AFX Trade, uma exchange descentralizada de perpétuos na Arbitrum que liquida em USDC, foi drenada de aproximadamente $24,15 milhões na quarta-feira, após um atacante comprometer as chaves de assinatura dos validadores por trás de uma ponte que o protocolo opera. A empresa de segurança Blockaid detectou a exploração às 21:30 UTC e afirmou que a lógica on-chain não foi contornada. Em vez disso, cinco das assinaturas de validadores quentes da ponte atingiram o quórum de dois terços necessário para autorizar a retirada, que então limpou um período de disputa de 200 segundos antes que os fundos fossem liberados. O atacante transferiu o USDC roubado para Ethereum e trocou por cerca de 12.467 ETH, quase todo o qual agora está em uma única carteira do atacante.
Por que isso é importante
Steven Goldfeder, co-fundador da desenvolvedora da Arbitrum, Offchain Labs, enfatizou que a ponte nativa da rede não foi violada e que a transação se originou de um protocolo de terceiros. Essa distinção é importante para a camada 2 em geral: uma exploração da ponte nativa teria sinalizado risco sistêmico em todos os aplicativos baseados em Arbitrum, enquanto um protocolo comprometido em cima é uma falha contida. O código da ponte fez exatamente o que foi projetado para fazer; as chaves que autorizavam a retirada estavam simplesmente nas mãos erradas. O padrão reflete a perda de aproximadamente $285 milhões do Drift Protocol em abril, onde os atacantes passaram meses ganhando acesso privilegiado em vez de quebrar qualquer contrato.
Impacto no mercado
A perda ocorre em meio a um período severo para a segurança cripto e uma corrida concentrada em protocolos baseados em Arbitrum. Os $24 milhões drenados representavam quase a totalidade do valor total bloqueado da AFX, e os dados da DefiLlama mostram que o volume de perpétuos do protocolo havia disparado para máximas de vários meses em meados de julho, à medida que atraía usuários e depósitos. Com o cofre esvaziado perto de sua capacidade máxima, a recuperação para os usuários dependerá de saber se a equipe do protocolo pode negociar, rastrear ou recuperar o ETH trocado antes que ele se mova ainda mais. Um protocolo separado baseado em Arbitrum, a plataforma RWA Ostium, perdeu cerca de $18 milhões devido a uma exploração de oráculo uma semana antes, deixando a rede absorvendo dois incidentes significativos em rápida sucessão.
Perguntas frequentes
-
A ponte nativa da Arbitrum foi hackeada na exploração da AFX Trade?
Não. O co-fundador da Offchain Labs, Steven Goldfeder, disse que a ponte nativa da Arbitrum não foi violada e que a transação se originou de um protocolo de terceiros que opera sua própria ponte.
-
Como o atacante drenou a AFX Trade sem quebrar o código da ponte?
A empresa de segurança Blockaid disse que a lógica on-chain funcionou como projetado. Cinco assinaturas de validadores quentes atingiram o quórum de dois terços necessário para autorizar a retirada, que então limpou um período de disputa de 200 segundos.
-
Quanto foi roubado e para onde foram os fundos?
Cerca de 24,15 milhões de USDC foram drenados. O atacante transferiu o USDC para Ethereum e trocou por aproximadamente 12.467 ETH, no valor de cerca de $24 milhões, agora sentado em uma única carteira do atacante.
-
Quão mal isso afetou os usuários da AFX Trade?
A perda representou quase a totalidade do valor total bloqueado da AFX, e os dados da DefiLlama mostraram que o volume de perpétuos do protocolo havia disparado para máximas de vários meses em meados de julho, significando que o cofre foi esvaziado perto de sua capacidade máxima.
-
Isso se encaixa em um padrão mais amplo de explorações baseadas em Arbitrum?
Sim. Uma plataforma RWA separada baseada em Arbitrum, Ostium, perdeu cerca de $18 milhões devido a uma exploração de oráculo uma semana antes, e o ataque à AFX ecoa a perda de aproximadamente $285 milhões do Drift Protocol em abril, onde os atacantes ganharam acesso privilegiado em vez de quebrar qualquer contrato.
CoinDesk