صفحه اصلیمرکز اخبار LBank
AFX در پی هک ۲۴.۱۵ میلیون دلاری بریج، برنامه جبران خسارت ۳ اوت را برنامه‌ریزی می‌کند.
afx-schedules-aug-3-goodwill-plan-following-24-15m-bridge-hack
AFX در پی هک ۲۴.۱۵ میلیون دلاری بریج، برنامه جبران خسارت ۳ اوت را برنامه‌ریزی می‌کند.
AFX یک طرح حسن نیت برای کاربرانی که تحت تأثیر اکسپلویت ۲۴.۱۵ میلیون دلاری پل آن در ۳ آگوست قرار گرفتند، اعلام خواهد کرد. این پروتکل گفت که تحقیقاتش نشان داده است که حمله با یک کمپین مهندسی اجتماعی آغاز شده که زیرساخت توسعه داخلی را به خطر انداخته بود. AFX اظهار داشت که این اکسپلویت پل حضانتی خود را هدف قرار داده و پل بومی آربیتروم را تحت تأثیر قرار نداده است. این پروتکل زیرساخت‌های کلیدی را بازسازی کرده و اقدامات امنیتی بیشتری را معرفی کرده است، در حالی که تلاش‌های بازیابی ادامه دارد.
2026-07-31 منبع:crypto.news

AFX اعلام کرده است که طرح حسن نیت (goodwill plan) را برای کاربران آسیب‌دیده از سوءاستفاده ۲۴.۱۵ میلیون دلاری از بریج (پل) در هفته گذشته آماده کرده است و پیشنهاد جبران خسارت قرار است در تاریخ ۳ آگوست منتشر شود.

خلاصه
  • AFX در تاریخ ۳ آگوست طرح حسن نیت را برای کاربران آسیب‌دیده از سوءاستفاده ۲۴.۱۵ میلیون دلاری از بریج خود اعلام خواهد کرد.
  • این پروتکل اعلام کرد که تحقیقاتش نشان می‌دهد حمله با یک کمپین مهندسی اجتماعی آغاز شده است که زیرساخت توسعه داخلی را به خطر انداخته بود.
  • AFX بیان داشت که این سوءاستفاده بریج حضانتی خودش را هدف قرار داده بود و بریج بومی آربیتروم (Arbitrum) را تحت تأثیر قرار نداد.
  • این پروتکل زیرساخت‌های کلیدی را بازسازی کرده و اقدامات امنیتی اضافی را معرفی کرده است، در حالی که تلاش‌های بازیابی ادامه دارد.

بر اساس اطلاعیه‌ای که توسط AFX به اشتراک گذاشته شده است، این پروتکل مشتقات غیرمتمرکز در حال نهایی کردن یک طرح حسن نیت پس از حادثه امنیتی ۲۲ جولای است و جزئیات آن را در روز دوشنبه، ۳ آگوست منتشر خواهد کرد. این تیم گفت که سرمایه‌گذاران، کارمندان و حامیان اولیه همگی تحت تأثیر این حمله قرار گرفته‌اند و از جامعه خواست تا در حین تکمیل پیشنهاد نهایی، صبور باشند.

این به‌روزرسانی پس از آن انجام می‌شود که AFX تحقیقات فنی خود را درباره این سوءاستفاده به پایان رساند، که منجر به سرقت حدود ۲۴.۱۵ میلیون USDC از یک بریج حضانتی تحت مدیریت AFX شد. این پروتکل هنوز چگونگی ساختار جبران خسارت یا بازیابی را فاش نکرده است، اما گفت که اطلاعیه بعدی آن بر طرح حسن نیت متمرکز خواهد بود.

بیانیه‌های عمومی قبلی تأیید کردند که این سوءاستفاده زیرساختی را هدف قرار داده بود که توسط AFX اداره می‌شد، نه بریج بومی آربیتروم. در آن زمان، شرکت امنیت بلاک چین Blockaid و تیم آربیتروم در مورد این حادثه تحقیق کردند، در حالی که استیون گلدفدر (Steven Goldfeder)، یکی از بنیانگذاران Offchain Labs، گفت که تراکنش مشکوک از یک پروتکل شخص ثالث به جای بریج اصلی آربیتروم سرچشمه گرفته است.

AFX می‌گوید حمله با یک توسعه‌دهنده آغاز شد

در یک گزارش پس از حادثه (post-mortem) مفصل که پس از حادثه منتشر شد، AFX گفت که نفوذ از یک کمپین مهندسی اجتماعی علیه یکی از توسعه‌دهندگانش نشأت گرفته است، نه از یک آسیب‌پذیری در قراردادهای هوشمند یا زیرساخت بلاک چین آن. به گفته این پروتکل، مهاجم در ۹ جولای خود را به عنوان یک استخدام‌کننده از شرکتی به نام Oddium Lab معرفی کرد و توسعه‌دهنده را متقاعد کرد که آنچه به نظر می‌رسید یک مخزن نرم‌افزار قانونی باشد را شبیه‌سازی کند.

AFX گفت که این مخزن حاوی یک پیکربندی مخرب گیت بود که یک محموله پنهان را در طول یک گردش کار عادی گیت اجرا کرد و به مهاجم یک نقطه ورود اولیه در ایستگاه کاری توسعه‌دهنده داد. با استفاده از دستگاه به خطر افتاده، مهاجم به تدریج دسترسی خود را در سراسر سیستم‌های توسعه داخلی گسترش داد و سپس کد منبع پروژه را چندین روز بعد دانلود کرد.

این تحقیق نشان داد که مهاجم سپس یک پلاگین مخرب گرووی (Groovy) را در مخزن آرتیفکت JFrog پروتکل آپلود کرد و به این ترتیب اجرای کد از راه دور را در محیط تحویل نرم‌افزار به دست آورد. به گفته AFX، رویدادهای مکرر خارج از حافظه (out-of-memory) در سرور JFrog در ابتدا به عنوان مشکلات عملیاتی با کمک فروشنده تلقی شد، که به پلاگین مخرب اجازه داد تا چندین بار ریستارت را بدون فعال کردن پاسخ امنیتی تحمل کند.

تحلیل پزشکی قانونی (Forensic analysis) بعداً نشان داد که مهاجم باینری‌های سیستم را با نسخه‌های تروجان‌شده جایگزین کرده، کتابخانه‌های مشترک مخرب را تزریق کرده و تلاش کرده بود لاگ‌های امنیتی را پاک کند، پیش از آنکه بخش‌هایی از بدافزار از کار بیفتد. لاگ‌های SELinux ترافیک فرمان و کنترل خروجی، اجرای شل و اجرای کد در حافظه را ثبت کرده بودند که بر اساس گزارش، شواهد مهمی در طول تحقیق بودند.

به خطر افتادن اعتبارسنج امکان سرقت از بریج را فراهم کرد

این پروتکل گفت که مهاجم در نهایت از محیط توسعه به خطر افتاده به زیرساخت عملیاتی آن با استفاده از یک سرویس مدیریت داخلی مبتنی بر Ansible که از قبل دسترسی ویژه به گره‌های اعتبارسنج (validator nodes) داشت، نفوذ کرد. به جای سرقت اعتبارنامه‌های جدید یا سوءاستفاده از یک سرویس خارجی، مهاجم از روابط اعتماد موجود برای استقرار محموله‌های مخرب در زیرمجموعه‌ای از اعتبارسنج‌ها استفاده کرد.

AFX گفت که گره‌های اعتبارسنج آلوده یک محموله مرحله دوم را از یک سرور راه دور دانلود کردند، پیش از آنکه در مدیریت پیام اجماع (consensus-message handling) تداخل ایجاد کنند. در ساعت ۹:۲۷ شب به وقت جهانی (UTC) در ۲۲ جولای، اعتبارسنج‌های تحت تأثیر، یک تراکنش بریج را امضا کردند که تقریباً ۲۴.۱۵ میلیون USDC را از بریج حضانتی تحت مدیریت AFX منتقل کرد.

این پروتکل گفت که تحقیقاتش هیچ مدرکی مبنی بر به خطر افتادن شبکه آربیتروم یا بریج بومی آربیتروم پیدا نکرده است. این حمله محدود به زیرساخت‌های مدیریت شده توسط AFX باقی ماند، که مطابق با بیانیه‌های قبلی صادر شده توسط Offchain Labs و Blockaid در طول پاسخ اولیه بود.

بازرسان درون زنجیره‌ای (On-chain investigators) بعداً USDC سرقت شده را پس از انتقال از آربیتروم به اتریوم ردیابی کردند، جایی که عواید آن به تقریباً ۱۲,۴۶۷ ETH تبدیل شد. در زمان تحقیق اولیه، هیچ گزارش عمومی تأیید نکرد که هیچ بخشی از دارایی‌های سرقت شده بازیابی شده باشد.

تحقیق به سمت به خطر افتادن زنجیره تامین اشاره دارد

به گفته AFX، این حادثه نشان داد که حملات زنجیره تامین نرم‌افزار می‌توانند امنیت بلاک چین را بدون سوءاستفاده مستقیم از قراردادهای هوشمند دور بزنند. این پروتکل نتیجه گرفت که این حمله به ابزارهای توسعه مورد اعتماد، سیستم‌های استقرار داخلی و زیرساخت اعتبارسنج به جای ضعف‌ها در کد درون زنجیره‌ای متکی بود.

این گزارش می‌گوید که پروتکل زیرساخت‌های آسیب‌دیده را بازسازی کرده، اعتبارنامه‌های عملیاتی را چرخانده، حساسیت نظارت را افزایش داده و سیستم‌های تولید را به یک محیط ایزوله‌تر با تقسیم‌بندی با اعتماد صفر (zero-trust segmentation) منتقل کرده است. کارهای اضافی برنامه‌ریزی شده برای ماه‌های آینده شامل نظارت رفتاری قوی‌تر، بررسی‌های امنیتی اجباری قبل از راه‌اندازی مجدد خدمات تولید، تمرینات گسترده‌تر شکار تهدید (threat-hunting exercises) و آموزش کارکنان در برابر حملات مهندسی اجتماعی است.

بر اساس شواهد پزشکی قانونی، تکنیک‌های حمله و زیرساخت مشاهده شده در طول تحقیق، AFX گفت که یافته‌های آن با انتساب مستقل که این حادثه را به UNC4899، که با نام TraderTraitor نیز شناخته می‌شود و یک گروه تهدید مرتبط با کره شمالی است و توسط Mandiant، Microsoft Threat Intelligence، FBI و CISA ردیابی می‌شود، مرتبط می‌کند، سازگار است. این پروتکل گفت که همچنان با شرکای امنیتی خارجی برای ردیابی دارایی‌های سرقت شده و پشتیبانی از تلاش‌های پاسخگویی مداوم همکاری می‌کند.

حملات خارج از زنجیره در چندین مورد از سوءاستفاده‌های DeFi ظاهر شده‌اند

آخرین یافته‌ها به مجموعه‌ای از حوادث می‌افزاید که در آنها پروتکل‌ها به این نتیجه رسیده‌اند که مهاجمان زیرساخت‌های پشتیبانی را به جای سوءاستفاده از نقص‌ها در قراردادهای هوشمند به خطر انداخته‌اند.

در ۳۰ جولای، Ostium گفت که تحقیقاتش در مورد یک سوءاستفاده ۲۳.۷۵ میلیون دلاری USDC دیگر نشان داد که دسترسی غیرمجاز به زیرساخت‌های خارج از زنجیره، گزارش‌های قیمت BTC-USD جعلی را امکان‌پذیر کرده تا وجوه را از خزانه نقدینگی آن تخلیه کند، در حالی که قراردادهای هوشمند و چندامضایی‌های حاکمیتی آن به خطر نیفتاده بودند.

در اوایل این ماه، شرکت پرداخت‌های استیبل کوین سنگاپوری Triple-A نیز دسترسی غیرمجاز به کیف پول‌های خزانه حاوی دارایی‌های دیجیتال متعلق به شرکت را فاش کرد، اگرچه گفت که وجوه مشتریان و عملیات پرداخت تحت تأثیر قرار نگرفته‌اند.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!