NieuwsCryptoHackers stelen meer dan $31,6 miljoen bij twee crypto bridge-exploits binnen enkele uren

Hackers stelen meer dan $31,6 miljoen bij twee crypto bridge-exploits binnen enkele uren

Auteur: Cointelegraph·

Belangrijkste punten

  • Blockaid meldde dat AFX $24,15 miljoen verloor nadat een van zijn cross-chain bridges op Arbitrum op woensdag werd uitgebuit.
  • Stephen Goldfeder, medeoprichter van Offchain Labs, zei dat de betreffende transactie afkomstig was van een derde partij-protocol en dat de oorspronkelijke bridge van Arbitrum niet was gecompromitteerd.
  • De CEO van Blockaid zei dat de exploit bij AFX authentieke validator-handtekeningen leek te bevatten en waarschijnlijk voortkwam uit gecompromitteerde offchain-ondertekeningsinfrastructuur.
  • De Verus Ethereum Bridge werd afzonderlijk voor ongeveer $7,5 miljoen aan assets leeggehaald, waaronder Ether, tBTC, USDC, USDt, EURC, MKR en scrvUSD.
  • Blockaid zei dat de exploit bij Verus dezelfde methode gebruikte als een incident in mei waarbij $11,58 miljoen werd gedraineerd, hoewel een ander portemonnee-adres van de aanvaller betrokken was.
Hackers stelen meer dan $31,6 miljoen bij twee crypto bridge-exploits binnen enkele uren

Hackers stalen meer dan $31,6 miljoen bij twee niet-gerelateerde crypto bridge-exploits die slechts enkele uren uit elkaar plaatsvonden, gericht op bridges die worden beheerd door gedecentraliseerde perpetual exchange AFX en Verus Protocol.

Volgens Blockaid verloor AFX, een gedecentraliseerde perpetual exchange op Arbitrum, naar verluidt $24,15 miljoen op woensdag nadat een van zijn cross-chain bridges werd aangevallen. Enkele uren later meldde Blockaid een afzonderlijke exploit op de Verus Ethereum Bridge te hebben ontdekt, wat leidde tot de diefstal van ongeveer $7,5 miljoen aan crypto-assets.

De opeenvolgende incidenten onderstreepten de beveiligingsrisico's die blijven spelen bij cross-chain bridges, die worden gebruikt om assets tussen afzonderlijke blockchains te verplaatsen en vaak grote reserves aan fondsen aanhouden. Cross-chain bridges behoren tot de meest frequent aangevallen onderdelen in de cryptosector, met grote bridge-exploits die teruggaan tot 2022 — waaronder de incidenten bij Ronin Network en Wormhole — die gezamenlijk verantwoordelijk zijn voor verliezen van meer dan $1 miljard en herhaalde oproepen van beveiligingsonderzoekers hebben uitgelokt voor verbeterd sleutelbeheer en validatiepraktijken.

"Nog een bridge, nog een exploit. Bridges blijven altijd een zwakke schakel, totdat de beveiliging wordt verbeterd," zei onchain-onderzoeker TheCrypticWolf in een bericht op X: https://x.com/TheCrypticWolf1/status/2080145550100337039?s=20

Bridge van AFX-protocol aangevallen

Blockaid meldde woensdag om 9:30 pm UTC een exploit te hebben ontdekt die was gericht op een bridge van AFX. Stephen Goldfeder, medeoprichter van Offchain Labs, bevestigde dat een bridge-hack een derde partij-protocol had getroffen, en benadrukte dat de oorspronkelijke bridge van Arbitrum niet was gecompromitteerd.

"We zijn op de hoogte van een melding van een bridge-hack op Arbitrum en doen onderzoek. We kunnen bevestigen dat de betreffende transactie afkomstig was van een derde partij-protocol, en dat de oorspronkelijke bridge van Arbitrum op geen enkele manier is gehackt of misbruikt," zei Goldfeder in een bericht op X: https://x.com/sgoldfed/status/2080071210847674709?s=20

SunSec, oprichter van de Web3-beveiligingsgemeenschap DeFiHackLabs en bijdrager aan SEAL, zei dat het beschikbare bewijs wees naar gecompromitteerde sleutels in plaats van een fout in de logica van het smart contract als oorzaak van de exploit: https://x.com/1nf0s3cpt/status/2080082521778467217?s=20

Ido Ben-Natan, medeoprichter en CEO van Blockaid, vertelde Cointelegraph dat de beoordeling van het bedrijf in overeenstemming was met meldingen dat vijf hot validator-sleutels zouden zijn gecompromitteerd.

"Dit lijkt een operationeel beveiligingsincident te zijn geweest in plaats van een smart contract-kwetsbaarheid," zei Ben-Natan. "De ongeoorloofde opname bevatte authentieke validator-handtekeningen, wat betekent dat de onchain-verificatie van de bridge precies werkte zoals ontworpen en niet werd omzeild."

Ben-Natan voegde eraan toe dat het vereiste validator-quorum was vervuld met authentieke handtekeningen, wat erop wijst dat de compromittering waarschijnlijk plaatsvond in de offchain-ondertekeningsinfrastructuur van de bridge in plaats van in het bridge-contract zelf. Compromittering van sleutels met betrekking tot validator- of ondertekeningsinfrastructuur is een terugkerende faalmodus bij bridge-exploits, te onderscheiden van fouten in de logica van smart contracts, omdat ze aanvallers in staat stellen geldige handtekeningen te produceren die de onchain-code niet kan afwijzen.

Cointelegraph zei AFX te hebben benaderd voor commentaar.

Verus Ethereum Bridge getroffen in afzonderlijke exploit

In een afzonderlijk incident ontdekte Blockaid een exploit gericht op de Verus Ethereum Bridge. De aanval tapte $7,5 miljoen aan bridge-reserves af in Ether, tBTC, USDC, USDt, EURC, MKR en scrvUSD. tBTC is een door Bitcoin gedekte ERC-20-token.

Blockaid zei dat de aanval leek op een eerder incident met de Verus Ethereum Bridge in mei, waarbij $11,58 miljoen werd gedraineerd. Volgens Blockaid werd dezelfde aanvalsmethode gebruikt, maar was het portemonnee-adres van de aanvaller anders. De terugkeer van hetzelfde exploit-pad tegen dezelfde bridge met maanden ertussen benadrukt de uitdaging om bridge-kwetsbaarheden volledig te verhelpen zodra een import- of verificatieproces als uitbuitbaar wordt ontdekt.

"Een aanvaller gebruikte het import-pad van de bridge om niet-gedekte uitbetalingen aan de Ethereum-kant te triggeren," zei Blockaid.