ru
Назад к списку

Компания AFX Trade, базирующаяся на Arbitrum, потеряла $24 млн после компрометации ключей моста

source-logo  block-chain24.com 6 ч
image

Еще одна неделя, еще один многомиллионный взлом в DeFi, и снова это внесетевая компрометация, а не уязвимость смарт-контракта.

Как показывают данные блокчейна, AFX Trade, децентрализованная биржа бессрочных вложений, расчеты по которой осуществляются в привязанном к доллару стейблкоине $USDC, потеряла около $24,15 млн в среду после того, как злоумышленник скомпрометировал ключи подписи валидаторов за мостом, работающим на Arbitrum Protocol.

Другими словами, смарт-контракт выполнил свою задачу - проверил подпись и выполнил транзакцию. Проблема заключалась в закрытых ключах, которые генерировали эти подписи, поскольку злоумышленники скомпрометировали закрытые ключи подписи валидаторов (горячие ключи, хранящиеся вне блокчейна у операторов моста или валидаторов).

Стивен Голдфедер, соучредитель Offchain Labs, которая разрабатывает и поддерживает сеть, заявил, что собственный мост Arbitrum «не был взломан или использован каким-либо образом» и что транзакция произошла через сторонний протокол.

Взлом собственного моста Arbitrum сигнализировал бы о риске для всей сети уровня 2, но скомпрометированный протокол, работающий поверх него, представляет собой локализованный сбой.

В логике собственного кода моста ничего не было нарушено. Мосты - это инструменты на основе блокчейна для передачи токенов между различными сетями, включая те, на которых они изначально не поддерживались.

Компания Blockaid, специализирующаяся на безопасности, заявила, что логика блокчейна не была обойдена. Вместо этого пять подписей горячих валидаторов моста, которые подтверждают вывод средств, разрешили перемещение 24 150 000 $USDC на кошелек злоумышленника, обеспечив необходимый для работы моста кворум примерно в две трети.

Таким образом, этот инцидент похож на потерю около $285 млн в апреле, когда злоумышленники потратили месяцы на получение привилегированного доступа, а не на нарушение каких-либо контрактов.

Потеря произошла на фоне тяжелого периода для криптовалютной безопасности: второй квартал стал одним из худших кварталов по количеству взломов за всю историю, а череда взломов протоколов на основе Arbitrum, включая уязвимость оракула, которая неделей ранее привела к потере $18 млн с платформы RWA Ostium, произошла одна за другой.

В этом году большинство взломов и эксплойтов были направлены на компоненты вне блокчейна, а не на уязвимости самих смарт-контрактов.

Контракт признал вывод средств действительным и разблокировал их после 200-секундного периода оспаривания. Мост выполнил свою задачу в точности, но ключи, разрешающие вывод средств, по-видимому, оказались в чужих руках.

Затем злоумышленник перевел украденные $USDC в Ethereum и обменял их примерно на 12 467 ETH, что составляет около $24 млн, которые, по данным блокчейн-трекеров, теперь находятся в одном кошельке.

По данным DefiLlama, торговая активность AFX резко выросла в преддверии атаки, а в середине июля ежедневный объем торгов бессрочными облигациями достиг многомесячных максимумов, поскольку протокол привлекал пользователей и, соответственно, депозиты.

Примерно $24 млн, которые были украдены, составляли почти всю общую заблокированную стоимость протокола. Это означает, что злоумышленник опустошил хранилище практически в момент его максимального заполнения.

block-chain24.com