Goodwill-plan fra AFX efter sikkerhedshændelse
AFX har annonceret, at de har forberedt en goodwill-plan for brugere, der er blevet påvirket af sidste uges $24,15 millioner bro-udnyttelse. Forslaget til genopretning er planlagt til offentliggørelse den 3. august.
Baggrund for hændelsen
Ifølge en meddelelse delt af AFX er den decentrale derivatprotokol ved at færdiggøre en goodwill-plan efter sikkerhedshændelsen den 22. juli og vil offentliggøre detaljerne mandag den 3. august. Teamet sagde, at investorer, medarbejdere og tidlige støtter alle er blevet påvirket af angrebet og bad samfundet om at forblive tålmodige, mens de færdiggør det endelige forslag.
“Vi ønsker at dele en kort opdatering med samfundet. En goodwill-plan er i øjeblikket under udarbejdelse efter den nylige sikkerhedshændelse og vil blive afsløret mandag den 3. august. AFX-investorer, teamet og tidlige støtter er alle dybt påvirket af situationen, så vær venlig at bære…”
Detaljer om udnyttelsen
Opdateringen kommer efter, at AFX har afsluttet sin tekniske undersøgelse af udnyttelsen, som resulterede i tyveriet af cirka 24,15 millioner USDC fra en AFX-drevet opbevaringsbro. Protokollen har endnu ikke offentliggjort, hvordan kompensation eller genopretning vil blive struktureret, men sagde, at deres næste meddelelse vil fokusere på goodwill-planen.
Tidligere offentlige udtalelser bekræftede, at udnyttelsen målrettede infrastruktur drevet af AFX snarere end Arbitrums native bro. På det tidspunkt undersøgte blockchain-sikkerhedsfirmaet Blockaid og Arbitrum-teamet hændelsen, mens Offchain Labs medstifter Steven Goldfeder sagde, at den mistænkelige transaktion stammede fra et tredjepartsprotokol i stedet for Arbitrums kernebro.
Angrebets metode
I en detaljeret post-mortem, der blev offentliggjort efter hændelsen, sagde AFX, at bruddet stammede fra en social engineering-kampagne mod en af deres udviklere snarere end en sårbarhed i deres smarte kontrakter eller blockchain-infrastruktur. Ifølge protokollen udgav angriberen sig for at være en rekrutter fra et firma kaldet Oddium Lab den 9. juli og overbeviste udvikleren om at klone, hvad der syntes at være et legitimt software-repository.
AFX sagde, at repositoryet indeholdt en ondsindet Git-konfiguration, der udførte en skjult payload under en rutinemæssig Git-arbejdsgang, hvilket gav angriberen et indledende fodfæste inde i udviklerens arbejdsstation. Ved at bruge den kompromitterede enhed udvidede angriberen gradvist adgangen til interne udviklingssystemer, før de downloadede projektets kildekode flere dage senere.
Konsekvenser og fremtidige tiltag
Undersøgelsen viste, at angriberen senere uploadede et ondsindet Groovy-plugin til protokollens JFrog-artifact-repository, hvilket gav dem fjernkodeeksekvering inde i softwareleveringsmiljøet. Ifølge AFX blev gentagne out-of-memory-hændelser på JFrog-serveren i første omgang behandlet som driftsproblemer, hvilket gjorde det muligt for det ondsindede plugin at overleve flere genstarter uden at udløse et sikkerhedsrespons.
Rettsmedicinsk analyse fandt senere, at angriberen havde erstattet systembinaries med trojaniserede versioner, injiceret ondsindede delte biblioteker og forsøgt at slette sikkerhedslogs, før dele af malwareen crashede. SELinux-logs fangede udgående kommando- og kontroltrafik, shell-udførelse og in-memory kodeeksekvering, der blev vigtig bevismateriale under undersøgelsen.
Protokollen sagde, at de inficerede validatornoder downloadede en anden fase payload fra en fjernserver, før de forstyrrede håndteringen af konsensusbeskeder. Kl. 21:27 UTC den 22. juli underskrev de berørte validatorer en brotransaktion, der overførte cirka 24,15 millioner USDC fra den AFX-drevne opbevaringsbro.
Fremtidige sikkerhedsforanstaltninger
AFX konkluderede, at angrebet var afhængigt af betroede udviklingsværktøjer, interne implementeringssystemer og validatorinfrastruktur i stedet for svagheder i on-chain-kode. Rapporten sagde, at protokollen har genopbygget den berørte infrastruktur, roteret operationelle legitimationsoplysninger, øget overvågningsfølsomhed og migreret produktionssystemer til et mere isoleret miljø med zero-trust segmentering.
Yderligere arbejde planlagt over de kommende måneder inkluderer stærkere adfærdsmonitorering, obligatoriske sikkerhedsanmeldelser før genstart af produktionstjenester, udvidede trusseljagtøvelser og medarbejderuddannelse mod social engineering-angreb.
Konklusion
Baseret på retsmedicinske beviser, angrebsteknikker og infrastruktur observeret under undersøgelsen, sagde AFX, at deres fund er i overensstemmelse med uafhængig attribution, der forbinder hændelsen til UNC4899, også kendt som TraderTraitor, en DPRK-relateret trusselgruppe, der er sporet af Mandiant, Microsoft Threat Intelligence, FBI og CISA.
Protokollen sagde, at de fortsætter med at arbejde med eksterne sikkerhedspartnere for at spore de stjålne aktiver og støtte de igangværende responsindsatser. Den 30. juli sagde Ostium, at deres undersøgelse af en separat udnyttelse på 23,75 millioner USDC fandt, at uautoriseret adgang til off-chain infrastruktur tillod svigagtige BTC-USD-priserapporter at dræne midler fra deres likviditetsvault, mens deres smarte kontrakter og governance-multisigs forblev ukompromitterede.