7月22日,AFX因攻击者针对其交易协议所关联的跨链桥发起攻击,损失了2415万枚USDC。
AFX的跨链桥在攻击中损失了2415万枚USDC,而Arbitrum的原生桥未受影响。攻击者将盗取的USDC转移至以太坊,随后兑换为12467.5枚ETH。安全公司正在追踪被盗资金,AFX与Arbitrum团队已展开调查。
此次攻击引发了Blockaid和Arbitrum团队的调查,链上追踪者发现被盗资金已流向以太坊。攻击未影响Arbitrum的原生桥。AFX运行着独立的Layer 1网络用于永续合约交易,但通过Arbitrum接收USDC存款。受影响的基础设施是AFX运营的第三方桥,而非Arbitrum的核心桥。
Blockaid表示,其在UTC时间7月22日21:30检测到此次攻击。该公司称,攻击针对AFX运营的一座桥,盗走了约2415万枚USDC。Arbiscan记录显示,UTC时间21:30:25,一笔2415万枚USDC从桥合约成功转移至接收地址。
安全公司表示,正与Arbitrum团队合作应对,联系受影响协议并协助冻结被盗资金。截至发稿时的公开信息显示,尚未确认任何资金追回。AFX也未发布经过验证的技术事后分析报告,解释攻击者如何获得出金授权。该协议尚未公布追回计划。
Offchain Labs联合创始人Steven Goldfeder确认,可疑交易来自第三方协议。他还将AFX事件与Arbitrum自身的桥基础设施区分开来。
Goldfeder表示:“我们注意到Arbitrum上发生桥攻击的报告,正在调查。可以确认,相关交易源自第三方协议,Arbitrum原生桥并未以任何方式遭到黑客攻击或利用。”他补充说,团队将与第三方协议协调,并在有更多细节时分享。
AFX将Arbitrum作为USDC存款的通道,同时在其专用Layer 1上运行交易系统。AFX自称是一个围绕主权执行环境构建的去中心化衍生品平台。近期协议公告还提到,用户可在访问其永续市场之前,从Arbitrum存入USDC。
PeckShield表示,攻击者将盗取的USDC从Arbitrum转移至以太坊,随后兑换为12467.5枚ETH。Lookonchain单独报告称,攻击者在转移资金后,以平均约1937美元的价格购入约12467枚ETH。
此次兑换将盗取的价值从锚定美元的稳定币转换为以太币,使持仓暴露于ETH价格波动中。安全团队在兑换后继续追踪资金。截至发稿时,已查阅的资料来源未确认Circle在兑换前冻结了USDC,也未确认任何ETH被追回。
此次攻击是今年多起桥相关安全事件之一。此前报道,Stake DAO在5月因Arbitrum上发生未经授权铸造事件后关闭了其vsdCRV桥。该项目表示已确保代币在以太坊主网上的支持,并将事件控制在受影响桥范围内。
更早的4月,一次更大规模的攻击针对Kelp DAO基于LayerZero的桥。攻击者盗走了约116500枚rsETH,价值约2.92亿美元。Arbitrum随后在资金流入Arbitrum One后,冻结了与该攻击者相关的30000多枚ETH。
调查目前集中于AFX运营的桥以及2415万枚USDC出金背后的授权流程。已确认的交易显示桥合约完成了转账,但公开声明尚未确定根本原因。完整的事后分析可能确定事件是否涉及验证者凭证被入侵、访问控制缺陷或其他漏洞。
已确认的主要点是,攻击影响的是AFX运营的基础设施,而非Arbitrum的原生桥。Blockaid和Offchain Labs均在初步回应中明确区分了这一点。Arbitrum网络持续运行,已查阅报告显示其原生桥无损失。
此次事件也将注意力集中在AFX的存款基础设施上。该协议一直将来自Arbitrum的USDC存款作为进入其交易平台的入口。存款、提现或桥运营的任何变更将取决于协议的回应及正在进行的调查。
此案仍在进展中。已确认损失约为2415万枚USDC,而链上追踪者已将被盗价值追踪至以太坊上的约12467枚ETH。随着AFX、Blockaid和Arbitrum团队审查此次入侵并追踪攻击者资金,预计将有进一步更新。