AFX Trade,一家去中心化的加密货币与股票永续合约交易所,其 Arbitrum 桥接遭攻击。此次漏洞导致该交易所损失约 2415 万美元的 USD Coin [USDC]。攻击者迅速将盗取的资金从 Arbitrum [ARB] 转移至以太坊 [ETH]。此举使资产脱离原始网络,增加了追回难度。随后攻击者将 USDC 兑换为 12,467.44 ETH,价值约 2416 万美元。

来源:X
将冻结的 USDC 兑换为 ETH 使黑客获得一种可在平台间转移的新型资产。将所有资产整合至一个以太坊钱包后,攻击者钱包未出现后续大额提款。
与此同时,攻击者的以太坊钱包地址现已公开。这使得调查人员和区块链分析师能够追踪任何潜在的转移或试图转移这些资产的行为。
AFX 将漏洞范围限定于桥接托管系统。AFX 将丢失资金的来源追溯至一个以太坊账户。这使其将重点转向控制漏洞造成的损失并查明漏洞发生原因。在发现损失后,AFX 立即暂停了桥接上的所有活动,并启动了事件响应计划。该交易所与区块链安全合作伙伴协作,开始监控被盗代币的进一步移动。
Offchain Labs(Arbitrum 背后团队)联合创始人 Steven Goldfeder 指出,此次攻击针对的是 AFX 的托管桥接,而非 Arbitrum 的原生桥接或更广泛的网络。AFX 也确认可疑交易来自第三方协议,进一步证实 Arbitrum 的核心基础设施未受影响。

来源:X
与此同时,慢雾科技报告称被盗资金仍留在攻击者钱包中。因此,这将允许加密防御联盟 (CDA) 及多家交易所监控未来的资金流动。此前曾对该桥接代码进行审计的 Zellic 已加入调查,以审查攻击向量。AFX 还提供了白帽和解方案,同时继续追踪资产并发布经过验证的更新。
桥接攻击暴露出反复出现的风险。AFX 漏洞反映了在第三方桥接攻击中反复出现的模式。Arbitrum 的原生桥接是安全的,但通过外部桥接基础设施受损。这一趋势凸显了第三方桥接的脆弱性,使其成为漏洞利用的更容易目标。包括 Ostium 和 Allbridge Core 在内的类似事件表明,攻击者持续针对连接的协议,这强调了在跨链基础设施(而非网络本身)上加强安全的必要性。
最终总结:AFX 在攻击者利用其第三方托管桥接并将被盗资金从 Arbitrum 转移至以太坊后损失了 2415 万美元。随着跨链基础设施的不断扩展,反复出现的桥接攻击凸显了加强第三方安全的必要性。
