Arbitrum üzerinde USDC ile işlem gören merkeziyetsiz bir sürekli işlem borsası olan AFX Trade, Çarşamba günü bir saldırganın protokolün çalıştığı köprünün validator imza anahtarlarını ele geçirmesi sonucu yaklaşık 24.15 milyon dolar kaybetti. Güvenlik firması Blockaid, istismarı UTC 21:30'da tespit etti ve zincir üzerindeki mantığın atlatılmadığını belirtti. Bunun yerine, köprünün beş sıcak-validator imzası, çekim yetkisini onaylamak için gereken üçte iki yeter sayısını karşıladı ve ardından fonların serbest bırakılmadan önce 200 saniyelik bir itiraz süresini geçti. Saldırgan, çalınan USDC'yi Ethereum'a köprüledi ve yaklaşık 12,467 ETH ile takas etti; bunların neredeyse tamamı şu anda tek bir saldırgan cüzdanında bulunuyor.
Neden önemli
Arbitrum geliştiricisi Offchain Labs'ın kurucu ortağı Steven Goldfeder, ağın yerel köprüsünün ihlal edilmediğini ve işlemin üçüncü taraf bir protokolden kaynaklandığını vurguladı. Bu ayrım, katman-2 için önemlidir: yerel bir köprü istismarı, her Arbitrum tabanlı uygulama için sistemik risk sinyali verirken, üstte çalışan bir protokolün ihlali sınırlı bir başarısızlıktır. Köprünün kodu tam olarak tasarlandığı gibi çalıştı; çekimi onaylayan anahtarlar sadece yanlış ellerdeydi. Bu durum, Nisan ayında yaklaşık 285 milyon dolarlık Drift Protocol kaybını yansıtıyor; burada saldırganlar, herhangi bir sözleşmeyi ihlal etmek yerine ayrıcalıklı erişim kazanmak için aylar harcadı.
Piyasa etkisi
Kayıp, kripto güvenliği için zor bir dönem ve Arbitrum tabanlı protokollere yönelik yoğun bir saldırı sırasında gerçekleşti. Drenaj edilen 24 milyon dolar, AFX'nin toplam kilitli değerinin neredeyse tamamıydı ve DefiLlama verileri, protokolün sürekli işlem hacminin Temmuz ortasında çok aylık zirvelere ulaştığını gösteriyor. Hazine, neredeyse tamamen boşaltıldığında, kullanıcıların geri kazanımı, protokol ekibinin takas edilen ETH'yi daha fazla hareket etmeden önce müzakere edebilmesine, izleyebilmesine veya geri alabilmesine bağlı olacaktır. Ayrı bir Arbitrum tabanlı protokol olan RWA platformu Ostium, bir hafta önce bir oracle istismarı sonucu yaklaşık 18 milyon dolar kaybetti ve bu durum ağın hızlı bir şekilde iki önemli olayı absorbe etmesine neden oldu.
Sıkça sorulan sorular
-
Arbitrum'un yerel köprüsü AFX Trade istismarında hacklendi mi?
Hayır. Offchain Labs kurucu ortağı Steven Goldfeder, Arbitrum yerel köprüsünün ihlal edilmediğini ve işlemin kendi köprüsünü çalıştıran bir üçüncü taraf protokolden kaynaklandığını söyledi.
-
Saldırgan AFX Trade'i köprü kodunu kırmadan nasıl boşalttı?
Güvenlik firması Blockaid, zincir üzerindeki mantığın tasarlandığı gibi çalıştığını belirtti. Beş sıcak-validator imzası, çekim yetkisini onaylamak için gereken üçte iki yeter sayısını karşıladı ve ardından 200 saniyelik bir itiraz süresini geçti.
-
Ne kadar çalındı ve fonlar nereye gitti?
Yaklaşık 24.15 milyon USDC kaybedildi. Saldırgan, USDC'yi Ethereum'a köprüledi ve yaklaşık 12,467 ETH ile takas etti; bu da yaklaşık 24 milyon dolara denk geliyor ve şu anda tek bir saldırgan cüzdanında bulunuyor.
-
Bu durum AFX Trade kullanıcılarını ne kadar kötü etkiledi?
Kayıp, AFX'nin toplam kilitli değerinin neredeyse tamamını temsil ediyordu ve DefiLlama verileri, protokolün sürekli işlem hacminin Temmuz ortasında çok aylık zirvelere ulaştığını gösteriyor; bu da hazineyi neredeyse tamamen boşaltmış durumda.
-
Bu durum, Arbitrum tabanlı istismarların daha geniş bir modeline uyuyor mu?
Evet. Ayrı bir Arbitrum tabanlı RWA platformu olan Ostium, bir hafta önce bir oracle istismarı sonucu yaklaşık 18 milyon dolar kaybetti ve AFX saldırısı, Nisan ayında yaklaşık 285 milyon dolarlık Drift Protocol kaybını yansıtıyor; burada saldırganlar, herhangi bir sözleşmeyi ihlal etmek yerine ayrıcalıklı erişim…
CoinDesk