Goodwill-plan etter sikkerhetshendelse
AFX har annonsert at de har forberedt en goodwill-plan for brukere som ble påvirket av forrige ukes $24,15 millioner bro-hack, med forslaget om gjenoppretting planlagt for utgivelse 3. august. Ifølge en kunngjøring delt av AFX, er det desentraliserte derivatprotokollet i ferd med å fullføre en goodwill-plan etter sikkerhetshendelsen 22. juli, og vil publisere detaljene mandag 3. august. Teamet sa at investorer, ansatte og tidlige støttespillere alle hadde blitt påvirket av angrepet, og ba samfunnet om å være tålmodige mens de fullfører det endelige forslaget.
Oppdatering fra AFX
«Vi ønsker å dele en kort oppdatering med samfunnet. En goodwill-plan er for øyeblikket under prosess etter den nylige sikkerhetshendelsen, og vil bli avduket mandag 3. august. AFX-investorer, teamet og tidlige støttespillere er alle dypt påvirket av situasjonen, så vær så snill å bære over med oss.»
Oppdateringen kommer etter at AFX fullførte sin tekniske etterforskning av eksploiteringen, som resulterte i tyveri av omtrent 24,15 millioner USDC fra en AFX-operert oppbevaringsbro. Protokollen har ennå ikke avslørt hvordan kompensasjon eller gjenoppretting vil bli strukturert, men sa at deres neste kunngjøring vil fokusere på goodwill-planen.
Detaljer om angrepet
Tidligere offentlige uttalelser bekreftet at eksploiteringen målrettet infrastruktur drevet av AFX, i stedet for Arbitrums native bro. På den tiden undersøkte blockchain-sikkerhetsfirmaet Blockaid og Arbitrum-teamet hendelsen, mens Offchain Labs medgründer Steven Goldfeder sa at den mistenkelige transaksjonen stammet fra et tredjepartsprotokoll i stedet for Arbitrums kjernebro.
I en detaljert post-mortem utgitt etter hendelsen, sa AFX at bruddet stammet fra en sosial ingeniørkampanje mot en av utviklerne deres, i stedet for en sårbarhet i deres smarte kontrakter eller blockchain-infrastruktur.
Angriperen og metoder
Ifølge protokollen utga angriperen seg for å være en rekrutterer fra et selskap kalt Oddium Lab 9. juli og overbeviste utvikleren om å klone det som så ut til å være et legitimt programvarelager. AFX sa at lageret inneholdt en ondsinnet Git-konfigurasjon som utførte en skjult payload under en rutinemessig Git-arbeidsflyt, noe som ga angriperen et første fotfeste inne i utviklerens arbeidsstasjon.
Etterforskningen sa at angriperen senere lastet opp et ondsinnet Groovy-plugin til protokollens JFrog-artifaktlager, og oppnådde fjernkodekjøring inne i programvareleveringsmiljøet. Ifølge AFX ble gjentatte minneproblemer på JFrog-serveren først behandlet som driftsproblemer med hjelp fra leverandøren, noe som tillot det ondsinnede pluginet å overleve flere omstarter uten å utløse et sikkerhetsrespons.
Konsekvenser av angrepet
Rettsmedisinsk analyse fant senere at angriperen hadde erstattet systembinarer med trojaniserte versjoner, injisert ondsinnede delte biblioteker og forsøkt å slette sikkerhetslogger før deler av malware krasjet. SELinux-logger fanget utgående kommando-og-kontroll-trafikk, shellkjøring og minnekodekjøring som ble viktig bevis under etterforskningen, ifølge rapporten.
Protokollen sa at angriperen til slutt snudde fra det kompromitterte utviklingsmiljøet til sin operative infrastruktur ved å bruke en intern Ansible-basert administrasjonstjeneste som allerede hadde privilegert tilgang til validatornoder. I stedet for å stjele nye legitimasjoner eller utnytte en ekstern tjeneste, brukte angriperen eksisterende tillitsforhold for å distribuere ondsinnede payloads over et utvalg av validatorer.
Oppfølging og fremtidige tiltak
AFX sa at de infiserte validatornodene lastet ned en andre etappe payload fra en ekstern server før de forstyrret konsensus-meldingshåndtering. Kl. 21:27 UTC 22. juli, co-signerte de berørte validatorene en brotransaksjon som overførte omtrent 24,15 millioner USDC fra den AFX-opererte oppbevaringsbroen. Protokollen sa at deres etterforskning ikke fant bevis for at Arbitrum-nettverket eller Arbitrums native bro hadde blitt kompromittert.
Angrepet forble begrenset til infrastruktur drevet av AFX, noe som samsvarer med uttalelser som tidligere ble utstedt av Offchain Labs og Blockaid under den innledende responsen. On-chain etterforskere sporet senere den stjålne USDC etter at den flyttet fra Arbitrum til Ethereum, hvor inntektene ble konvertert til omtrent 12 467 ETH.
Rapporten sa at protokollen har gjenoppbygd berørt infrastruktur, rotert operative legitimasjoner, økt overvåkningsfølsomhet og migrert produksjonssystemer til et mer isolert miljø med null-tillitssegmentering. Ytterligere arbeid planlagt i løpet av de kommende månedene inkluderer sterkere atferdsovervåking, obligatoriske sikkerhetsgjennomganger før gjenoppretting av produksjonstjenester, utvidede trusseljaktøvelser og opplæring av ansatte mot sosial ingeniørangrep.
Konklusjon
Basert på rettsmedisinske bevis, angrepsteknikker og infrastruktur observert under etterforskningen, sa AFX at deres funn er i samsvar med uavhengig attribusjon som knytter hendelsen til UNC4899, også kjent som TraderTraitor, en DPRK-knyttet trusselgruppe sporet av Mandiant, Microsoft Threat Intelligence, FBI og CISA. Protokollen sa at de fortsetter å samarbeide med eksterne sikkerhetspartnere for å spore de stjålne eiendelene og støtte pågående responsinnsats.