新浪财经 昨天
基于 Arbitrum 的 AFX Trade 在桥接密钥被泄露后损失 2400 万美元
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_font3.html

 

DeFi 领域又发生了一起数百万美元的黑客攻击,而这次依然是链下妥协,而非智能合约漏洞。

AFX Trade,一家以美元挂钩稳定币 USDC 结算的去中心化永续合约交易所,于周三遭受攻击,约 2,415 万美元资金被盗。攻击者入侵了该协议在 Arbitrum 上运行的跨链桥的验证者签名密钥,区块链数据 显示。

换句话说,智能合约执行了其预定的功能——验证签名并执行交易。问题出在生成这些签名的私钥上,因攻击者已攻破了私有验证者签名密钥(这些热密钥由桥接运营商或验证者离线持有)。

Offchain Labs 联合创始人 Steven Goldfeder,负责开发和维护该网络,表示 Arbitrum 原生桥 " 未被以任何方式黑客攻击或利用 ",该交易起源于第三方协议。

对 Arbitrum 自有桥接的攻击将标志着整个 Layer-2 网络的风险,但其上运行的受损协议则属于局部故障。

桥本身的代码逻辑没有出现任何故障。跨链桥是基于区块链的工具,用于在不同网络之间转移代币,包括那些最初不支持的网络。

安全公司 Blockaid 表示,链上逻辑并未被绕过。相反,桥梁的五个热验证者签名——即授权提款的批准——同意将 24,150,000 USDC 转移到攻击者的钱包,从而达成了桥梁所需的约三分之二法定人数。

因此,此次事件与今年四月发生的约 2.85 亿美元的 Drift Protocol 损失类似,攻击者花费数月时间逐步获得特权访问权限,而非通过攻击合约本身。

这一亏损正值加密安全领域经历严峻考验之际,第二季度在最差的季度之列 围绕创纪录的黑客事件及一系列基于 Arbitrum 协议的攻击展开,其中包括导致 的预言机漏洞利用提取了另外 1,800 万美元 来自 RWA 平台 Ostium 的消息,一周前接连遭遇打击。

今年的大多数黑客攻击和漏洞利用针对的是链下组件,而非智能合约本身的漏洞。

该合约将此次提款视为有效,并在 200 秒的争议期后释放了资金。该桥接器完全按照设计的功能运行,但授权提款的密钥显然落入了错误之手。

攻击者随后将被盗的 USDC 跨链转移至以太坊,并兑换了约 12,467 枚 ETH,价值约 2400 万美元。链上追踪数据显示,这些资金目前集中存放于同一个钱包中。

AFX 的交易活动在攻击前显著攀升,根据 ,7 月中旬永续合约的日交易量飙升至数月高点 DefiLlama,随着该协议吸引了用户及其存款。

此次约 2400 万美元的资金被抽走,几乎耗尽了该协议的全部锁定总价值,这意味着攻击者几乎在资金最为充裕的时刻清空了金库。

宙世代

宙世代

ZAKER旗下Web3.0元宇宙平台

一起剪

一起剪

ZAKER旗下免费视频剪辑工具

相关标签

黑客 智能合约 跨链 区块链 交易所
相关文章
评论
没有更多评论了
取消

登录后才可以发布评论哦

打开小程序可以发布评论哦

12 我来说两句…
打开 ZAKER 参与讨论