去中心化衍生品协议AFX宣布,已针对上周发生的2415万美元跨链桥攻击事件制定用户善后计划,具体方案将于8月3日公布。该协议表示,调查显示攻击始于一次针对内部开发基础设施的社会工程学渗透,而非智能合约漏洞。
AFX在公告中确认,本次攻击针对其自营托管跨链桥,Arbitrum原生桥未受影响。协议已重建关键基础设施并引入额外安全措施,同时资产追回工作仍在进行中。
AFX表示,投资者、员工及早期支持者均在攻击中受到影响,团队正完成最终提案,呼吁社区保持耐心。此前公开声明证实,攻击目标为AFX运营的基础设施,而非Arbitrum原生桥。区块链安全公司Blockaid与Arbitrum团队当时介入调查,Offchain Labs联合创始人Steven Goldfeder指出可疑交易源自第三方协议,而非Arbitrum核心桥。
在事件后发布的技术分析报告中,AFX详细说明了攻击链条:攻击者于7月9日伪装成Oddium Lab公司的招聘人员,诱使一名开发者克隆看似合法的软件仓库。该仓库包含恶意Git配置,在常规Git工作流中执行隐藏载荷,获得开发者工作站初始访问权限。随后攻击者逐步渗透内部开发系统,并在数日后下载项目源代码。
调查显示,攻击者随后向协议的JFrog制品仓库上传恶意Groovy插件,在软件交付环境中获得远程代码执行能力。该JFrog服务器反复出现内存不足事件,最初被当作运维问题处理,导致恶意插件多次重启后仍未被安全响应。取证分析发现攻击者替换了系统二进制文件、注入恶意共享库,并尝试清除安全日志,部分恶意软件崩溃后留下了线索。SELinux日志捕获的对外命令与控制流量、shell执行及内存代码执行成为重要证据。
攻击者最终利用内部基于Ansible的管理服务,从开发环境横向移动至运维基础设施。该服务已具备验证节点的高权限访问能力。攻击者未窃取新凭证或利用外部服务,而是借助既有信任关系在部分验证节点上部署恶意载荷。被感染的验证节点从远程服务器下载第二阶段载荷,干扰共识消息处理。UTC时间7月22日21时27分,受影响验证节点联合签署了一笔跨链桥交易,将约2415万USDC从AFX托管桥转出。
AFX表示,调查未发现Arbitrum网络或其原生桥被攻破的证据,攻击仅局限于AFX管理的基础设施。链上调查人员追踪到被盗USDC从Arbitrum转移至以太坊,并兑换为约12467枚ETH。截至初步调查时,尚无公开报告确认任何被盗资产被追回。
AFX指出,该事件表明软件供应链攻击可在不利用智能合约的情况下绕过区块链安全机制。协议已重建受影响基础设施、轮换操作凭证、提高监控灵敏度,并将生产系统迁移至更隔离的环境,实施零信任分段。未来数月计划包括增强行为监控、强制生产服务重启前的安全审查、扩大威胁狩猎演练,以及针对社会工程学攻击的员工培训。
根据取证证据、攻击技术和基础设施特征,AFX认为事件与独立机构认定的UNC4899(亦称TraderTraitor)一致,该组织为与朝鲜有关联的威胁组织,由Mandiant、微软威胁情报、FBI和CISA追踪。AFX表示,正与外部安全合作伙伴继续追踪被盗资产,并支持后续响应工作。
此次事件是近期多起DeFi攻击中,协议认定攻击者入侵辅助基础设施而非智能合约漏洞的又一案例。7月30日,Ostium表示其2375万美元USDC攻击事件源于对链下基础设施的未授权访问,导致欺诈性BTC-USD价格报告抽走流动性金库资金,但其智能合约和治理多重签名未受影响。本月早些时候,新加坡稳定币支付公司Triple-A也披露其公司自有数字资产 Treasury 钱包遭未授权访问,但客户资金和支付业务未受影响。
