Plan de Buena Voluntad de AFX
AFX ha anunciado que ha preparado un plan de buena voluntad para los usuarios afectados por el exploit del puente de $24.15 millones ocurrido la semana pasada, con la propuesta de recuperación programada para su publicación el 3 de agosto. Según un anuncio compartido por AFX, el protocolo de derivados descentralizado está finalizando un plan de buena voluntad tras el incidente de seguridad del 22 de julio y publicará los detalles el lunes 3 de agosto. El equipo indicó que los inversores, empleados y primeros partidarios se han visto afectados por el ataque y pidió a la comunidad que mantenga la paciencia mientras se completa la propuesta final.
«Queremos compartir una breve actualización con la comunidad. Un plan de buena voluntad está actualmente en proceso tras el reciente incidente de seguridad, y será revelado el lunes 3 de agosto. Los inversores de AFX, el equipo y los primeros partidarios están todos profundamente afectados por la situación, así que por favor tengan paciencia…»
Detalles del Incidente de Seguridad
La actualización llega después de que AFX completara su investigación técnica sobre el exploit, que resultó en el robo de aproximadamente 24.15 millones de USDC de un puente de custodia operado por AFX. El protocolo aún no ha revelado cómo se estructurará la compensación o recuperación, pero afirmó que su próximo anuncio se centrará en el plan de buena voluntad.
Declaraciones públicas anteriores confirmaron que el exploit apuntó a la infraestructura operada por AFX en lugar del puente nativo de Arbitrum. En ese momento, la firma de seguridad blockchain Blockaid y el equipo de Arbitrum investigaron el incidente, mientras que el cofundador de Offchain Labs, Steven Goldfeder, mencionó que la transacción sospechosa se originó en un protocolo de terceros en lugar del puente central de Arbitrum.
Origen del Ataque
En un detallado informe post-mortem publicado después del incidente, AFX indicó que la brecha se originó a partir de una campaña de ingeniería social contra uno de sus desarrolladores, en lugar de una vulnerabilidad en sus contratos inteligentes o infraestructura blockchain. Según el protocolo, el atacante se hizo pasar por un reclutador de una empresa llamada Oddium Lab el 9 de julio y convenció al desarrollador de clonar lo que parecía ser un repositorio de software legítimo.
AFX explicó que el repositorio contenía una configuración de Git maliciosa que ejecutó una carga oculta durante un flujo de trabajo rutinario de Git, dando al atacante un punto de apoyo inicial dentro de la estación de trabajo del desarrollador.
Desarrollo del Ataque
Usando el dispositivo comprometido, el atacante amplió gradualmente el acceso a través de los sistemas de desarrollo internos antes de descargar el código fuente del proyecto varios días después. La investigación reveló que el atacante luego subió un plugin Groovy malicioso al repositorio de artefactos JFrog del protocolo, obteniendo ejecución remota de código dentro del entorno de entrega de software.
Según AFX, eventos repetidos de falta de memoria en el servidor JFrog fueron inicialmente tratados como problemas operativos con asistencia del proveedor, permitiendo que el plugin malicioso sobreviviera a múltiples reinicios sin activar una respuesta de seguridad.
Consecuencias del Ataque
El análisis forense encontró más tarde que el atacante había reemplazado los binarios del sistema con versiones trojanizadas, inyectado bibliotecas compartidas maliciosas e intentado borrar los registros de seguridad antes de que partes del malware fallaran. Los registros de SELinux capturaron tráfico de comando y control saliente, ejecución de shell y ejecución de código en memoria que se convirtieron en evidencia importante durante la investigación, según el informe.
El protocolo indicó que el atacante finalmente pivotó del entorno de desarrollo comprometido a su infraestructura operativa utilizando un servicio de gestión basado en Ansible interno que ya tenía acceso privilegiado a los nodos validador. En lugar de robar nuevas credenciales o explotar un servicio externo, el atacante utilizó relaciones de confianza existentes para desplegar cargas maliciosas a través de un subconjunto de validadores.
Impacto y Respuesta
A las 9:27 p.m. UTC del 22 de julio, los validadores afectados co-firmaron una transacción de puente que transfirió aproximadamente 24.15 millones de USDC desde el puente de custodia operado por AFX. El protocolo aseguró que su investigación no encontró evidencia de que la red de Arbitrum o el puente nativo de Arbitrum hubieran sido comprometidos. El ataque permaneció confinado a la infraestructura gestionada por AFX, coincidiendo con declaraciones emitidas anteriormente por Offchain Labs y Blockaid durante la respuesta inicial.
Investigadores en cadena rastrearon más tarde el USDC robado después de que se movió de Arbitrum a Ethereum, donde los ingresos fueron convertidos en aproximadamente 12,467 ETH. En el momento de la investigación inicial, no había informes públicos que confirmaran que alguna parte de los activos robados había sido recuperada.
Lecciones Aprendidas
Según AFX, el incidente demostró que los ataques a la cadena de suministro de software pueden eludir la seguridad blockchain sin explotar directamente los contratos inteligentes. El protocolo concluyó que el ataque se basó en herramientas de desarrollo de confianza, sistemas de despliegue internos e infraestructura de validadores en lugar de debilidades en el código en cadena.
El informe indicó que el protocolo ha reconstruido la infraestructura afectada, rotado credenciales operativas, aumentado la sensibilidad de monitoreo y migrado sistemas de producción a un entorno más aislado con segmentación de cero confianza.
El trabajo adicional planeado para los próximos meses incluye un monitoreo de comportamiento más fuerte, revisiones de seguridad obligatorias antes de reiniciar servicios de producción, ejercicios de caza de amenazas ampliados y capacitación de empleados contra ataques de ingeniería social.
Basado en evidencia forense, técnicas de ataque e infraestructura observada durante la investigación, AFX afirmó que sus hallazgos son consistentes con la atribución independiente que vincula el incidente a UNC4899, también conocido como TraderTraitor, un grupo de amenazas vinculado a la DPRK rastreado por Mandiant, Microsoft Threat Intelligence, el FBI y CISA.
Colaboración Continua
El protocolo aseguró que continúa trabajando con socios de seguridad externos para rastrear los activos robados y apoyar los esfuerzos de respuesta en curso. Los últimos hallazgos se suman a una serie de incidentes en los que los protocolos han concluido que los atacantes comprometieron la infraestructura de soporte en lugar de explotar fallas en los contratos inteligentes.
El 30 de julio, Ostium informó que su investigación sobre un exploit separado de 23.75 millones de USDC encontró que el acceso no autorizado a la infraestructura fuera de la cadena permitió que informes fraudulentos de precios de BTC-USD drenaran fondos de su bóveda de liquidez, mientras que sus contratos inteligentes y multisigs de gobernanza permanecieron sin comprometer. A principios de este mes, la firma de pagos de stablecoin con sede en Singapur, Triple-A, también divulgó acceso no autorizado a billeteras del tesoro que contenían activos digitales de la empresa, aunque aseguró que los fondos de los clientes y las operaciones de pago no se vieron afectadas.