新聞加密貨幣AFX Trade 因驗證者簽名金鑰遭洩漏,在基於 Arbitrum 的跨鏈橋上損失 2,415 萬美元

AFX Trade 因驗證者簽名金鑰遭洩漏,在基於 Arbitrum 的跨鏈橋上損失 2,415 萬美元

作者: The Bit Journal·

重點速覽

  • 攻擊者透過入侵驗證者簽名金鑰,而非利用任何智慧型合約漏洞,從 AFX Trade 竊取了約 2,415 萬美元。
  • 該跨鏈橋需要五個驗證者簽名才能批准提款,攻擊者取得了足夠的遭洩漏金鑰來滿足此一門檻。
  • Offchain Labs 和區塊鏈安全研究人員確認 Arbitrum 的原生跨鏈橋和底層網路在事件期間從未被入侵。
  • 被盜的 USDC 被轉移至 Ethereum 網路並兌換為約 12,467 ETH,大幅增加了潛在追回工作的難度。
  • 此次漏洞攻擊幾乎耗盡了 AFX Trade 的總鎖倉價值,為該協議剩餘用戶帶來了立即的流動性擔憂。
AFX Trade 因驗證者簽名金鑰遭洩漏,在基於 Arbitrum 的跨鏈橋上損失 2,415 萬美元

AFX Trade 是一個建立在 Arbitrum 上的去中心化永續期貨交易所,已成為最新一個遭受重大安全事件的去中心化金融協議。攻擊者在入侵該協議跨鏈橋基礎設施所使用的驗證者簽名金鑰後,提取了約 2,415 萬美元。此次入侵立即引發了整個 Arbitrum 生態系的擔憂,不過區塊鏈安全專家確認 Arbitrum 的原生跨鏈橋在整起事件中保持完全安全。

跨鏈橋一直是 DeFi 歷史上最大規模攻擊事件的主要目標,包括 2022 年 3 月 Ronin Bridge 事件中約 6.25 億美元被盜,以及次月 Wormhole 攻擊造成的約 3.25 億美元損失。AFX Trade 的入侵事件雖然規模較小,但同樣是針對營運基礎設施而非智慧型合約程式碼的模式。

攻擊者並非利用智慧型合約漏洞,而是取得了足夠的驗證者簽名來授權欺詐性提款——這一手法凸顯了營運安全如何仍然是去中心化金融中最重大的挑戰之一。

AFX Trade 漏洞攻擊如何發生

根據區塊鏈安全公司 Blockaid 的說法,此次漏洞攻擊並非由 Arbitrum 本身的任何漏洞所引起。攻擊者入侵了屬於 AFX Trade 直接營運的跨鏈橋的驗證者簽名金鑰。由於該跨鏈橋需要五個驗證者簽名才能批准提款,遭洩漏的金鑰滿足了所需的法定人數,使得未經授權的交易得以按照跨鏈橋程式的設計正常執行。

這一區別至關重要:底層區塊鏈基礎設施持續正常運作。此次事件反而展示了遭洩漏的營運憑證如何繞過原本安全的智慧型合約邏輯。此攻擊向量類似於 Ronin Bridge 事件,攻擊者在該事件中從 Axie Infinity 的 Sky Mavis 團隊取得了遭洩漏的驗證者金鑰,用以授權欺詐性提款。

Arbitrum 原生跨鏈橋保持安全

在媒體將此事件描述為「Arbitrum 跨鏈橋攻擊」的報導傳出後,Offchain Labs 迅速澄清原生 Arbitrum 跨鏈橋從未被入侵。安全研究人員強調 Arbitrum 自身的跨鏈橋完全按照設計運作,受影響的基礎設施僅屬於 AFX Trade。

此一澄清有助於防止 Arbitrum 生態系中不必要的恐慌,因為用戶經常將第三方跨鏈橋事件與底層區塊鏈本身聯想在一起。此事件強化了去中心化金融領域的一個更廣泛的教訓:部署在安全網路上的應用程式仍嚴重依賴其自身的安全架構、驗證者管理實踐和營運控制。

被盜資金的流向

在完成未經授權的提款後,攻擊者將幾乎所有被盜的 USDC 從受入侵的跨鏈橋轉移至 Ethereum 網路。區塊鏈調查人員追蹤了資產的流動,隨後這些資產被兌換為約 12,467 ETH,大幅增加了潛在追回工作的難度。

此事件幾乎耗盡了 AFX Trade 的總鎖倉價值,為該協議剩餘用戶帶來了立即的流動性擔憂。隨著調查人員持續監控錢包活動,此次漏洞攻擊已被列入一份不斷增長的精密跨鏈橋攻擊清單,在這些攻擊中,遭洩漏的驗證者基礎設施——而非有缺陷的智慧型合約程式碼——成為主要攻擊向量。

對 DeFi 安全實踐的影響

AFX Trade 的入侵事件凸顯了去中心化金融領域一個令人不安的現實。即使經過高度審計的智慧型合約,在營運基礎設施仍然脆弱的情況下也無法完全保護協議。驗證者管理、私鑰保護、硬體安全模組和多方認證已成為協議整體安全態勢中同樣關鍵的組成部分。

隨著機構參與者在 DeFi 領域的不斷增加,投資者越來越重視在智慧型合約審計之外評估營運安全措施。這一不斷演變的威脅情勢持續推動開發者朝向更強大的驗證者保護機制、去中心化治理模型,以及更能抵禦憑證洩漏的更強韌跨鏈橋架構發展。

市場影響與產業回應

AFX Trade 事件的消息在加密貨幣市場中迅速傳播,為 DeFi 安全本已艱困的一年再添一筆。儘管此次漏洞攻擊僅影響單一協議而非更廣泛的 Arbitrum 網路,市場參與者仍重新審視了跨鏈橋基礎設施的整體安全性。

安全公司、區塊鏈分析公司和生態系開發者立即開始檢查交易流向,同時敦促各協議加強驗證者管理實踐。回應的速度展示了區塊鏈透明度如何使調查人員能夠在重大攻擊發生後近乎即時地追蹤被盜資產。

Crypto Banter 在 X 上報導了此事件,AFX Trade 也在其官方 X 帳號上發布了聲明。CoinDesk 也報導了此次漏洞攻擊。

跨鏈橋安全的未來之路

每次重大跨鏈橋攻擊之後反覆出現的問題是:跨鏈基礎設施能否變得更加安全。產業專家越來越相信改善是可以實現的,但前提是必須採用多重疊加的安全措施。這些措施包括去中心化驗證者網路、冷儲存簽名程序、持續金鑰輪換、即時異常偵測以及先進的交易監控系統——所有這些都能縮小可用的攻擊面。

AFX Trade 事件可能會加速這些最佳實踐的採用,因為開發者認知到營運安全值得與智慧型合約開發和協議層級創新同等嚴格的對待。

關鍵術語詞彙表

AFX Trade: 一個建立在 Arbitrum 區塊鏈上的去中心化永續期貨交易所,以 USDC 進行交易結算。

Arbitrum: 一個 Ethereum Layer 2 擴容網路,旨在提升交易速度同時降低成本。

跨鏈橋(Bridge): 使數位資產能夠在不同區塊鏈網路之間移動的基礎設施。

驗證者簽名金鑰(Validator Signing Keys): 驗證者用來授權交易和跨鏈橋提款的加密金鑰。

USDC: 一種由美元支持的穩定幣,廣泛使用於去中心化金融領域。

ETH: Ethereum 區塊鏈的原生加密貨幣。

總鎖倉價值(TVL): 去中心化金融協議中存放的資產總價值。

跨鏈橋攻擊(Bridge Exploit): 針對區塊鏈跨鏈橋基礎設施而非底層區塊鏈本身的安全事件。

關鍵問答

AFX Trade 發生了什麼事?
AFX Trade 在攻擊者入侵該協議所營運跨鏈橋使用的驗證者簽名金鑰後,損失了約 2,415 萬美元。

Arbitrum 是否遭到駭客攻擊?
否。安全研究人員和 Offchain Labs 確認 Arbitrum 的原生跨鏈橋和底層網路未被入侵。

攻擊者如何竊取資金?
攻擊者取得了足夠的驗證者簽名以達到跨鏈橋的法定人數要求,從而授權從該協議的跨鏈橋基礎設施進行欺詐性提款。

被盜資金流向何處?
被盜的 USDC 被轉移至 Ethereum 網路並兌換為約 12,467 ETH。

此次漏洞攻擊是否影響對 Arbitrum 的信任?
現有證據顯示,此次漏洞攻擊僅影響 AFX Trade 的跨鏈橋基礎設施,不涉及 Arbitrum 的底層區塊鏈。

AFX Trade 事件再次提醒我們,去中心化金融的安全遠不僅限於智慧型合約程式碼。雖然 Arbitrum 的原生基礎設施未受影響,但遭洩漏的驗證者簽名金鑰使攻擊者得以從第三方跨鏈橋中提取約 2,415 萬美元。隨著區塊鏈生態系持續擴展,更強大的驗證者保護、改良的跨鏈橋架構以及全面的營運控制將變得日益關鍵。