Стивен Голдфедер, соучредитель Offchain Labs, которая разрабатывает и поддерживает сеть, заявил, что собственный мост Arbitrum «не был взломан или использован каким-либо образом» и что транзакция произошла через сторонний протокол.
Взлом собственного моста Arbitrum сигнализировал бы о риске для всей сети уровня 2, но скомпрометированный протокол, работающий поверх него, представляет собой локализованный сбой.
В логике собственного кода моста ничего не было нарушено. Мосты - это инструменты на основе блокчейна для передачи токенов между различными сетями, включая те, на которых они изначально не поддерживались.
Компания Blockaid, специализирующаяся на безопасности, заявила, что логика блокчейна не была обойдена. Вместо этого пять подписей горячих валидаторов моста, которые подтверждают вывод средств, разрешили перемещение 24 150 000 $USDC на кошелек злоумышленника, обеспечив необходимый для работы моста кворум примерно в две трети.
Таким образом, этот инцидент похож на потерю около $285 млн в апреле, когда злоумышленники потратили месяцы на получение привилегированного доступа, а не на нарушение каких-либо контрактов.
Потеря произошла на фоне тяжелого периода для криптовалютной безопасности: второй квартал стал одним из худших кварталов по количеству взломов за всю историю, а череда взломов протоколов на основе Arbitrum, включая уязвимость оракула, которая неделей ранее привела к потере $18 млн с платформы RWA Ostium, произошла одна за другой.
В этом году большинство взломов и эксплойтов были направлены на компоненты вне блокчейна, а не на уязвимости самих смарт-контрактов.
Контракт признал вывод средств действительным и разблокировал их после 200-секундного периода оспаривания. Мост выполнил свою задачу в точности, но ключи, разрешающие вывод средств, по-видимому, оказались в чужих руках.
Затем злоумышленник перевел украденные $USDC в Ethereum и обменял их примерно на 12 467 ETH, что составляет около $24 млн, которые, по данным блокчейн-трекеров, теперь находятся в одном кошельке.
По данным DefiLlama, торговая активность AFX резко выросла в преддверии атаки, а в середине июля ежедневный объем торгов бессрочными облигациями достиг многомесячных максимумов, поскольку протокол привлекал пользователей и, соответственно, депозиты.
Примерно $24 млн, которые были украдены, составляли почти всю общую заблокированную стоимость протокола. Это означает, что злоумышленник опустошил хранилище практически в момент его максимального заполнения.