AFX оголосив, що підготував план доброї волі для користувачів, постраждалих від минулотижневого експлойту моста на суму 24,15 мільйона доларів, причому пропозиція щодо відшкодування має бути опублікована 3 серпня.
Підсумок
- AFX оголосить план доброї волі для користувачів, постраждалих від експлойту моста на суму 24,15 мільйона доларів, 3 серпня.
- Протокол заявив, що його розслідування показало, що атака почалася з кампанії соціальної інженерії, яка скомпрометувала внутрішню інфраструктуру розробки.
- AFX заявив, що експлойт був спрямований на власний міст зберігання і не вплинув на рідний міст Arbitrum.
- Протокол перебудував ключову інфраструктуру та впровадив додаткові заходи безпеки, поки тривають зусилля з відновлення.
Згідно з оголошенням, опублікованим AFX, децентралізований деривативний протокол завершує план доброї волі після інциденту безпеки 22 липня і опублікує деталі в понеділок, 3 серпня. Команда заявила, що інвестори, співробітники та ранні прихильники постраждали від атаки, і попросила спільноту зберігати терпіння, поки вона завершує остаточну пропозицію.
Оновлення з'явилося після того, як AFX завершив технічне розслідування експлойту, який призвів до крадіжки близько 24,15 мільйона USDC з моста зберігання, яким керує AFX. Протокол ще не розкрив, як буде структуровано компенсацію або відновлення, але заявив, що його наступне оголошення буде зосереджено на плані доброї волі.
Раніше публічні заяви підтвердили експлойт, спрямований на інфраструктуру, якою керує AFX, а не на рідний міст Arbitrum. На той час фірма з блокчейн-безпеки Blockaid та команда Arbitrum розслідували інцидент, тоді як співзасновник Offchain Labs Стівен Голдфедер заявив, що підозріла транзакція походила від стороннього протоколу, а не від основного моста Arbitrum.
AFX каже, що атака почалася з розробника
У детальному пост-мортемі, опублікованому після інциденту, AFX заявив, що порушення почалося з кампанії соціальної інженерії проти одного з його розробників, а не з вразливості в його смарт-контрактах або блокчейн-інфраструктурі. За словами протоколу, зловмисник 9 липня видав себе за рекрутера з компанії під назвою Oddium Lab і переконав розробника клонувати репозиторій, який виглядав як легітимне програмне забезпечення.
AFX заявив, що репозиторій містив шкідливу конфігурацію Git, яка виконувала приховане корисне навантаження під час звичайного робочого процесу Git, надаючи зловмиснику початкову точку опори всередині робочої станції розробника. Використовуючи скомпрометований пристрій, зловмисник поступово розширював доступ до внутрішніх систем розробки, перш ніж завантажити вихідний код проекту через кілька днів.
Розслідування показало, що зловмисник пізніше завантажив шкідливий плагін Groovy у репозиторій артефактів JFrog протоколу, отримавши віддалене виконання коду в середовищі доставки програмного забезпечення. За словами AFX, повторювані події нестачі пам'яті на сервері JFrog спочатку розглядалися як операційні проблеми за допомогою постачальника, що дозволило шкідливому плагіну пережити численні перезапуски без запуску реагування на безпеку.
Пізніше криміналістичний аналіз показав, що зловмисник замінив системні двійкові файли троянізованими версіями, впровадив шкідливі спільні бібліотеки та спробував стерти журнали безпеки, перш ніж частини шкідливого програмного забезпечення вийшли з ладу. Журнали SELinux зафіксували вихідний трафік командного центру, виконання оболонки та виконання коду в пам'яті, що стало важливими доказами під час розслідування, згідно зі звітом.
Компрометація валідатора дозволила крадіжку моста
Протокол заявив, що зловмисник зрештою перейшов із скомпрометованого середовища розробки в операційну інфраструктуру, використовуючи внутрішню службу керування на основі Ansible, яка вже мала привілейований доступ до вузлів валідаторів. Замість того, щоб вкрасти нові облікові дані або використати зовнішній сервіс, зловмисник використав існуючі довірчі відносини для розгортання шкідливих навантажень на підмножині валідаторів.
AFX заявив, що заражені валідаторні вузли завантажили корисне навантаження другого етапу з віддаленого сервера перед втручанням в обробку повідомлень консенсусу. О 21:27 за UTC 22 липня уражені валідатори спільно підписали транзакцію моста, яка переказала приблизно 24,15 мільйона USDC з кастодіального моста, яким керує AFX.
Протокол заявив, що його розслідування не виявило жодних доказів того, що мережа Arbitrum або рідний міст Arbitrum були скомпрометовані. Атака залишалася обмеженою інфраструктурою, якою керує AFX, що відповідає заявам, раніше зробленим Offchain Labs та Blockaid під час первинного реагування.
Ончейн-слідчі пізніше відстежили вкрадені USDC після того, як вони перемістилися з Arbitrum на Ethereum, де виручені кошти були конвертовані в приблизно 12 467 ETH. На момент первинного розслідування жодні публічні звіти не підтверджували, що будь-яка частина вкрадених активів була повернута.
Розслідування вказує на компрометацію ланцюга постачання
За словами AFX, інцидент продемонстрував, що атаки на ланцюг постачання програмного забезпечення можуть обійти безпеку блокчейну без прямого використання вразливостей смарт-контрактів. Протокол дійшов висновку, що атака покладалася на довірені інструменти розробки, внутрішні системи розгортання та інфраструктуру валідаторів, а не на слабкі місця в ончейн-коді.
У звіті зазначено, що протокол перебудував уражену інфраструктуру, ротував операційні облікові дані, підвищив чутливість моніторингу та переніс виробничі системи в більш ізольоване середовище з сегментацією нульової довіри. Додаткова робота, запланована на найближчі місяці, включає посилений моніторинг поведінки, обов'язкові перевірки безпеки перед перезапуском виробничих сервісів, розширені вправи з пошуку загроз та навчання співробітників проти атак соціальної інженерії.
На основі криміналістичних доказів, методів атак та інфраструктури, що спостерігалися під час розслідування, AFX заявив, що його висновки узгоджуються з незалежною атрибуцією, яка пов'язує інцидент з UNC4899, також відомим як TraderTraitor, загрозливою групою, пов'язаною з КНДР, яку відстежують Mandiant, Microsoft Threat Intelligence, ФБР та CISA. Протокол заявив, що продовжує співпрацю із зовнішніми партнерами з безпеки для відстеження вкрадених активів та підтримки поточних заходів реагування.
Позаланцюгові атаки виявилися в кількох експлойтах DeFi
Останні висновки доповнюють серію інцидентів, у яких протоколи дійшли висновку, що зловмисники скомпрометували допоміжну інфраструктуру, а не використовували вразливості в смарт-контрактах.
30 липня Ostium заявив, що його розслідування окремого експлойту на 23,75 мільйона USDC виявило, що несанкціонований доступ до позаланцюгової інфраструктури дозволив шахрайським звітам про ціни BTC-USD вивести кошти з його ліквідності, тоді як його смарт-контракти та мультипідписи управління залишилися нескомпрометованими.
Раніше цього місяця сингапурська компанія зі стабільних монет Triple-A також розкрила несанкціонований доступ до казначейських гаманців, що містять цифрові активи компанії, хоча вона заявила, що кошти клієнтів та платіжні операції не постраждали.






