AFX зазнав збитків у розмірі 24,15 мільйона доларів USDC після того, як зловмисник атакував міст між мережами, пов'язаний із торговим протоколом, 22 липня.
Підсумок
- Міст AFX між мережами втратив 24,15 мільйона доларів USDC, тоді як рідний міст Arbitrum залишився неушкодженим під час атаки.
- Зловмисник перемістив вкрадені USDC на Ethereum і згодом конвертував їх у 12 467,5 ETH.
- Фірми з безпеки відстежують вкрадені кошти, поки команди AFX та Arbitrum розслідують порушення.
Інцидент спричинив розслідування з боку Blockaid та команди Arbitrum, тоді як ончейн-трекери відстежили вкрадені кошти до Ethereum.
Атака не вплинула на рідний міст Arbitrum. AFX працює на власному суверенному Layer 1 для перпетуальної торгівлі, але приймає депозити USDC через Arbitrum. Постраждала інфраструктура була стороннім мостом, яким керує AFX, а не основною мостовою інфраструктурою Arbitrum.
Міст AFX втрачає 24,15 мільйона доларів USDC
Blockaid повідомив, що виявив експлойт о 21:30 UTC 22 липня. Фірма заявила, що атака була спрямована на міст, яким керує AFX, і вивела близько 24,15 мільйона USDC. Запис Arbiscan показує успішний переказ 24 150 000 USDC з контракту мосту на адресу отримувача о 21:30:25 UTC.
AFX також не опублікував перевірений технічний постмортем, який пояснював би, як зловмисник отримав авторизацію на виведення коштів. Протокол не оголосив план відновлення.
Співзасновник Offchain Labs Стівен Голдфедер підтвердив, що підозріла транзакція надійшла від стороннього протоколу. Він також відокремив інцидент з AFX від власної мостової інфраструктури Arbitrum.
«Ми знаємо про повідомлення про злом мосту на Arbitrum і проводимо розслідування. Ми можемо підтвердити, що транзакція, про яку йдеться, надійшла від стороннього протоколу, і рідний міст Arbitrum не був зламаний або використаний будь-яким чином», — сказав Голдфедер.
Він додав, що команда координуватиме дії зі стороннім протоколом і поділиться додатковими деталями, коли вони з'являться.
AFX використовує Arbitrum як маршрут для депозитів USDC, запускаючи свою торгову систему на виділеному Layer 1. AFX описує себе як децентралізовану платформу деривативів, побудовану навколо суверенного середовища виконання. Нещодавній пост протоколу також зазначив, що користувачі можуть вносити USDC з Arbitrum перед доступом до своїх перпетуальних ринків.
Зловмисник конвертує вкрадені USDC в ETH
PeckShield повідомив, що зловмисник перемістив вкрадені USDC з Arbitrum на Ethereum і конвертував їх у 12 467,5 ETH. Lookonchain окремо повідомив, що експлойтер купив близько 12 467 ETH за середньою ціною близько 1 937 доларів за ETH після переміщення коштів.
Конвертація перемістила вкрадену вартість із стейблкоїна, прив'язаного до долара США, в ефір, піддаючи активи коливанням ціни ETH. Служби безпеки продовжували відстежувати кошти після обміну. На момент публікації переглянуті джерела не підтвердили, що Circle заморозив USDC до конвертації або що будь-який ETH було повернуто.
Атака додається до кількох інцидентів безпеки, пов'язаних з містками, цього року. Як раніше повідомлялося crypto.news, Stake DAO закрив свій місток vsdCRV після несанкціонованого випуску токенів на Arbitrum у травні. Проєкт заявив, що забезпечив підтримку токена в основній мережі та локалізував інцидент на постраждалому містку.
Раніше, у квітні, більша експлуатація вразила місток Kelp DAO на основі LayerZero. Зловмисники вивели приблизно 116 500 rsETH на суму близько 292 мільйонів доларів. Arbitrum пізніше заморозив понад 30 000 ETH, пов'язаних з цим зловмисником, після того як кошти перемістилися на Arbitrum One.
Розслідування зосереджується на інфраструктурі, якою керує AFX
Розслідування тепер зосереджено на містку, яким керує AFX, та процесі авторизації, що стоїть за виведенням 24,15 мільйона USDC. Підтверджена транзакція показує, що контракт містка завершив переказ, але публічні заяви ще не встановлюють підтверджену першопричину. Повний постмортем може визначити, чи був інцидент пов'язаний із скомпрометованими обліковими даними валідатора, помилковими контролами доступу чи іншою слабкістю.
Основний підтверджений момент полягає в тому, що експлуатація вразила інфраструктуру, якою керує AFX, а не рідний місток Arbitrum. Blockaid та Offchain Labs обидва чітко вказали на це розмежування у своїх перших відповідях. Мережа Arbitrum продовжувала працювати, і переглянуті звіти не показали втрат від її рідного містка.
Інцидент також привертає увагу до депозитної інфраструктури AFX. Протокол рекламував депозити USDC з Arbitrum як шлях входу на свою торгову платформу. Будь-які зміни в депозитах, виведенні коштів або операціях містка залежатимуть від відповіді протоколу та поточного розслідування.
Справа продовжує розвиватися. Підтверджені втрати становлять близько 24,15 мільйона доларів у USDC, тоді як ончейн-трекери простежили вкрадену вартість до приблизно 12 467 ETH на Ethereum. Подальші оновлення очікуються від AFX, Blockaid та команди Arbitrum, оскільки вони аналізують порушення та відстежують кошти зловмисника.






