AFX 宣布,已为上周受 2415 万美元桥接攻击影响的用户准备了一份善意计划,该补偿提案将于 8 月 3 日公布。
AFX 将于 8 月 3 日公布针对其 2415 万美元桥接攻击受影响用户的善意计划。该协议表示,调查发现攻击始于一次针对内部开发基础设施的社会工程攻击。AFX 称,此次攻击针对的是其自有托管桥,并未影响 Arbitrum 的原生桥。该协议已重建关键基础设施并引入额外安全措施,同时继续推进恢复工作。
根据 AFX 发布的公告,这家去中心化衍生品协议正在敲定一份针对 7 月 22 日安全事件的善意计划,并将在 8 月 3 日(星期一)公布细节。团队表示,投资者、员工和早期支持者均受到此次攻击影响,并请求社区在最终提案完成前保持耐心。
“我们想向社区提供一则简要更新。近期安全事件发生后,一份善意计划正在制定中,将于 8 月 3 日星期一公布。AFX 投资者、团队和早期支持者均深受此事影响,请耐心等待……”——AFX Trade (@AFX_XYZ) 2026 年 7 月 31 日
这一更新发布之际,AFX 已完成对该攻击的技术调查。攻击导致约 2415 万枚 USDC 从 AFX 运营的托管桥中被盗。该协议尚未披露补偿或追回的具体结构,但表示下一份公告将聚焦于善意计划。此前公开声明证实,攻击针对的是 AFX 运营的基础设施,而非 Arbitrum 的原生桥。当时,区块链安全公司 Blockaid 和 Arbitrum 团队调查了该事件,而 Offchain Labs 联合创始人 Steven Goldfeder 表示,可疑交易源自第三方协议,而非 Arbitrum 的核心桥。
在事件发生后发布的详细事后分析中,AFX 表示,此次入侵源于针对其一名开发者的社会工程攻击,而非其智能合约或区块链基础设施的漏洞。据该协议称,攻击者于 7 月 9 日伪装成一家名为 Oddium Lab 公司的招聘人员,并说服该开发者克隆了一个看似合法的软件仓库。AFX 表示,该仓库包含一个恶意 Git 配置,在常规 Git 工作流程中执行了隐藏有效载荷,使攻击者获得了开发者工作站的初始立足点。利用受感染的设备,攻击者逐步扩大内部开发系统的访问权限,并在数天后下载了项目源代码。
调查显示,攻击者随后将一个恶意 Groovy 插件上传到协议的 JFrog 制品仓库,在软件交付环境中获得了远程代码执行能力。据 AFX 称,JFrog 服务器上反复出现的内存不足事件最初被当作操作问题处理,并得到了供应商的协助,这使得恶意插件在多次重启后仍能存活,且未触发安全响应。事后取证分析发现,攻击者用特洛伊木马版本替换了系统二进制文件,注入了恶意共享库,并试图在部分恶意软件崩溃前删除安全日志。报告称,SELinux 日志捕获了出站命令与控制流量、shell 执行和内存代码执行,成为调查中的重要证据。
该协议表示,攻击者最终利用一个内部基于 Ansible 的管理服务,从受感染的开发环境转向其运营基础设施。该服务已拥有对验证者节点的特权访问权限。攻击者并未窃取新凭证或利用外部服务,而是利用现有的信任关系,在一部分验证者节点上部署了恶意有效载荷。AFX 称,受感染的验证者节点从远程服务器下载了第二阶段有效载荷,随后干扰了共识消息处理。UTC 时间 7 月 22 日晚上 9 点 27 分,受影响的验证者共同签署了一笔桥接交易,将约 2415 万枚 USDC 从 AFX 运营的托管桥中转出。
该协议表示,调查未发现任何证据表明 Arbitrum 网络或 Arbitrum 的原生桥遭到入侵。攻击仅限于 AFX 管理的基础设施,这与 Offchain Labs 和 Blockaid 在初期响应时发布的声明一致。链上调查人员后来追踪了被盗的 USDC,发现其从 Arbitrum 转移到以太坊,并在那里被兑换成约 12,467 枚 ETH。在初步调查时,尚无公开报告确认有任何部分被盗资产被追回。
据 AFX 称,此次事件表明,软件供应链攻击可以绕过区块链安全机制,而无需直接利用智能合约。该协议得出结论,攻击依赖于可信的开发工具、内部部署系统和验证者基础设施,而非链上代码的弱点。报告称,该协议已重建受影响的基础设施,轮换运营凭证,提高监控灵敏度,并将生产系统迁移至采用零信任隔离的更加隔离的环境中。未来几个月计划进行的额外工作包括:加强行为监控、在重启生产服务前进行强制性安全审查、扩大威胁狩猎演练,以及针对社会工程攻击的员工培训。
基于调查中观察到的取证证据、攻击技术和基础设施,AFX 表示其发现与独立归因分析一致,该分析将此次事件与 UNC4899(也称为 TraderTraitor)关联起来。UNC4899 是一个与朝鲜相关的威胁组织,由 Mandiant、微软威胁情报中心、FBI 和 CISA 追踪。该协议表示,将继续与外部安全合作伙伴合作,追踪被盗资产并支持持续应对工作。
最新发现补充了一系列事件,其中多个协议得出结论认为,攻击者攻破了支持性基础设施,而非利用智能合约的漏洞。7 月 30 日,Ostium 表示,其针对另一起 2375 万 USDC 攻击事件的调查发现,对链下基础设施的未授权访问使得欺诈性的 BTC-USD 价格报告从其流动性金库中抽走资金,而其智能合约和治理多重签名钱包并未受损。本月早些时候,总部位于新加坡的稳定币支付公司 Triple-A 也披露,其公司持有的数字资产钱包遭到未授权访问,但表示客户资金和支付业务未受影响。