Crypto Prices

AFX объявляет план доброй воли 3 августа после взлома моста на сумму $24,15 млн

24 минуты назад
2 минут чтения
1 просмотров

План доброй воли от AFX

Компания AFX объявила о подготовке плана доброй воли для пользователей, пострадавших от взлома моста, в результате которого было украдено 24,15 миллиона долларов. Восстановление запланировано на 3 августа. Согласно официальному заявлению AFX, децентрализованный протокол деривативов завершает разработку плана доброй воли после инцидента с безопасностью, произошедшего 22 июля, и опубликует подробности в понедельник, 3 августа.

«Мы хотим поделиться кратким обновлением с сообществом. План доброй воли находится в процессе разработки после недавнего инцидента с безопасностью и будет представлен в понедельник, 3 августа. Инвесторы AFX, команда и ранние сторонники глубоко затронуты ситуацией, поэтому, пожалуйста, потерпите…» — говорится в сообщении.

Расследование взлома

Обновление поступило после завершения технического расследования взлома, в результате которого было украдено около 24,15 миллиона USDC из хранилища моста, управляемого AFX. Протокол пока не раскрыл, как будет структурирована компенсация или восстановление, но сообщил, что следующее объявление будет сосредоточено на плане доброй воли.

Ранее было подтверждено, что взлом был нацелен на инфраструктуру, управляемую AFX, а не на родной мост Arbitrum. В то время как компания по безопасности блокчейнов Blockaid и команда Arbitrum расследовали инцидент, соучредитель Offchain Labs Стивен Голдфедер заявил, что подозрительная транзакция исходила из стороннего протокола, а не из основного моста Arbitrum.

Методы атаки

В подробном отчете, опубликованном после инцидента, AFX сообщила, что утечка произошла в результате кампании социальной инженерии против одного из ее разработчиков, а не из-за уязвимости в смарт-контрактах или инфраструктуре блокчейна. Злоумышленник выдал себя за рекрутера из компании Oddium Lab 9 июля и убедил разработчика клонировать, казалось бы, законный репозиторий программного обеспечения.

AFX сообщила, что репозиторий содержал вредоносную конфигурацию Git, которая выполняла скрытую нагрузку во время рутинного рабочего процесса Git, предоставляя злоумышленнику первоначальный доступ к рабочей станции разработчика.

Расширение доступа

Используя скомпрометированное устройство, злоумышленник постепенно расширил доступ к внутренним системам разработки, прежде чем загрузить исходный код проекта несколько дней спустя. Расследование показало, что злоумышленник позже загрузил вредоносный плагин Groovy в репозиторий артефактов JFrog протокола, получив удаленное выполнение кода внутри среды доставки программного обеспечения.

Согласно AFX, повторяющиеся события нехватки памяти на сервере JFrog изначально рассматривались как операционные проблемы с помощью поставщика, что позволило вредоносному плагину выжить после нескольких перезапусков без вызова реакции безопасности.

Доказательства и последствия

Судебно-медицинский анализ позже показал, что злоумышленник заменил системные бинарные файлы на троянские версии, внедрил вредоносные общие библиотеки и попытался стереть журналы безопасности до того, как части вредоносного ПО вылетели. Журналы SELinux зафиксировали исходящий трафик командного и контрольного управления, выполнение оболочки и выполнение кода в памяти, что стало важным доказательством во время расследования.

Протокол сообщил, что злоумышленник в конечном итоге переключился с скомпрометированной среды разработки на свою операционную инфраструктуру, используя внутреннюю службу управления на основе Ansible, которая уже имела привилегированный доступ к узлам валидаторов.

Итоги расследования

AFX сообщила, что ее выводы согласуются с независимой атрибуцией, связывающей инцидент с UNC4899, также известной как TraderTraitor, группой угроз, связанной с КНДР, отслеживаемой Mandiant, Microsoft Threat Intelligence, ФБР и CISA.

Протокол сообщил, что продолжает работать с внешними партнерами по безопасности, чтобы отследить украденные активы и поддержать продолжающиеся усилия по реагированию. Последние выводы добавляют к серии инцидентов, в которых протоколы пришли к выводу, что злоумышленники скомпрометировали поддерживающую инфраструктуру, а не эксплуатировали недостатки в смарт-контрактах.