アービトラム上のAFX Tradeブリッジ攻撃、2415万ドル流出

アービトラム上のAFX Tradeブリッジ攻撃、2415万ドル流出

AFXは、2415万ドルの盗難がアービトラムのネイティブブリッジではなく、自社内部インフラがソーシャルエンジニアリングを起点に侵害されたことに起因すると結論付けた上で、8月3日に見舞金計画を公表するとした。

ETH
USDC
ARB

ファクトチェック
この主張を構成するすべての要素は、AFX自身の一次情報源と複数の独立した報道で裏付けられている。AFXのMediumによる事後検証と公式X発表は、2026年8月3日の善意対応・補償計画、2026年7月22日に発生した約2415万ドル相当のUSDC損失、内部インフラ(開発者ワークステーション、サプライチェーン、バリデーター署名)がソーシャルエンジニアリングを起点に侵害されたこと、そしてアービトラムのネイティブブリッジではなくAFX自身のカストディブリッジが悪用されたとの明確な結論を確認している。独立系メディアのcrypto.newsとCryptopolitanも、同一の金額と構図を報じている。
要約

AFX Tradeは、7月22日にカストディブリッジから約2415万USDCが盗まれた件で影響を受けた利用者向けに、8月3日に見舞金計画を公表すると明らかにした。プロトコルによると、投資家、従業員、初期支援者のいずれも被害を受けた。 AFXが公表した事後検証によると、侵害は7月9日に開発者1人を狙ったソーシャルエンジニアリング攻撃から始まった。攻撃者はOddium Labの採用担当者を装い、開発者に悪意あるリポジトリをクローンさせたという。AFXによると、侵害は開発者のワークステーションから社内の開発システムへ広がり、その後、JFrogのアーティファクトリポジトリにアップロードされた悪意あるGroovyプラグインを通じてソフトウェア配信環境にも及んだ。 さらにAFXは、攻撃者が後にバリデーターノードへの特権アクセスを持つ社内のAnsibleベース管理サービスを経由して運用インフラに侵入し、一部のバリデーターに悪意あるペイロードを展開できるようになったと説明した。7月22日午後9時27分UTC、影響を受けたバリデーターがブリッジ取引に共同署名し、AFXが運営するカストディブリッジから約2415万USDCが移転された。プロトコルは、攻撃は自社管理のインフラに限定され、アービトラムのネットワークやネイティブブリッジは侵害されていないとし、Offchain Labs共同創業者のSteven Goldfeder氏とブロックチェーンセキュリティ企業Blockaidの従来見解を改めて裏付けた。 オンチェーン調査者は此前、盗まれた資金がアービトラムからイーサリアムへ移され、約12,467 ETHに換金された経路を追跡していた。AFXは、この調査結果がMandiant、Microsoft Threat Intelligence、FBI、CISAが追跡する北朝鮮関連の脅威グループUNC4899(別名TraderTraitor)への独立した帰属判断と整合すると述べた。プロトコルは、影響を受けたインフラの再構築、認証情報のローテーション、監視強化に加え、本番システムをより分離されたゼロトラスト環境へ移行したとし、外部セキュリティパートナーと連携しながら資産追跡と対応を継続しているとした。

用語解説
  • ソーシャルエンジニアリング: 人を操作してアクセス権を与えさせたり、機密情報を引き出したりする手口。
  • ゼロトラスト: いかなるユーザーやシステムも初期状態では信頼しないことを前提とするセキュリティ手法。
  • バリデーターノード: ブリッジやネットワークの構成において、取引の承認や署名を担うシステム。