Хакеры похитили свыше $31,6 млн в ходе двух не связанных между собой атак на мосты с интервалом всего в несколько часов. Потери зафиксировали DEX бессрочных контрактов AFX и протокол Verus.
Ущерб работающей на Arbitrum AFX составил $24,2 млн, Verus — ~$7,5 млн. Об инцидентах сообщили в Blockaid.
«Еще один мост, еще одна атака. Этот сегмент останется слабым звеном, пока не будет усовершенствована система безопасности», — посетовал исследователь TheCrypticWolf.
По теме: хакер выпустил квадриллион токенов в результате атаки на кроссчейн-мост MAP Protocol
Взлом моста AFX
Соучредитель Offchain Labs Стивен Голдфедер подтвердил, что взлом моста затронул сторонний протокол.
«Мы подтверждаем эту информацию, собственный мост Arbitrum не взломан», — написал разработчик.
Согласно SunSec, основателю сообщества по безопасности Web3 DeFiHackLabs и участнику проекта SEAL, имеющиеся доказательства указывают на то, что причиной взлома стала компрометация ключей, а не ошибка в логике смарт-контракта.
По словам сооснователя и CEO Blockaid Идо Бен-Натана, оценка компании совпадает с сообщениями, злоумышленники получили доступ к пяти ключам валидаторов.
«По всей видимости, это был инцидент, связанный с операционной безопасностью, а не уязвимость смарт-контракта. Несанкционированный вывод средств сопровождался подлинными подписями валидаторов» — прокомментировал специалист.
По словам Бен-Натана, кворум валидаторов был обеспечен с использованием действительных подписей. Это позволяет предположить, что взлом произошел в инфраструктуре офчейн подписи моста, а не в самом контракте.
По теме: кроссчейн-протокол Allbridge атаковали. Ущерб составил $1,65 млн
Очередная атака на Verus
В другом инциденте в Blockaid обнаружили уязвимость, направленную на мост Verus Ethereum.
Согласно специалистам, эта атака схожа с предыдущим эпизодом в мае, когда потери достигли $11,6 млн: использовался тот же метод атаки, но другой кошелек хакера.
«Злоумышленник воспользовался путем импорта моста, чтобы инициировать необеспеченные выплаты со стороны Ethereum», — сообщили в Blockaid.
По теме: фишинг, дипфейки и атаки на цепочку поставок станут причиной взломов 2026 года — CertiK