AFX poniósł stratę w wysokości 24,15 miliona USDC po tym, jak atakujący zaatakował most międzyłańcuchowy powiązany z protokołem handlowym 22 lipca.
Podsumowanie
- Most międzyłańcuchowy AFX stracił 24,15 miliona USDC, podczas gdy natywny most Arbitrum pozostał nienaruszony podczas ataku.
- Atakujący przeniósł skradzione USDC do Ethereum, a następnie zamienił je na 12 467,5 ETH.
- Firmy ochroniarskie śledzą skradzione środki, podczas gdy zespoły AFX i Arbitrum badają naruszenie.
Incydent wywołał dochodzenie ze strony Blockaid i zespołu Arbitrum, podczas gdy trackerzy on-chain śledzili skradzione środki do Ethereum.
Atak nie wpłynął na natywny most Arbitrum. AFX obsługuje własny suwerenny Layer 1 do handlu perpetualnego, ale przyjmuje depozyty USDC za pośrednictwem Arbitrum. Dotknięta infrastruktura była mostem strony trzeciej obsługiwanym przez AFX, a nie głównym mostem Arbitrum.
Most AFX traci 24,15 miliona USDC
Blockaid poinformował, że wykrył exploit o 21:30 UTC 22 lipca. Firma stwierdziła, że atak był wymierzony w most obsługiwany przez AFX i wyprowadził około 24,15 miliona USDC. Rekord Arbiscan pokazuje udany transfer 24 150 000 USDC z kontraktu mostu na adres odbiorcy o 21:30:25 UTC.
AFX nie opublikował również zweryfikowanego technicznego raportu powłamaniowego wyjaśniającego, w jaki sposób atakujący uzyskał autoryzację do wypłaty środków. Protokół nie ogłosił planu odzyskiwania.
Współzałożyciel Offchain Labs, Steven Goldfeder, potwierdził, że podejrzana transakcja pochodziła z protokołu strony trzeciej. Oddzielił również incydent AFX od infrastruktury mostu Arbitrum.
„Jesteśmy świadomi raportu o włamaniu na most na Arbitrum i prowadzimy dochodzenie. Możemy potwierdzić, że transakcja, o której mowa, pochodziła z protokołu strony trzeciej, a natywny most Arbitrum nie został w żaden sposób zhakowany ani wykorzystany” – powiedział Goldfeder.
Dodał, że zespół będzie koordynować działania z protokołem strony trzeciej i podzieli się dalszymi szczegółami, gdy będą dostępne.
AFX używa Arbitrum jako trasy dla depozytów USDC, jednocześnie uruchamiając swój system handlowy na dedykowanym Layer 1. AFX opisuje siebie jako zdecentralizowaną platformę instrumentów pochodnych zbudowaną wokół suwerennego środowiska wykonawczego. Niedawny post protokołu mówił również, że użytkownicy mogą wpłacać USDC z Arbitrum przed uzyskaniem dostępu do swoich rynków perpetualnych.
Atakujący zamienia skradzione USDC na ETH
PeckShield poinformował, że atakujący przeniósł skradzione USDC z Arbitrum do Ethereum i zamienił je na 12 467,5 ETH. Lookonchain osobno poinformował, że atakujący kupił około 12 467 ETH po średniej cenie blisko 1937 USD za ETH po przeniesieniu środków.
Konwersja przeniosła skradzioną wartość ze stablecoina powiązanego z dolarem amerykańskim na Ether, wystawiając posiadane środki na wahania ceny ETH. Zespoły ds. bezpieczeństwa kontynuowały śledzenie środków po wymianie. W momencie publikacji przejrzane źródła nie potwierdziły, czy Circle zamroziło USDC przed konwersją ani czy jakiekolwiek ETH zostało odzyskane.
Atak dołącza do kilku incydentów bezpieczeństwa związanych z mostami w tym roku. Jak wcześniej poinformował crypto.news, Stake DAO zamknął swój most vsdCRV po nieautoryzowanym wybiciu na Arbitrum w maju. Projekt poinformował, że zabezpieczył pokrycie tokena w mainnecie i ograniczył incydent do dotkniętego mostu.
Wcześniej, w kwietniu, większy exploit dotknął most Kelp DAO oparty na LayerZero. Atakujący wyprowadzili około 116 500 rsETH o wartości około 292 mln dolarów. Arbitrum później zamroziło ponad 30 000 ETH powiązanych z tym atakującym po tym, jak środki trafiły na Arbitrum One.
Śledztwo koncentruje się na infrastrukturze obsługiwanej przez AFX
Śledztwo koncentruje się teraz na moście obsługiwanym przez AFX oraz procesie autoryzacji stojącym za wypłatą 24,15 mln USDC. Potwierdzona transakcja pokazuje, że kontrakt mostu sfinalizował transfer, ale publiczne oświadczenia nie ustaliły jeszcze zweryfikowanej przyczyny źródłowej. Pełna analiza powypadkowa może określić, czy incydent obejmował naruszone poświadczenia walidatorów, wadliwe kontrole dostępu czy inną słabość.
Głównym potwierdzonym punktem jest to, że exploit dotknął infrastrukturę obsługiwaną przez AFX, a nie natywny most Arbitrum. Blockaid i Offchain Labs obie wyraźnie to rozdzieliły w swoich początkowych odpowiedziach. Sieć Arbitrum działała dalej, a przejrzane raporty nie wykazały strat z jej natywnego mostu.
Incydent zwraca również uwagę na infrastrukturę depozytową AFX. Protokół promował depozyty USDC z Arbitrum jako drogę wejścia na swoją platformę handlową. Wszelkie zmiany w depozytach, wypłatach lub operacjach mostu będą zależeć od odpowiedzi protokołu i trwającego śledztwa.
Sprawa wciąż się rozwija. Potwierdzona strata wynosi około 24,15 mln dolarów w USDC, podczas gdy trackery on-chain śledzą skradzioną wartość do około 12 467 ETH na Ethereum. Dalsze aktualizacje są oczekiwane od AFX, Blockaid i zespołu Arbitrum w miarę przeglądania naruszenia i śledzenia środków atakującego.








