AFX Trade okradziono z 24 mln USD w USDC po kompromitacji kluczy mostka na Arbitrum
Najważniejsze informacje
- •Napastnik wydoił około 24 milionów USD w USDC z mostka AFX Trade na Arbitrum, przejmując kontrolę nad jego uprzywilejowanymi kluczami mostka.
- •Exploit wynikał ze skompromitowanych poświadczeń, a nie z wady kodu inteligentnego kontraktu platformy, co klasyfikuje go jako błąd bezpieczeństwa operacyjnego.
- •Firma zajmująca się bezpieczeństwem blockchain, Blockaid, publicznie zidentyfikowała i zgłosiła incydent w mediach społecznościowych, gdy drenaż nadal trwał.
- •Mostki międzyłańcuchowe pozostają jednym z najczęściej atakowanych komponentów w zdecentralizowanych finansach, a kilka exploitów w dużej skali wynikało z kompromitacji kluczy, a nie z luk w kodzie.
- •Incydent odnowił kontrolę nad architekturą custodii, mechanizmami multisig i praktykami zarządzania kluczami w całym ekosystemie DeFi.

AFX Trade, platforma działająca na Arbitrum, została okradziona z około 24 milionów USD w USDC po kompromitacji kluczy kontrolujących jej mostek międzyłańcuchowy. Incydent bezpieczeństwa wskazuje na błąd bezpieczeństwa operacyjnego, a nie na potwierdzoną wadę kodu onchain protokołu.
Szczegóły exploitu
Napastnik wydoił około 24 milionów USD w USDC z mostka AFX na Arbitrum, zgodnie z relacją o incydencie. Zgłaszaną przyczyną jest kompromitacja kluczy mostka, a nie wada kodu inteligentnego kontraktu platformy. To rozróżnienie ma znaczenie: kompromitacja kluczy oznacza, że napastnik przejął kontrolę nad poświadczeniami autoryzującymi działania mostka, w przeciwieństwie do wykorzystania błędu logicznego zapisanego w kontrakcie.
Firma zajmująca się bezpieczeństwem blockchain, Blockaid, publicznie oflagowała incydent na platformie X, zwracając wczesną uwagę na drenaż w trakcie jego trwania.
https://x.com/blockaid_/status/2080080240265621680
Jak skompromitowane klucze mostka doprowadziły do wielomilionowego drenażu
Klucze mostka zazwyczaj kontrolują działania uprzywilejowane związane z custodią międzyłańcuchową, takie jak autoryzowanie zwolnienia lub przemieszczania mostkowanych aktywów. Ponieważ klucze te posiadają takie uprawnienia, ktokolwiek nimi steruje, może kierować przepływem środków.
Jeśli napastnik uzyska klucze, może podpisywać transakcje przemieszczające lub zwalniające mostkowane aktywa bez wykorzystywania jakiejkolwiek wady kodu. W przypadku AFX drenaż przypisuje się właśnie takiemu rodzajowi dostępu, a nie błędowi kontraktu, na podstawie wczesnych relacji o eksploicie. Szczegóły dotyczące tego, w jaki sposób klucze zostały uzyskane, nie zostały ustalone w dostępnych materiałach, a wczesne szczegóły incydentu mogą ulec zmianie w miarę trwania śledztwa.
Tego rodzaju ryzyko bezpieczeństwa operacyjnego utrzymuje się nawet wtedy, gdy kod głównego protokołu nie jest wskazywany jako punkt awarii. Mostki międzyłańcuchowe konsekwentnie należą do najczęściej atakowanych komponentów w DeFi, a kilka z największych w historii exploitów kryptowalutowych obejmowało kompromitację kluczy mostków, a nie błędy inteligentnych kontraktów. Bardziej szczegółowy opis ruchu środków jest dostępny w dalszym materiale.
Implikacje dla użytkowników Arbitrum i bezpieczeństwa mostków
Incydenty obejmujące dostęp za pomocą kluczy uprzywilejowanych zazwyczaj rodzą pytania dotyczące architektury custodii, dystrybucji sygnatariuszy i mechanizmów awaryjnych. Dla użytkowników AFX najważniejszą kwestią jest zakres ekspozycji i status pozostałych środków po kompromitacji mostka.
Poszkodowani użytkownicy zazwyczaj oczekują od zespołu projektu wytycznych dotyczących bezpieczeństwa środków, potwierdzenia, czy skompromitowane klucze zostały poddane rotacji lub unieważnione, oraz ewentualnych planów rekompensaty. Jasna komunikacja w tych kwestiach to praktyczny następny krok. W poprzednich incydentach z udziałem mostków okno na odzyskanie środków często zależało od tego, jak szybko zespoły potrafiły skoordynować się z działami zgodności scentralizowanych giełd, firmami zajmującymi się analityką blockchain lub organami ścigania po przemieszczeniu środków.
Incydenty związane z bezpieczeństwem mostków odnawiają również kontrolę nad mechanizmami multisig, monitorowaniem i praktykami zarządzania kluczami w całym ekosystemie DeFi. Debata nad tym, jak takie protokoły powinny być zarządzane i kontrolowane, przeniknęła do sfery regulacyjnej, a urzędnicy rozważają, kiedy portfele DeFi i pożyczki onchain mogą podlegać przepisom o papierach wartościowych, co podkreśla rosnące zainteresowanie kwestią tego, jak te systemy są zabezpieczane i nadzorowane.