新闻加密货币黑客数小时内两次攻击加密跨链桥,窃取逾 3160 万美元

黑客数小时内两次攻击加密跨链桥,窃取逾 3160 万美元

作者: Cointelegraph·

要点速览

  • Blockaid 表示,AFX 在周三其位于 Arbitrum 上的一座跨链桥遭到利用后损失 2415 万美元。
  • Offchain Labs 联合创始人 Stephen Goldfeder 表示,受影响的交易来自一个第三方协议,Arbitrum 原生桥并未被攻破。
  • Blockaid 首席执行官表示,AFX 漏洞利用似乎涉及真实的验证者签名,并可能源于链下签名基础设施被攻破。
  • Verus Ethereum Bridge 在另一起事件中被抽走约 750 万美元资产,包括 Ether、tBTC、USDC、USDt、EURC、MKR 和 scrvUSD。
  • Blockaid 表示,Verus 漏洞利用采用了与 5 月造成 1158 万美元损失的事件相同的方法,但涉及不同的攻击者钱包。
黑客数小时内两次攻击加密跨链桥,窃取逾 3160 万美元

黑客在数小时内通过两起互不相关的加密跨链桥漏洞利用窃取了超过 3160 万美元,目标是由去中心化永续合约交易所 AFX 和 Verus Protocol 运营的跨链桥。

据 Blockaid 称,运行在 Arbitrum 上的去中心化永续合约交易所 AFX 据报在周三因其一座跨链桥遭到攻击而损失 2415 万美元。数小时后,Blockaid 表示其发现了针对 Verus Ethereum Bridge 的另一项漏洞利用,导致约 750 万美元的加密资产被盗。

这两起接连发生的事件凸显了跨链桥仍然面临的安全风险。跨链桥用于在不同区块链之间转移资产,并且通常持有大量资金储备。跨链桥一直是加密行业中最常被攻击的组件之一,自 2022 年以来的重大跨链桥攻击事件——包括 Ronin Network 和 Wormhole 事件——累计造成的损失超过 10 亿美元,并促使安全研究人员反复呼吁升级密钥管理和验证实践。

“又一座桥,又一次漏洞利用。在安全得到升级之前,桥永远会是薄弱环节,”链上调查员 TheCrypticWolf 在 X 上发帖称:https://x.com/TheCrypticWolf1/status/2080145550100337039?s=20

AFX 协议跨链桥遭攻击

Blockaid 表示,其在周三 UTC 晚上 9:30 发现了一起针对 AFX 运营的一座跨链桥的漏洞利用。Offchain Labs 联合创始人 Stephen Goldfeder 证实,一起跨链桥黑客攻击影响了一个第三方协议,同时表示 Arbitrum 原生桥并未遭到攻破。

“我们已注意到有关 Arbitrum 上一座跨链桥遭黑客攻击的报告,并正在调查。我们可以确认,相关交易源自一个第三方协议,Arbitrum 原生桥没有以任何方式遭到黑客入侵或被利用,”Goldfeder 在 X 上发帖称:https://x.com/sgoldfed/status/2080071210847674709?s=20

Web3 安全社区 DeFiHackLabs 创始人、SEAL 贡献者 SunSec 表示,现有证据指向密钥被攻破,而不是智能合约逻辑缺陷,是此次漏洞利用的原因:https://x.com/1nf0s3cpt/status/2080082521778467217?s=20

Blockaid 联合创始人兼首席执行官 Ido Ben-Natan 告诉 Cointelegraph,该公司的评估与五个热验证者密钥遭攻破的报告相一致。

“这看起来是一起运营安全事件,而不是智能合约漏洞,”Ben-Natan 说。“未经授权的提款携带了真实的验证者签名,这意味着该跨链桥的链上验证完全按设计运行,而不是被绕过。”

Ben-Natan 补充说,所需的验证者法定人数是通过真实签名满足的,这表明攻破很可能发生在该跨链桥的链下签名基础设施中,而不是跨链桥合约本身。涉及验证者或签名者基础设施的密钥泄露一直是跨链桥攻击中反复出现的失效模式,不同于智能合约逻辑漏洞,因为它们允许攻击者生成有效签名,而链上代码没有机制拒绝这些签名。

Cointelegraph 表示已联系 AFX 寻求置评。

Verus Ethereum Bridge 在另一起漏洞利用中被攻击

在另一起事件中,Blockaid 发现了针对 Verus Ethereum Bridge 的漏洞利用。此次攻击从跨链桥储备中抽走了 750 万美元,涉及 Ether、tBTC、USDC、USDt、EURC、MKR 和 scrvUSD。tBTC 是一种由 Bitcoin 支持的 ERC-20 代币。

Blockaid 表示,此次攻击似乎与 5 月 Verus Ethereum Bridge 的一次先前事件相似,当时有 1158 万美元被抽走。根据 Blockaid 的说法,此次使用了相同的攻击方法,但攻击者钱包不同。同一座跨链桥在数月后再次出现相同攻击路径,凸显了一旦导入或验证流程被发现可被利用,彻底修复跨链桥漏洞所面临的挑战。

“攻击者利用跨链桥导入路径触发了 Ethereum 侧无资产支持的付款,”Blockaid 表示。