НовостиКриптовалютыХакеры похитили более $31.6 млн в двух эксплойтах криптомостов за несколько часов

Хакеры похитили более $31.6 млн в двух эксплойтах криптомостов за несколько часов

Автор: Cointelegraph·

Ключевые выводы

  • Blockaid сообщила, что AFX потеряла $24.15 млн после эксплойта одного из ее кроссчейн-мостов на Arbitrum в среду.
  • Сооснователь Offchain Labs Stephen Goldfeder заявил, что затронутая транзакция исходила из стороннего протокола, а нативный мост Arbitrum не был скомпрометирован.
  • CEO Blockaid сообщил, что эксплойт AFX, по-видимому, включал подлинные подписи валидаторов и, вероятно, был связан с компрометацией офчейн-инфраструктуры подписания.
  • Из Verus Ethereum Bridge в отдельной атаке было выведено около $7.5 млн в активах, включая Ether, tBTC, USDC, USDt, EURC, MKR и scrvUSD.
  • Blockaid заявила, что эксплойт Verus использовал тот же метод, что и майский инцидент, в результате которого было выведено $11.58 млн, хотя был задействован другой кошелек злоумышленника.
Хакеры похитили более $31.6 млн в двух эксплойтах криптомостов за несколько часов

Хакеры похитили более $31.6 млн в двух не связанных между собой эксплойтах криптомостов, произошедших с разницей всего в несколько часов. Целями стали мосты, которыми управляют децентрализованная биржа бессрочных контрактов AFX и Verus Protocol.

По данным Blockaid, AFX, децентрализованная биржа бессрочных контрактов, работающая на Arbitrum, как сообщается, потеряла $24.15 млн в среду после атаки на один из ее кроссчейн-мостов. Несколько часов спустя Blockaid заявила, что выявила отдельный эксплойт против Verus Ethereum Bridge, в результате которого было похищено около $7.5 млн в криптоактивах.

Эти последовательные инциденты подчеркнули риски безопасности, которые по-прежнему затрагивают кроссчейн-мосты, используемые для перемещения активов между отдельными блокчейнами и часто хранящие значительные резервы средств. Кроссчейн-мосты остаются одними из наиболее часто атакуемых компонентов криптосектора: крупные эксплойты мостов, начиная с 2022 года, включая инциденты Ronin Network и Wormhole, в совокупности привели к убыткам свыше $1 млрд и вызвали повторные призывы исследователей безопасности улучшить практики управления ключами и валидации.

«Еще один мост, еще один эксплойт. Мосты всегда будут слабым звеном, пока безопасность не будет повышена», — заявил ончейн-исследователь TheCrypticWolf в публикации на X: https://x.com/TheCrypticWolf1/status/2080145550100337039?s=20

Атака на мост протокола AFX

Blockaid сообщила, что обнаружила эксплойт в 9:30 pm UTC в среду, нацеленный на мост под управлением AFX. Сооснователь Offchain Labs Stephen Goldfeder подтвердил, что взлом моста затронул сторонний протокол, при этом заявив, что нативный мост Arbitrum не был скомпрометирован.

«Мы знаем о сообщении о взломе моста на Arbitrum и проводим расследование. Мы можем подтвердить, что рассматриваемая транзакция исходила из стороннего протокола, а нативный мост Arbitrum не был взломан или каким-либо образом эксплуатирован», — написал Goldfeder в публикации на X: https://x.com/sgoldfed/status/2080071210847674709?s=20

SunSec, основатель Web3-сообщества безопасности DeFiHackLabs и участник SEAL, заявил, что имеющиеся доказательства указывают на компрометацию ключей, а не на логическую ошибку смарт-контракта как причину эксплойта: https://x.com/1nf0s3cpt/status/2080082521778467217?s=20

Ido Ben-Natan, сооснователь и CEO Blockaid, сообщил Cointelegraph, что оценка компании соответствовала сообщениям о компрометации пяти горячих ключей валидаторов.

«Похоже, это был инцидент операционной безопасности, а не уязвимость смарт-контракта», — сказал Ben-Natan. «Несанкционированный вывод средств содержал подлинные подписи валидаторов, что означает, что ончейн-проверка моста сработала именно так, как было задумано, а не была обойдена».

Ben-Natan добавил, что необходимый кворум валидаторов был достигнут с использованием подлинных подписей, что указывает на вероятную компрометацию офчейн-инфраструктуры подписания моста, а не самого контракта моста. Компрометация ключей, связанных с инфраструктурой валидаторов или подписантов, неоднократно становилась причиной сбоев в эксплойтах мостов и отличается от логических ошибок смарт-контрактов, поскольку позволяет злоумышленникам создавать действительные подписи, которые ончейн-код не имеет механизма отклонить.

Cointelegraph сообщил, что обратился к AFX за комментарием.

Verus Ethereum Bridge пострадал в отдельном эксплойте

В отдельном инциденте Blockaid выявила эксплойт, нацеленный на Verus Ethereum Bridge. В результате атаки из резервов моста было выведено $7.5 млн в Ether, tBTC, USDC, USDt, EURC, MKR и scrvUSD. tBTC — это ERC-20 токен, обеспеченный Bitcoin.

Blockaid заявила, что атака была похожа на предыдущий инцидент с Verus Ethereum Bridge в мае, когда было выведено $11.58 млн. По данным Blockaid, использовался тот же метод атаки, но кошелек злоумышленника был другим. Повторное использование того же пути эксплойта против того же моста спустя несколько месяцев подчеркивает сложность полного устранения уязвимостей мостов после того, как импортный или верификационный поток оказывается пригодным для эксплуатации.

«Злоумышленник использовал путь импорта моста, чтобы инициировать необеспеченные выплаты на стороне Ethereum», — заявила Blockaid.