首頁LBank 新聞中心
AFX 定於8月3日推出善意計畫,此前其跨鏈橋遭駭客攻擊損失2415萬美元
afx-schedules-aug-3-goodwill-plan-following-24-15m-bridge-hack
AFX 定於8月3日推出善意計畫,此前其跨鏈橋遭駭客攻擊損失2415萬美元
AFX 將於8月3日宣布針對其2415萬美元跨鏈橋被盜事件受影響用戶的善意補償計畫。該協議表示,其調查發現此次攻擊始於一場社交工程活動,導致內部開發基礎設施遭到入侵。AFX 指出,此次漏洞攻擊目標是其自身的託管橋,並未影響 Arbitrum 的原生橋。在恢復工作持續進行的同時,該協議已重建了關鍵基礎設施並引入了額外的安全措施。
2026-07-31 來源:crypto.news

AFX 宣布,已為受上週 2415 萬美元跨鏈橋攻擊事件影響的用戶準備了一項善意補償計畫,復原提案預計於 8 月 3 日發布。

摘要
  • AFX 將於 8 月 3 日宣布一項善意補償計畫,以協助受其 2415 萬美元跨鏈橋攻擊事件影響的用戶。
  • 該協議表示,其調查發現攻擊始於一場社交工程攻擊,損害了內部開發基礎設施。
  • AFX 表示,此次漏洞利用事件鎖定的是其自身的託管式跨鏈橋,並未影響 Arbitrum 的原生跨鏈橋。
  • 在復原工作持續進行的同時,該協議已重建關鍵基礎設施並引入了額外的安全措施。

根據 AFX 發布的公告,這個去中心化衍生品協議正在敲定一項因 7 月 22 日安全事件而制定的善意補償計畫,並將於 8 月 3 日(週一)公布細節。該團隊表示,投資者、員工和早期支持者都受到了此次攻擊的影響,並請求社群在最終提案完成前保持耐心。

此次更新是在 AFX 完成對該漏洞利用事件的技術調查後發布的,該事件導致約 2415 萬美元的 USDC 從 AFX 營運的託管式跨鏈橋中被盜。該協議尚未披露賠償或復原將如何安排,但表示下一次公告將重點說明善意補償計畫。

早些時候的公開聲明證實,此次漏洞利用事件鎖定的是 AFX 營運的基礎設施,而非 Arbitrum 的原生跨鏈橋。當時,區塊鏈安全公司 Blockaid 和 Arbitrum 團隊調查了該事件,而 Offchain Labs 共同創辦人 Steven Goldfeder 表示,可疑交易源自第三方協議,而非 Arbitrum 的核心跨鏈橋。

AFX 稱攻擊始於一名開發者

在事件發生後發布的詳細事後分析報告中,AFX 表示,此次洩露事件源於針對其一名開發者的社交工程攻擊,而非其智能合約或區塊鏈基礎設施中的漏洞。根據該協議的說法,攻擊者於 7 月 9 日冒充一家名為 Oddium Lab 公司的招聘人員,並說服該開發者複製一個看似合法的軟體儲存庫。

AFX 表示,該儲存庫包含一個惡意的 Git 配置,在例行 Git 工作流程中執行了一個隱藏的惡意負載 (payload),使攻擊者初步立足於該開發人員的工作站。利用受感染的設備,攻擊者逐漸擴大了對內部開發系統的存取權限,數天後下載了專案原始碼。

調查指出,攻擊者隨後將一個惡意的 Groovy 插件上傳到協議的 JFrog Artifact 儲存庫中,在軟體交付環境內部取得了遠端程式碼執行權限。根據 AFX 的說法,JFrog 伺服器上反覆出現的記憶體不足事件最初被視為操作問題,並在供應商的協助下處理,這使得惡意插件在多次重啟後仍能存活,而未觸發安全響應。

鑑識分析後來發現,攻擊者將系統二進位檔替換為木馬化版本、注入了惡意共享庫,並試圖清除安全日誌,之後部分惡意軟體崩潰。根據報告,SELinux 日誌捕獲了出站的命令和控制流量、shell 執行和記憶體中程式碼執行,這些成為調查期間的重要證據。

驗證者受損促成了跨鏈橋盜竊

該協議表示,攻擊者最終從受感染的開發環境轉移到其營運基礎設施,利用內部基於 Ansible 的管理服務,該服務已經擁有對驗證者節點的特權存取權限。攻擊者並未竊取新的憑證或利用外部服務,而是利用現有的信任關係,將惡意負載部署到部分驗證者中。

AFX 表示,受感染的驗證者節點從遠端伺服器下載了第二階段負載,然後干擾了共識訊息處理。在世界標準時間 7 月 22 日晚上 9 點 27 分,受影響的驗證者共同簽署了一筆跨鏈橋交易,從 AFX 營運的託管式跨鏈橋轉移了大約 2415 萬美元的 USDC。

該協議表示,其調查沒有發現 Arbitrum 網路或 Arbitrum 的原生跨鏈橋被入侵的證據。攻擊僅限於 AFX 管理的基礎設施,這與 Offchain Labs 和 Blockaid 在初步回應期間先前發布的聲明相符。

鏈上調查人員隨後追蹤了被盜的 USDC,它從 Arbitrum 轉移到以太坊,並在那裡被轉換成約 12,467 ETH。在初步調查時,沒有公開報告證實有任何被盜資產被追回。

調查指向供應鏈受損

根據 AFX 的說法,此次事件表明,軟體供應鏈攻擊可以繞過區塊鏈安全機制,而無需直接利用智能合約漏洞。該協議得出結論,攻擊依賴於受信任的開發工具、內部部署系統和驗證者基礎設施,而非鏈上程式碼中的弱點。

報告稱,該協議已重建了受影響的基礎設施、輪換了營運憑證、提高了監控靈敏度,並將生產系統遷移到一個更為隔離、採用零信任分段的環境中。未來幾個月計劃進行的額外工作包括更強大的行為監控、在重啟生產服務前進行強制性安全審查、擴大威脅搜捕演習,以及員工反社交工程攻擊培訓。

根據鑑識證據、攻擊技術和調查期間觀察到的基礎設施,AFX 表示其調查結果與獨立歸因相符,將此事件歸咎於 UNC4899(亦稱 TraderTraitor),這是一個與朝鮮相關的威脅組織,由 Mandiant、微軟威脅情報、聯邦調查局 (FBI) 和 CISA 追蹤。該協議表示,它將繼續與外部安全合作夥伴合作,追蹤被盜資產並支持持續的應對工作。

鏈下攻擊在多起 DeFi 漏洞利用事件中浮現

最新發現補充了一系列事件,這些事件中協議得出結論,攻擊者破壞了支援基礎設施,而非利用智能合約中的缺陷。

7 月 30 日,Ostium 表示,其對另一宗 2375 萬美元 USDC 漏洞利用事件的調查發現,對鏈下基礎設施的未經授權存取允許欺詐性的 BTC-USD 價格報告從其流動性金庫中盜取資金,而其智能合約和治理多簽仍未受損。

本月早些時候,總部位於新加坡的穩定幣支付公司 Triple-A 也披露了對其財庫錢包的未經授權存取,該錢包存放公司擁有的數位資產,但該公司表示客戶資金和支付營運未受影響。