AFX понесла убыток в размере 24,15 миллиона долларов USDC после того, как злоумышленник атаковал кросс-чейн мост, связанный с торговым протоколом, 22 июля.
Резюме
- Кросс-чейн мост AFX потерял 24,15 миллиона долларов USDC, в то время как родной мост Arbitrum остался нетронутым во время атаки.
- Злоумышленник переместил украденные USDC в Ethereum и затем конвертировал средства в 12 467,5 ETH.
- Фирмы по безопасности отслеживают украденные средства, в то время как команды AFX и Arbitrum расследуют взлом.
Инцидент вызвал расследование со стороны Blockaid и команды Arbitrum, в то время как ончейн-трекеры проследили украденные средства до Ethereum.
Атака не затронула родной мост Arbitrum. AFX управляет собственным суверенным Layer 1 для бессрочной торговли, но принимает депозиты USDC через Arbitrum. Пострадавшая инфраструктура была сторонним мостом, управляемым AFX, а не основным мостом Arbitrum.
Мост AFX теряет 24,15 миллиона долларов USDC
Blockaid сообщила, что обнаружила эксплойт в 21:30 UTC 22 июля. Фирма заявила, что атака была направлена на мост, управляемый AFX, и вывела около 24,15 миллиона USDC. Запись Arbiscan показывает успешный перевод 24 150 000 USDC из контракта моста на адрес получателя в 21:30:25 UTC.
AFX также не опубликовала проверенный технический отчет о причинах, объясняющий, как злоумышленник получил разрешение на вывод средств. Протокол не объявил план восстановления.
Сооснователь Offchain Labs Стивен Голдфедер подтвердил, что подозрительная транзакция поступила от стороннего протокола. Он также отделил инцидент с AFX от собственной мостовой инфраструктуры Arbitrum.
«Мы знаем о сообщении о взломе моста на Arbitrum и проводим расследование. Мы можем подтвердить, что рассматриваемая транзакция поступила от стороннего протокола, и родной мост Arbitrum не был взломан или использован каким-либо образом», — сказал Голдфедер.
Он добавил, что команда будет координировать действия со сторонним протоколом и поделится дополнительными деталями, когда они станут доступны.
AFX использует Arbitrum как маршрут для депозитов USDC, одновременно запуская свою торговую систему на выделенном Layer 1. AFX описывает себя как децентрализованную платформу деривативов, построенную на суверенной среде выполнения. Недавний пост протокола также сообщил, что пользователи могут вносить USDC из Arbitrum перед доступом к своим бессрочным рынкам.
Злоумышленник конвертирует украденные USDC в ETH
PeckShield сообщила, что злоумышленник переместил украденные USDC из Arbitrum в Ethereum и конвертировал средства в 12 467,5 ETH. Lookonchain отдельно сообщила, что злоумышленник купил около 12 467 ETH по средней цене около 1 937 долларов за ETH после перемещения средств.
Конвертация перевела украденную стоимость из стейблкоина, привязанного к доллару США, в эфир, подвергнув активы колебаниям цены ETH. Службы безопасности продолжали отслеживать средства после обмена. На момент публикации проверенные источники не подтвердили, что Circle заморозила USDC до конвертации или что какой-либо ETH был возвращен.
Атака добавляется к нескольким инцидентам безопасности, связанным с мостами, в этом году. Как ранее сообщал crypto.news, Stake DAO закрыла свой мост vsdCRV после несанкционированного выпуска на Arbitrum в мае. Проект заявил, что обеспечил поддержку токена на основной сети и локализовал инцидент в пределах затронутого моста.
Ранее, в апреле, более крупная атака затронула мост Kelp DAO на базе LayerZero. Злоумышленники вывели около 116 500 rsETH на сумму примерно $292 млн. Arbitrum позже заморозил более 30 000 ETH, связанных с этим атакующим, после того как средства переместились на Arbitrum One.
Расследование сосредоточено на инфраструктуре, управляемой AFX
Расследование теперь сосредоточено на мосте, управляемом AFX, и процессе авторизации, стоящем за выводом 24,15 млн USDC. Подтвержденная транзакция показывает, что контракт моста завершил перевод, но публичные заявления пока не устанавливают подтвержденную первопричину. Полный посмертный анализ может определить, был ли инцидент связан с скомпрометированными учетными данными валидатора, ошибочными контролями доступа или другой уязвимостью.
Основной подтвержденный момент заключается в том, что атака затронула инфраструктуру, управляемую AFX, а не нативный мост Arbitrum. Blockaid и Offchain Labs четко разделили это в своих первоначальных ответах. Сеть Arbitrum продолжала работу, и проверенные отчеты не показали потерь от ее нативного моста.
Инцидент также привлекает внимание к депозитной инфраструктуре AFX. Протокол продвигал депозиты USDC из Arbitrum как путь входа на свою торговую платформу. Любые изменения в депозитах, выводах или операциях моста будут зависеть от ответа протокола и продолжающегося расследования.
Дело продолжает развиваться. Подтвержденный убыток составляет около $24,15 млн в USDC, в то время как ончейн-трекеры отследили украденную стоимость до примерно 12 467 ETH на Ethereum. Дальнейшие обновления ожидаются от AFX, Blockaid и команды Arbitrum по мере того, как они изучают взлом и отслеживают средства атакующего.








