
AFX اعلام کرده است که طرح حسن نیت (goodwill plan) را برای کاربران آسیبدیده از سوءاستفاده ۲۴.۱۵ میلیون دلاری از بریج (پل) در هفته گذشته آماده کرده است و پیشنهاد جبران خسارت قرار است در تاریخ ۳ آگوست منتشر شود.
بر اساس اطلاعیهای که توسط AFX به اشتراک گذاشته شده است، این پروتکل مشتقات غیرمتمرکز در حال نهایی کردن یک طرح حسن نیت پس از حادثه امنیتی ۲۲ جولای است و جزئیات آن را در روز دوشنبه، ۳ آگوست منتشر خواهد کرد. این تیم گفت که سرمایهگذاران، کارمندان و حامیان اولیه همگی تحت تأثیر این حمله قرار گرفتهاند و از جامعه خواست تا در حین تکمیل پیشنهاد نهایی، صبور باشند.
این بهروزرسانی پس از آن انجام میشود که AFX تحقیقات فنی خود را درباره این سوءاستفاده به پایان رساند، که منجر به سرقت حدود ۲۴.۱۵ میلیون USDC از یک بریج حضانتی تحت مدیریت AFX شد. این پروتکل هنوز چگونگی ساختار جبران خسارت یا بازیابی را فاش نکرده است، اما گفت که اطلاعیه بعدی آن بر طرح حسن نیت متمرکز خواهد بود.
بیانیههای عمومی قبلی تأیید کردند که این سوءاستفاده زیرساختی را هدف قرار داده بود که توسط AFX اداره میشد، نه بریج بومی آربیتروم. در آن زمان، شرکت امنیت بلاک چین Blockaid و تیم آربیتروم در مورد این حادثه تحقیق کردند، در حالی که استیون گلدفدر (Steven Goldfeder)، یکی از بنیانگذاران Offchain Labs، گفت که تراکنش مشکوک از یک پروتکل شخص ثالث به جای بریج اصلی آربیتروم سرچشمه گرفته است.
در یک گزارش پس از حادثه (post-mortem) مفصل که پس از حادثه منتشر شد، AFX گفت که نفوذ از یک کمپین مهندسی اجتماعی علیه یکی از توسعهدهندگانش نشأت گرفته است، نه از یک آسیبپذیری در قراردادهای هوشمند یا زیرساخت بلاک چین آن. به گفته این پروتکل، مهاجم در ۹ جولای خود را به عنوان یک استخدامکننده از شرکتی به نام Oddium Lab معرفی کرد و توسعهدهنده را متقاعد کرد که آنچه به نظر میرسید یک مخزن نرمافزار قانونی باشد را شبیهسازی کند.
AFX گفت که این مخزن حاوی یک پیکربندی مخرب گیت بود که یک محموله پنهان را در طول یک گردش کار عادی گیت اجرا کرد و به مهاجم یک نقطه ورود اولیه در ایستگاه کاری توسعهدهنده داد. با استفاده از دستگاه به خطر افتاده، مهاجم به تدریج دسترسی خود را در سراسر سیستمهای توسعه داخلی گسترش داد و سپس کد منبع پروژه را چندین روز بعد دانلود کرد.
این تحقیق نشان داد که مهاجم سپس یک پلاگین مخرب گرووی (Groovy) را در مخزن آرتیفکت JFrog پروتکل آپلود کرد و به این ترتیب اجرای کد از راه دور را در محیط تحویل نرمافزار به دست آورد. به گفته AFX، رویدادهای مکرر خارج از حافظه (out-of-memory) در سرور JFrog در ابتدا به عنوان مشکلات عملیاتی با کمک فروشنده تلقی شد، که به پلاگین مخرب اجازه داد تا چندین بار ریستارت را بدون فعال کردن پاسخ امنیتی تحمل کند.
تحلیل پزشکی قانونی (Forensic analysis) بعداً نشان داد که مهاجم باینریهای سیستم را با نسخههای تروجانشده جایگزین کرده، کتابخانههای مشترک مخرب را تزریق کرده و تلاش کرده بود لاگهای امنیتی را پاک کند، پیش از آنکه بخشهایی از بدافزار از کار بیفتد. لاگهای SELinux ترافیک فرمان و کنترل خروجی، اجرای شل و اجرای کد در حافظه را ثبت کرده بودند که بر اساس گزارش، شواهد مهمی در طول تحقیق بودند.
این پروتکل گفت که مهاجم در نهایت از محیط توسعه به خطر افتاده به زیرساخت عملیاتی آن با استفاده از یک سرویس مدیریت داخلی مبتنی بر Ansible که از قبل دسترسی ویژه به گرههای اعتبارسنج (validator nodes) داشت، نفوذ کرد. به جای سرقت اعتبارنامههای جدید یا سوءاستفاده از یک سرویس خارجی، مهاجم از روابط اعتماد موجود برای استقرار محمولههای مخرب در زیرمجموعهای از اعتبارسنجها استفاده کرد.
AFX گفت که گرههای اعتبارسنج آلوده یک محموله مرحله دوم را از یک سرور راه دور دانلود کردند، پیش از آنکه در مدیریت پیام اجماع (consensus-message handling) تداخل ایجاد کنند. در ساعت ۹:۲۷ شب به وقت جهانی (UTC) در ۲۲ جولای، اعتبارسنجهای تحت تأثیر، یک تراکنش بریج را امضا کردند که تقریباً ۲۴.۱۵ میلیون USDC را از بریج حضانتی تحت مدیریت AFX منتقل کرد.
این پروتکل گفت که تحقیقاتش هیچ مدرکی مبنی بر به خطر افتادن شبکه آربیتروم یا بریج بومی آربیتروم پیدا نکرده است. این حمله محدود به زیرساختهای مدیریت شده توسط AFX باقی ماند، که مطابق با بیانیههای قبلی صادر شده توسط Offchain Labs و Blockaid در طول پاسخ اولیه بود.
بازرسان درون زنجیرهای (On-chain investigators) بعداً USDC سرقت شده را پس از انتقال از آربیتروم به اتریوم ردیابی کردند، جایی که عواید آن به تقریباً ۱۲,۴۶۷ ETH تبدیل شد. در زمان تحقیق اولیه، هیچ گزارش عمومی تأیید نکرد که هیچ بخشی از داراییهای سرقت شده بازیابی شده باشد.
به گفته AFX، این حادثه نشان داد که حملات زنجیره تامین نرمافزار میتوانند امنیت بلاک چین را بدون سوءاستفاده مستقیم از قراردادهای هوشمند دور بزنند. این پروتکل نتیجه گرفت که این حمله به ابزارهای توسعه مورد اعتماد، سیستمهای استقرار داخلی و زیرساخت اعتبارسنج به جای ضعفها در کد درون زنجیرهای متکی بود.
این گزارش میگوید که پروتکل زیرساختهای آسیبدیده را بازسازی کرده، اعتبارنامههای عملیاتی را چرخانده، حساسیت نظارت را افزایش داده و سیستمهای تولید را به یک محیط ایزولهتر با تقسیمبندی با اعتماد صفر (zero-trust segmentation) منتقل کرده است. کارهای اضافی برنامهریزی شده برای ماههای آینده شامل نظارت رفتاری قویتر، بررسیهای امنیتی اجباری قبل از راهاندازی مجدد خدمات تولید، تمرینات گستردهتر شکار تهدید (threat-hunting exercises) و آموزش کارکنان در برابر حملات مهندسی اجتماعی است.
بر اساس شواهد پزشکی قانونی، تکنیکهای حمله و زیرساخت مشاهده شده در طول تحقیق، AFX گفت که یافتههای آن با انتساب مستقل که این حادثه را به UNC4899، که با نام TraderTraitor نیز شناخته میشود و یک گروه تهدید مرتبط با کره شمالی است و توسط Mandiant، Microsoft Threat Intelligence، FBI و CISA ردیابی میشود، مرتبط میکند، سازگار است. این پروتکل گفت که همچنان با شرکای امنیتی خارجی برای ردیابی داراییهای سرقت شده و پشتیبانی از تلاشهای پاسخگویی مداوم همکاری میکند.
آخرین یافتهها به مجموعهای از حوادث میافزاید که در آنها پروتکلها به این نتیجه رسیدهاند که مهاجمان زیرساختهای پشتیبانی را به جای سوءاستفاده از نقصها در قراردادهای هوشمند به خطر انداختهاند.
در ۳۰ جولای، Ostium گفت که تحقیقاتش در مورد یک سوءاستفاده ۲۳.۷۵ میلیون دلاری USDC دیگر نشان داد که دسترسی غیرمجاز به زیرساختهای خارج از زنجیره، گزارشهای قیمت BTC-USD جعلی را امکانپذیر کرده تا وجوه را از خزانه نقدینگی آن تخلیه کند، در حالی که قراردادهای هوشمند و چندامضاییهای حاکمیتی آن به خطر نیفتاده بودند.
در اوایل این ماه، شرکت پرداختهای استیبل کوین سنگاپوری Triple-A نیز دسترسی غیرمجاز به کیف پولهای خزانه حاوی داراییهای دیجیتال متعلق به شرکت را فاش کرد، اگرچه گفت که وجوه مشتریان و عملیات پرداخت تحت تأثیر قرار نگرفتهاند.