详细信息将于8月3日星期一公布。

团队表示,投资者、员工和早期支持者都受到此次攻击的影响,并请求社区在最终提案完成之前保持耐心。我们希望与社区分享一个简要更新。善意补偿计划正在进行中,将于8月3日星期一揭晓。

事件背景与技术调查

AFX的投资者、团队和早期支持者都深受此次事件的影响,因此请大家耐心等待。此更新是在AFX完成对此次漏洞的技术调查后发布的,该事件导致约2415万美元的USDC从AFX运营的托管桥中被盗。

该协议尚未披露补偿或恢复的具体结构,但表示下一次公告将集中在善意补偿计划上。早期的公开声明确认,此次漏洞针对的是AFX运营的基础设施,而非Arbitrum的原生桥。

“此次漏洞源于针对其一名开发者的社会工程攻击,而不是其智能合约或区块链基础设施的漏洞。”

根据协议,攻击者在7月9日假装是Oddium Lab公司的招聘人员,成功说服开发者克隆一个看似合法的软件代码库。AFX表示,该代码库包含一个恶意的Git配置,在常规的Git工作流程中执行隐藏的有效载荷,使攻击者获得了开发者工作站的初步控制权。

攻击过程与后果

利用被攻陷的设备,攻击者逐步扩大了对内部开发系统的访问权限,并在几天后下载了项目源代码。调查显示,攻击者随后将一个恶意的Groovy插件上传到协议的JFrog工件库中,从而在软件交付环境中获得了远程代码执行权限

根据AFX的说法,JFrog服务器上反复出现的内存不足事件最初被视为与供应商协作的操作问题,使得恶意插件在多次重启后仍能存活,而未触发安全响应。法医分析后发现,攻击者已用木马版本替换系统二进制文件,注入恶意共享库,并试图在部分恶意软件崩溃之前清除安全日志。

根据报告,SELinux日志捕获了出站的命令与控制流量、shell执行和内存中的代码执行,这些都成为调查中的重要证据。该协议表示,攻击者最终通过一个内部的基于Ansible的管理服务,从被攻陷的开发环境转向其运营基础设施,该服务已经拥有对验证节点的特权访问权限。

后续行动与安全措施

攻击者并没有窃取新的凭证或利用外部服务,而是利用现有的信任关系在一部分验证节点上部署恶意有效载荷。AFX表示,受感染的验证节点从远程服务器下载了第二阶段有效载荷,并干扰了共识消息处理。

7月22日UTC时间晚上9:27,受影响的验证节点共同签署了一笔桥接交易,将约2415万美元的USDC从AFX运营的托管桥转移。该协议表示,调查发现没有证据表明Arbitrum网络或Arbitrum的原生桥遭到破坏。

此次攻击仅限于AFX管理的基础设施,这与Offchain Labs和Blockaid在初步响应中发布的声明一致。链上调查人员随后追踪到被盗的USDC在从Arbitrum转移到以太坊后,收益被转换为约12467个ETH

根据AFX的说法,此事件表明,软件供应链攻击可以在不直接利用智能合约的情况下绕过区块链安全。该协议总结认为,此次攻击依赖于受信任的开发工具、内部部署系统和验证节点基础设施,而不是链上代码的弱点。

未来的安全计划

报告指出,该协议已重建受影响的基础设施,轮换操作凭证,提高监控灵敏度,并将生产系统迁移到一个更隔离的环境中,实施零信任分段。未来几个月计划的额外工作包括加强行为监控、在重新启动生产服务之前进行强制安全审查、扩大威胁狩猎演习以及对员工进行社会工程攻击的培训。

根据法医证据、攻击技术和调查中观察到的基础设施,AFX表示其发现与独立归因一致,将此次事件与UNC4899(也称为TraderTraitor)联系在一起,这是一个与朝鲜有关的威胁组织,由Mandiant、微软威胁情报、FBI和CISA追踪。

该协议表示,仍在与外部安全合作伙伴合作,追踪被盗资产并支持持续的响应工作。最新的发现增加了一系列事件,其中协议得出结论,攻击者是通过妥协支持基础设施,而不是利用智能合约中的缺陷。

7月30日,Ostium表示,其对另一起2375万美元USDC漏洞的调查发现,未经授权访问离线基础设施使得虚假的BTC-USD价格报告从其流动性库中抽走资金,而其智能合约和治理多重签名未受到影响。

本月早些时候,总部位于新加坡的稳定币支付公司Triple-A也披露了对持有公司自有数字资产的国库钱包的未经授权访问,尽管它表示客户资金和支付操作未受到影响。