AktualnościKryptoHakerzy kradną ponad 31,6 mln USD w dwóch atakach na kryptowalutowe mosty w ciągu kilku godzin

Hakerzy kradną ponad 31,6 mln USD w dwóch atakach na kryptowalutowe mosty w ciągu kilku godzin

Autor: Cointelegraph·

Najważniejsze informacje

  • Blockaid poinformowało, że AFX straciło 24,15 miliona dolarów po tym, jak w środę wykorzystano lukę w jednym z jego mostów międzyłańcuchowych na Arbitrum.
  • Współzałożyciel Offchain Labs, Stephen Goldfeder, stwierdził, że dotknięta transakcja pochodziła z protokołu strony trzeciej i że natywny most Arbitrum nie został naruszony.
  • CEO Blockaid oświadczył, że atak na AFX prawdopodobnie obejmował autentyczne podpisy walidatorów i najprawdopodobniej wynikał ze skompromitowania infrastruktury podpisywania offchain.
  • Verus Ethereum Bridge zostało oddzielnie okradzione z około 7,5 miliona dolarów w aktywach, w tym Ether, tBTC, USDC, USDt, EURC, MKR i scrvUSD.
  • Blockaid stwierdziło, że atak na Verus wykorzystywał tę samą metodę co incydent z maja, który wyprowadził 11,58 miliona dolarów, choć zaangażowany był inny portfel atakującego.
Hakerzy kradną ponad 31,6 mln USD w dwóch atakach na kryptowalutowe mosty w ciągu kilku godzin

Hakerzy ukradli ponad 31,6 miliona dolarów w dwóch niezależnych atakach na kryptowalutowe mosty, które nastąpiły zaledwie w ciągu kilku godzin, celując w mosty obsługiwane przez zdecentralizowaną giełdę kontraktów perpetualnych AFX oraz Verus Protocol.

Według Blockaid, AFX — zdecentralizowana giełda kontraktów perpetualnych działająca na Arbitrum — straciła podobno 24,15 miliona dolarów w środę, po tym jak jeden z jej mostów międzyłańcuchowych stał się celem ataku. Kilka godzin później Blockaid poinformowało o wykryciu osobnego ataku na Verus Ethereum Bridge, w wyniku którego skradto około 7,5 miliona dolarów w aktywach kryptowalutowych.

Te dwa następujące po sobie incydenty podkreślają zagrożenia bezpieczeństwa, które wciąż dotykają mosty międzyłańcuchowe, służące do przemieszczania aktywów pomiędzy odrębnymi blockchainami i często przechowujące duże rezerwy środków. Mosty międzyłańcuchowe należą do najczęściej atakowanych komponentów w sektorze kryptowalut, a poważne włamania sięgające 2022 roku — w tym incydenty Ronin Network i Wormhole — są łącznie odpowiedzialne za straty przekraczające 1 miliard dolarów i wywołały wielokrotne apele badaczy bezpieczeństwa o modernizację praktyk zarządzania kluczami i walidacji.

„Kolejny most, kolejny atak. Mosty zawsze będą słabym ogniwem, dopóki bezpieczeństwo nie zostanie zmodernizowane” — powiedział badacz onchain TheCrypticWolf w poście na X: https://x.com/TheCrypticWolf1/status/2080145550100337039?s=20

Most protokołu AFX celem ataku

Blockaid poinformowało, że w środę o 21:30 czasu UTC wykryto atak na most obsługiwany przez AFX. Współzałożyciel Offchain Labs, Stephen Goldfeder, potwierdził, że włamanie na most dotknęło protokół strony trzeciej, dodając jednocześnie, że natywny most Arbitrum nie został naruszony.

„Wiemy o doniesieniach dotyczących włamania na most w sieci Arbitrum i prowadzimy dochodzenie. Możemy potwierdzić, że omawiana transakcja pochodziła z protokołu strony trzeciej, a natywny most Arbitrum nie został zhakowany ani w żaden sposób wykorzystany” — powiedział Goldfeder w poście na X: https://x.com/sgoldfed/status/2080071210847674709?s=20

SunSec, założyciel społeczności bezpieczeństwa Web3 DeFiHackLabs i współtwórca SEAL, stwierdził, że dostępne dowody wskazują na skompromitowanie kluczy, a nie błąd logiki smart kontraktu, jako przyczynę ataku: https://x.com/1nf0s3cpt/status/2080082521778467217?s=20

Ido Ben-Natan, współzałożyciel i CEO Blockaid, powiedział Cointelegraph, że ocena firmy była spójna z doniesieniami o skompromitowaniu pięciu aktywnych kluczy walidatorów.

„Wygląda na to, że był to incydent związany z bezpieczeństwem operacyjnym, a nie podatność smart kontraktu” — powiedział Ben-Natan. „Nieautoryzowana wypłata zawierała autentyczne podpisy walidatorów, co oznacza, że weryfikacja onchain mostu zadziałała dokładnie tak, jak została zaprojektowana, a nie została ominięta.”

Ben-Natan dodał, że wymagane kworum walidatorów zostało spełnione przy użyciu autentycznych podpisów, co wskazuje, że kompromitacja nastąpiła najprawdopodobniej w infrastrukturze podpisywania offchain mostu, a nie w samym kontrakcie mostu. Kompromitacje kluczy dotyczące infrastruktury walidatorów lub podpisujących były powtarzającym się trybem awarii w atakach na mosty, odrębnym od błędów logiki smart kontraktów, ponieważ pozwalają atakującym na wygenerowanie prawidłowych podpisów, których kod onchain nie ma mechanizmu do odrzucenia.

Cointelegraph skontaktowało się z AFX w celu uzyskania komentarza.

Verus Ethereum Bridge celem osobnego ataku

W osobnym incydencie Blockaid wykryło atak na Verus Ethereum Bridge. W wyniku ataku wyprowadzono 7,5 miliona dolarów z rezerw mostu w Etherze, tBTC, USDC, USDt, EURC, MKR i scrvUSD. tBTC to oparty na Bitcoinie token ERC-20.

Blockaid stwierdziło, że atak wydaje się podobny do wcześniejszego incydentu Verus Ethereum Bridge z maja, kiedy to wyprowadzono 11,58 miliona dolarów. Według Blockaid zastosowano tę samą metodę ataku, ale portfel atakującego był inny. Powtórzenie się tej samej ścieżki ataku na ten sam most w odstępie kilku miesięcy podkreśla trudność całkowitego usunięcia luk w bezpieczeństwie mostów, gdy tylko ścieżka importu lub weryfikacji okaże się podatna na atak.

„Atakujący wykorzystał ścieżkę importu mostu do wywołania niepokrytych wypłat po stronie Ethereum” — powiedziało Blockaid.