AFX Trade traci 24 mln dolarów po przejęciu kluczy bridge
Offchain Labs podaje, że natywny bridge Arbitrum nie został naruszony; atak dotknął kluczy podpisujących walidatorów i ponownie uwypuklił ryzyko związane z cross-chain bridges w DeFi.

Najważniejsze informacje
- AFX Trade stracił w środę około 24,15 mln dolarów po tym, jak atakujący przejął klucze podpisujące walidatorów bridge na Arbitrum.
- Według Blockaid wypłata 24 150 000 USDC została prawidłowo zatwierdzona przez pięć podpisów hot-validator, a następnie zwolniona po 200 sekundach.
- Atak zbiegł się z gwałtownym wzrostem wolumenu handlu w AFX, a cross-chain bridges ponownie wskazano jako podatny element DeFi.
AFX Trade został w środę pozbawiony około 24,15 mln dolarów (21,2 mln euro) po tym, jak napastnik przejął klucze podpisujące walidatorów bridge na Arbitrum. Z danych on-chain wynika, że chodziło o wypłatę w USDC. Offchain Labs zaznaczyło jednak, że natywny bridge Arbitrum nie został zhakowany ani wykorzystany.
Bridge zatwierdził wypłatę
Firma bezpieczeństwa Blockaid poinformowała, że nie doszło do obejścia logiki on-chain. Zamiast tego pięć podpisów hot-validator zatwierdziło wypłatę 24 150 000 USDC, co wystarczyło do osiągnięcia wymaganego kworum na poziomie około dwóch trzecich. Następnie kontrakt uznał transakcję za ważną, a środki zostały uwolnione po 200 sekundach okresu sporu.
Z technicznego punktu widzenia nie był to klasyczny exploit smart contract. Bridge działał zgodnie z założeniami, ale klucze uprawniające do zatwierdzenia wypłaty najwyraźniej trafiły w niepowołane ręce. Skradzione USDC zostały później wymienione przez Ethereum na około 12 467 ETH, o wartości mniej więcej 24 mln dolarów (21 mln euro), i według trackerów on-chain znajdują się obecnie w jednym wallet.
Wzrost zbiegł się z atakiem
Moment ataku ma znaczenie, bo aktywność handlowa AFX wyraźnie wzrosła jeszcze przed incydentem. Według DefiLlama dzienny wolumen perpetuals w połowie lipca osiągnął najwyższy poziom od miesięcy, a protokół przyciągnął więcej użytkowników, a wraz z nimi także większe depozyty. Kwota wyprowadzona z protokołu stanowiła niemal całość zablokowanej w nim wartości.
Dla europejskich obserwatorów rynku krypto to ważny sygnał, ponieważ cross-chain bridges od dawna pozostają jednym z najsłabszych punktów w DeFi. Zarządzają często dużymi kwotami i opierają się na ograniczonej liczbie walidatorów lub sygnałów zatwierdzających, więc kompromitacja kluczy dostępu może bezpośrednio zagrozić bezpieczeństwu całego systemu. Arbitrum miało wcześniej w tym roku incydent bezpieczeństwa związany z L1 Timelock Contract, co pokazuje, że ryzyka mogą pojawiać się także poza główną warstwą sieci. Podobny wniosek płynął też z innego ataku na Arbitrum, gdy wystarczył przejęty klucz, aby wyprowadzić duże kwoty, jak w przypadku Ostium.
Większa presja na bezpieczeństwo DeFi
Atak wpisuje się w trudny okres dla bezpieczeństwa krypto. W drugim kwartale straty wynikające z hacków należały do najwyższych w historii, a także inne protokoły powiązane z Arbitrum zostały ostatnio dotknięte, w tym exploit oracle na platformie RWA Ostium. Incydent w AFX przypomina również wcześniejsze przypadki, w których atakujący nie łamali kontraktu, lecz dzięki długotrwałemu dostępowi do uprawnień mogli wyprowadzać środki.