去中心化衍生品协议 AFX 宣布,针对上周发生的 2415 万美元桥接攻击事件,已制定一项用户善意计划,该计划将于 8 月 3 日正式发布。调查显示,此次攻击始于一场针对内部开发人员的社会工程攻击,而非智能合约漏洞。攻击者伪装成招聘人员,诱骗开发人员克隆恶意代码仓库,进而渗透至内部开发系统,最终通过受感染的验证节点窃取资金。
AFX 在事后分析报告中指出,攻击者利用 Git 配置中的隐藏载荷获取初始访问权限,随后上传恶意 Groovy 插件至 JFrog 制品仓库,实现远程代码执行。在多次内存溢出事件中,恶意插件未被及时清除。攻击者还替换系统二进制文件、注入恶意共享库并试图清除安全日志。最终,攻击者通过内部 Ansible 管理服务将权限扩展至验证节点,于 7 月 22 日 UTC 时间 21:27 合谋签署一笔桥接交易,将约 2415 万 USDC 从 AFX 运营的托管桥转出。
AFX 强调,此次攻击仅限于其自身管理的基础设施,Arbitrum 原生桥及网络未受影响。被盗资金随后转移至以太坊,兑换为约 12,467 ETH。AFX 已重建关键基础设施、轮换操作凭证、增强监控,并迁移至零信任隔离环境。未来计划包括加强行为监控、强制安全审查、扩展威胁狩猎及员工培训。根据取证分析,该攻击手法与朝鲜黑客组织 UNC4899(TraderTraitor)相符,该组织曾由 Mandiant、微软威胁情报、FBI 及 CISA 追踪。
近期类似事件频发,如 7 月 30 日 Ostium 因链下基础设施被入侵损失 2375 万 USDC,以及新加坡支付公司 Triple-A 遭遇钱包未经授权访问。这些案例表明,攻击者正越来越多地利用链下基础设施薄弱环节,而非直接攻击智能合约。
