DeFi 领域又发生了一起数百万美元的黑客攻击,而这次依然是链下妥协,而非智能合约漏洞。
AFX Trade,一家以美元挂钩稳定币 USDC 结算的去中心化永续合约交易所,于周三遭受攻击,约 2,415 万美元资金被盗。攻击者入侵了该协议在 Arbitrum 上运行的跨链桥的验证者签名密钥,区块链数据 显示。
换句话说,智能合约执行了其预定的功能——验证签名并执行交易。问题出在生成这些签名的私钥上,因攻击者已攻破了私有验证者签名密钥(这些热密钥由桥接运营商或验证者离线持有)。
Offchain Labs 联合创始人 Steven Goldfeder,负责开发和维护该网络,表示 Arbitrum 原生桥“未被以任何方式黑客攻击或利用”,该交易起源于第三方协议。
对 Arbitrum 自有桥接的攻击将标志着整个 Layer-2 网络的风险,但其上运行的受损协议则属于局部故障。
桥本身的代码逻辑没有出现任何故障。跨链桥是基于区块链的工具,用于在不同网络之间转移代币,包括那些最初不支持的网络。
安全公司 Blockaid 表示,链上逻辑并未被绕过。相反,桥梁的五个热验证者签名——即授权提款的批准——同意将 24,150,000 USDC 转移到攻击者的钱包,从而达成了桥梁所需的约三分之二法定人数。
因此,此次事件与今年四月发生的约2.85亿美元的Drift Protocol损失类似,攻击者花费数月时间逐步获得特权访问权限,而非通过攻击合约本身。
这一亏损正值加密安全领域经历严峻考验之际,第二季度在最差的季度之列 围绕创纪录的黑客事件及一系列基于 Arbitrum 协议的攻击展开,其中包括导致 的预言机漏洞利用提取了另外1,800万美元 来自 RWA 平台 Ostium 的消息,一周前接连遭遇打击。
今年的大多数黑客攻击和漏洞利用针对的是链下组件,而非智能合约本身的漏洞。
该合约将此次提款视为有效,并在200秒的争议期后释放了资金。该桥接器完全按照设计的功能运行,但授权提款的密钥显然落入了错误之手。
攻击者随后将被盗的 USDC 跨链转移至以太坊,并兑换了约 12,467 枚 ETH,价值约 2400 万美元。链上追踪数据显示,这些资金目前集中存放于同一个钱包中。
AFX 的交易活动在攻击前显著攀升,根据 ,7 月中旬永续合约的日交易量飙升至数月高点DefiLlama,随着该协议吸引了用户及其存款。
此次约2400万美元的资金被抽走,几乎耗尽了该协议的全部锁定总价值,这意味着攻击者几乎在资金最为充裕的时刻清空了金库。