AFX Trade桥接遭攻击,Arbitrum上2400余万美元被盗

AFX Trade桥接遭攻击,Arbitrum上2400余万美元被盗

AFX表示,在确认这起 $24.15 million 失窃事件源于针对其内部基础设施的社会工程学攻击,而非 Arbitrum 原生桥后,将于 Aug. 3 公布一项善意补偿方案。

ETH
USDC
ARB

事实核查
该说法的每个要素都得到 AFX 自身一手信源及多家独立报道的证实。AFX 在 Medium 上发布的事后复盘以及其在 X 上的官方公告确认了 8 月 3 日的善意补偿/资金追回计划、2026 年 7 月 22 日约 ~$24.15M 的 USDC 损失、由社会工程学攻击引发的内部基础设施失陷(开发者工作站、供应链、验证者签名),并明确认定遭利用的是 AFX 自有托管桥,而非 Arbitrum 原生桥。独立媒体(crypto.news、Cryptopolitan)报道了相同的数据和表述框架。
摘要

AFX Trade 表示,将于 Aug. 3 公布一项善意补偿方案,面向受 7 月 22 日约 $24.15 million USDC 从其托管桥被盗事件影响的用户。该协议称,投资者、员工和早期支持者均受到影响。 AFX 发布的事后分析显示,漏洞始于 7 月 9 日针对其一名开发人员的社会工程学攻击。当时,一名冒充 Oddium Lab 招聘人员的攻击者诱导该开发人员克隆了一个恶意代码库。AFX 表示,此次入侵随后从开发人员工作站扩散至内部开发系统,并通过上传至其 JFrog 制品库的恶意 Groovy 插件进一步渗透至其软件交付环境。 AFX 表示,攻击者随后又通过一项基于内部 Ansible 的管理服务进入运营基础设施。该服务拥有对验证者节点的特权访问权限,使攻击者得以在部分验证者上部署恶意载荷。UTC 时间 7 月 22 日 21:27,受影响的验证者共同签署了一笔桥接交易,将 AFX 运营的托管桥中约 24.15 million USDC 转出。该协议表示,此次攻击仅限于其自行管理的基础设施,并未波及 Arbitrum 网络或 Arbitrum 原生桥,这一点也呼应了 Offchain Labs 联合创始人 Steven Goldfeder 和区块链安全公司 Blockaid 早前的说法。 链上调查人员此前追踪发现,被盗资金已从 Arbitrum 转移至以太坊,并被兑换为约 12,467 ETH。AFX 表示,这些发现与独立归因结论一致,即事件与 UNC4899(又称 TraderTraitor)有关。该组织被 Mandiant、Microsoft Threat Intelligence、FBI 和 CISA 跟踪,且被认为与朝鲜有关。该协议称,已重建受影响基础设施、轮换凭证、加强监控,并将生产系统迁移至隔离程度更高的零信任环境,同时继续与外部安全合作伙伴开展资产追踪和事件响应工作。

术语与概念
  • 社会工程学: 一种通过操纵人员行为来获取访问权限或诱使其泄露敏感信息的手段。
  • 零信任: 一种默认不信任任何用户或系统的安全方法。
  • 验证者节点: 在桥接或网络架构中,帮助授权并签署交易的系统。