NieuwsCryptoTwee cryptobrug-exploits zuigen meer dan $31,6 miljoen leeg binnen zeven uur

Twee cryptobrug-exploits zuigen meer dan $31,6 miljoen leeg binnen zeven uur

Auteur: CryptoBreaking·

Belangrijkste punten

  • Twee brugerelateerde exploits die woensdag binnen enkele uren na elkaar plaatsvonden leidden tot gecombineerde verliezen van meer dan $31,6 miljoen, aldus on-chain analyticsbureau Blockaid.
  • De AFX-brug op Arbitrum verloor $24,15 miljoen, waarbij onderzoekers suggereren dat de hoofdoorzaak gecompromitteerde privésleutels waren in plaats van een fout in de logica van het smart contract.
  • De oorspronkelijke brug van Arbitrum werd niet gecompromitteerd bij het AFX-incident, aangezien de aanval afkomstig was van een protocolintegratie van derden, aldus Stephen Goldfeder, medeoprichter van Offchain Labs.
  • De Verus Ethereum Bridge verloor ongeveer $7,5 miljoen met een aanvalsmethode vergelijkbaar met een incident in mei dat eerder $11,58 miljoen stal, wat aangeeft dat dezelfde structurele kwetsbaarheid exploiteerbaar bleef.
  • Brugprotocollen hebben historisch gezien het grootste aandeel gehad in de waarde die bij DeFi-aanvallen is gestolen, met grote incidenten waaronder Ronin Network ($625 miljoen), Wormhole ($320 miljoen) en Nomad Bridge ($190 miljoen).
Twee cryptobrug-exploits zuigen meer dan $31,6 miljoen leeg binnen zeven uur

Beveiligingskwetsbaarheden in cross-chain-infrastructuur blijven een hardnekkige uitdaging voor de cryptomarkten, nadat onderzoekers twee afzonderlijke brugerelateerde exploits meldden die binnen enkele uren na elkaar plaatsvonden. Volgens on-chain analyticsbureau Blockaid bedroeg de gecombineerde diefstal meer dan $31,6 miljoen, met verliezen voortkomend uit bruginfrastructuur verbonden aan de gedecentraliseerde perpetuele beurs AFX en de Verus Ethereum Bridge.

Brugprotocollen hebben historisch gezien het grootste aandeel gehad in de waarde die bij DeFi-aanvallen is gestolen, met incidenten zoals de Ronin Network-hack ($625 miljoen, maart 2022), de Wormhole-exploit ($320 miljoen, februari 2022) en de Nomad Bridge-drain ($190 miljoen, augustus 2022) die een terugkerend patroon onderstrepen dat ver voorafgaat aan de incidenten van woensdag.

Blockaid meldde dat de brug van AFX woensdag $24,15 miljoen verloor, gevolgd door een aanval op de Verus Ethereum Bridge die ongeveer $7,5 miljoen uit de brugreserves wegzoog. De opeenvolgende incidenten tonen aan hoe brugoperatoren — en de protocollen die met hen integreren — kwetsbaar kunnen blijven, zelfs wanneer exploits niet verbonden zijn aan één specifieke kwetsbaarheid op ketingsniveau.

AFX-brugexploit op Arbitrum

Blockaid meldde een exploit te hebben ontdekt om 9:30 PM UTC gericht op een brug beheerd door AFX, een gedecentraliseerde perpetuele beurs gebouwd op Arbitrum. Het onderzoek omschreef het voorval als een compromittering van een integratie van derden in plaats van een inbreuk op de kernbruginfrastructuur van Arbitrum.

Stephen Goldfeder, medeoprichter van Offchain Labs, verduidelijkte dat een online circulerend rapport over een brughack een transactie betrof afkomstig van een protocol van derden, en dat de oorspronkelijke brug van Arbitrum zelf niet was gecompromitteerd. Goldfeder benadrukte dat de oorspronkelijke brug van Arbitrum "op geen enkele manier is gehackt of geëxploiteerd."

Aanvullende analyse van SunSec — oprichter van de DeFi-beveiligingsgemeenschap DeFiHackLabs en contributor bij SEAL — suggereerde dat het bewijs eerder wees naar gecompromitteerde privésleutels dan naar een kwetsbaarheid in de logica van het smart contract. Dit onderscheid heeft aanzienlijke implicaties voor incidentrespons, aangezien compromittering van sleutels doorgaans urgente rotatie van inloggegevens en een bredere evaluatie van toegangscontroles vereist, en signaliseert dat het zwakste punt niet altijd in de brugcontracten zelf hoeft te zitten. Compromittering van privésleutels was ook de hoofdoorzaak van de Ronin- en Wormhole-inbreuken, wat operationele beveiliging bij brugoperatoren tot een terugkerend faalpunt maakt dat losstaat van fouten op codeniveau.

Cointelegraph heeft AFX om commentaar gevraagd over de gemelde exploit. De beschikbare verslaggeving richt zich op waarnemingen van Blockaid en gelieerde onderzoekers tijdens het incident.

Verus Ethereum Bridge-aanval spiegelt eerder incident uit mei

In een apart incident meldde Blockaid een exploit gericht op de Verus Ethereum Bridge die ongeveer $7,5 miljoen over meerdere assets in brugreserves wegzoog. Getroffen tokens omvatten Ether (ETH), tBTC, USDC, USDt, EURC, MKR en scrvUSD.

Blockaid merkte op dat de aanvalsmethode vergelijkbaar lijkt met een eerder incident bij de Verus Ethereum Bridge dat in mei werd gemeld en resulteerde in de diefstal van $11,58 miljoen. In dat eerdere geval werd dezelfde algemene aanpak gebruikt maar uitgevoerd door een andere portemonnee van de aanvaller. De terugkeer suggereert dat zelfs na een eerste exploitatie dezelfde structurele route toegankelijk bleef — een patroon dat contrasteert met eenmalige bruginbreuken waarbij patches de specifieke aanvalsvector sloten.

Volgens Blockaid maakte de aanvaller gebruik van het "import path" van de brug om "unbacked Ethereum-side payouts" te triggeren. In praktische termen wijst dit op een zwakke plek op werkstroomniveau: aanvallers kunnen de brug mogelijk zodanig beïnvloeden dat deze aan de ene kant van het systeem assets vrijgeeft zonder overeenkomstige dekking aan de andere kant, wat een direct mechanisme creëert voor het uitputten van reserves.

Het terugkerende karakter van deze tactiek roept aanhoudende bezorgdheid op bij gebruikers en integrators. Zelfs wanneer ontwikkelteam een specifieke kwetsbaarheid dichten, kunnen de operationele mechanismen rond imports en uitbetalingen exploiteerbaar blijven als onderliggende aannames niet volledig worden aangepakt.

Waarom brugfouten aanhouden

Brugexploits blijven moeilijk volledig uit te bannen omdat cross-chain-infrastructuur doorgaans meerdere componenten combineert: bewaring van assets, berichtendoorvoer of import-/exportmechanismen, en autorisatiesystemen voor het triggeren van settlement-stromen. Wanneer aanvallers een naad tussen deze elementen vinden — hetzij via gecompromitteerde inloggegevens, onjuiste autorisatie of zwakke plekken in de validatie van cross-chain-statussen — is het resultaat veelal een snelle leegzuiging van fondsen.

On-chain onderzoeker TheCrypticWolf vatte het bredere probleem samen in een bericht op X en stelde dat bruggen een zwakke schakel blijven totdat "security is upgraded." Hoewel deze uitspraak een algemeen standpunt weerspiegelt in plaats van incidentspecifiek bewijs, geven de twee gemelde aanvallen op dezelfde dag het concrete ondersteuning: waardevolle brugreserves maken deze systemen aantrekkelijke doelwitten, en architecturale complexiteit maakt een alomvattende beveiligingsversterking een aanzienlijke uitdaging.

Er bestaat een belangrijk verschil tussen de twee incidenten. Blockaids verslaggeving over de AFX-zaak werd vergezeld door Goldfeders verduidelijking dat de oorspronkelijke brug van Arbitrum niet was gecompromitteerd, wat suggereert dat het probleem ontstond in een integratie van derden of brugcontroles verbonden aan een specifiek protocol. Daarentegen benadrukt Blockaids beschrijving van het Verus-incident hoe het importmechanisme van de brug Ethereum-side uitbetalingen kan opleveren die niet naar behoren gedekt zijn — een kwestie die mogelijk directer verband houdt met settlement-logica en statusaannames.

Implicaties voor getroffen ecosystemen

Brugerelateerde incidenten leiden doorgaans tot noodmaatregelen, waaronder pause-controllers, verscherpte monitoring en aanpassingen aan bewaar- of autorisatiewerkstromen. Betrokken partijen dienen vervolgonderzoeken van AFX en het Verus-ecosysteem in de gaten te houden, met name rondom wat Blockaid en andere onderzoekers vaststellen over de hoofdoorzaak — of dit nu sleutelcompromittering, een autorisatiefout of een herhaalbare zwakke plek in import-/export-settlement is.

In bredere zin versterken deze gebeurtenissen dat cross-chain-blootstelling verder reikt dan alleen brugoperatoren. Gedecentraliseerde applicaties en handelaren die afhankelijk zijn van bruggen voor liquiditeit en settlement dienen brugbeveiliging te beschouwen als een continu veranderend risico in plaats van een eenmalige overweging. Het Verus-incident toont in het bijzonder aan dat een bekende en eerder geëxploiteerde aanvalsvector maanden later nog steeds kan voorkomen, wat betekent dat bekendheid met een eerdere inbreuk onvoldoende bewijs is dat het onderliggende probleem is opgelost.