新闻加密货币AFX Trade 因桥接密钥泄露在 Arbitrum 上被提取 2400 万美元

AFX Trade 因桥接密钥泄露在 Arbitrum 上被提取 2400 万美元

作者: NFTENEX·

要点速览

  • 攻击者通过获取 AFX Trade 在 Arbitrum 上桥接的特权密钥控制权,从中提取了约 2400 万枚 USDC。
  • 该攻击源于凭证泄露而非平台智能合约代码缺陷,属于运营安全层面的失败。
  • 区块链安全公司 Blockaid 在资金被提取过程中于社交媒体上公开识别并报告了该事件。
  • 跨链桥仍然是去中心化金融中最常被攻击的组件之一,多起大规模攻击事件源于密钥泄露而非代码漏洞。
  • 该事件重新引发了对 DeFi 生态系统中托管设计、多重签名控制和密钥管理实践的关注。
AFX Trade 因桥接密钥泄露在 Arbitrum 上被提取 2400 万美元

AFX Trade 是一个基于 Arbitrum 的平台,因其控制跨链桥的密钥遭到泄露,约 2400 万枚 USDC 被提取。该安全事件指向运营安全层面的失败,而非协议链上代码中已确认的缺陷。

攻击事件详情

据相关报道,攻击者从 Arbitrum 上的 AFX 桥接中提取了约 2400 万枚 USDC。据报道,事件原因是桥接密钥泄露,而非平台智能合约代码中的缺陷。这一区别至关重要:密钥泄露意味着攻击者获取了授权桥接操作的凭证控制权,而非利用写入合约中的逻辑漏洞。

区块链安全公司 Blockaid 在 X 上公开标记了该事件,在资金被提取过程中引起了早期关注。

https://x.com/blockaid_/status/2080080240265621680

泄露的桥接密钥如何导致数百万美元被提取

桥接密钥通常控制与跨链托管相关的特权操作,例如授权释放或转移桥接资产。由于这些密钥持有相应权限,任何控制密钥的人都可以支配资金的流动。

如果攻击者获取了密钥,便可以签署转移或释放桥接资产的交易,而无需利用任何代码漏洞。根据对此次攻击的早期报道,AFX 事件中的资金被提取归因于此类访问权限,而非合约漏洞。现有报道中尚未确定密钥是如何被获取的具体细节,且随着调查的推进,事件的早期细节可能发生变化。

这种运营安全风险即使在核心协议代码未被确认为故障点的情况下仍然存在。跨链桥一直是 DeFi 中最受攻击者青睐的组件之一,历史上多起最大的加密货币攻击事件涉及的是桥接密钥泄露,而非智能合约漏洞。后续报道中提供了资金流动的更详细记录

对 Arbitrum 用户和桥接安全的影响

涉及特权密钥访问的事件通常会引发关于托管设计、签名者分布和紧急控制的质疑。对于 AFX 用户而言,最直接的问题是风险敞口范围以及桥接被入侵后剩余资金的状态。

受影响的用户通常会期望项目团队就资金安全、确认泄露的密钥是否已被轮换或撤销以及任何赔偿方案提供指引。在这些方面保持清晰的沟通是实际的下一步。在以往的桥接事件中,追回资金的窗口期往往取决于团队能多快与中心化交易所合规团队、区块链分析公司或执法部门协调。

桥接安全事件也重新引发了对 DeFi 领域多重签名控制、监控和密钥管理实践的关注。关于此类协议应如何治理和控制的讨论已延伸至监管领域,监管官员正在权衡 DeFi 金库和链上借贷何时可能属于证券法的范畴,凸显了对这些系统安全性和监管日益增长的关注。