گزارشهای امنیتی نشان میدهند که پلتفرم AFX Trade، یک صرافی دپویی غیرمتمرکز در بستر Arbitrum که تراکنشها را در USDC تسویه میکند، پس از نفوذ به کلیدهای امضای معتبرکنندههای.validator، حدود 24.15 میلیون دلار USDC از حسابهای این پروتکل سرقت شده است. این حادثه در حالی رخ داد که قرارداد هوشمند، همانطور که باید انجام میداد، تایید امضا و اجرای تراکنش را انجام داده بود.
جزئیات هک و تاثیر آن
تیمهای امنیتی معتقدند که کلیدهای خصوصی hot validator مربوط به پل، با نفوذ به دست هکرها، اجازه داد تا امضای پنج اعتبارسنج Hot Validator برای انتقال 24 میلیون و 150 هزار USDC به کیف پول مهاجم امضا شود و بدین ترتیب، مدارک لازم برای تایید تراکنش برقرار شد. این عملیات، به نوعی مشابه با نفوذ به پروتکل Drift در آوریل، است که در آن مهاجمان ماهها برای دسترسی به امتیازات خاص کار کرده بودند.
ایدهآلیستیک، حمله به پل اصلی Arbitrum هنوز تایید نشده است و تیم توسعه اظهار داشته است که این شبکه و پل بومی آن، دچار هک یا سوءاستفاده نشدهاند. تونایی پلها در انتقال توکنها بین شبکههای مختلف، در صورت بروز نفوذ، میتواند ریسکهای بزرگی برای اکوسیستم ایجاد کند، اما این اتفاق در این مورد، یک شکست محدود محسوب میشود.
روند و واکنش بازار
شرکت امنیتی Blockaid تاکید دارد که منطق داخلی قراردادهای هوشمند در این حادثه نقض نشده است و تنها امضاهای hot validator که مجوز برداشت را میداد، با همکاری مهاجم، برای انتقال USDC به کیف پول او تایید شده است. مهاجم سپس USDC سرقت شده را به شبکه Ethereum انتقال داد و آن را با حدود 12,467 ETH، به ارزش تقریبی 24 میلیون دلار، تعویض کرد. حالا، این وجوه در یک کیف پول قرار دارد.
در حالی که فعالیتهای معاملاتی AFX در هفتههای قبل از هک به طور قابل توجهی افزایش یافته بود و حجم معاملات دائمی در میانه جولای به سطوح چند ماهه رسیده بود، این سرقت تقریبا تمامی ارزش قفل شده در پروتکل را شامل میشود. این یعنی مهاجم تقریباً تمامی دارایی پروتکل را در نزدیکترین زمان ممکن پس از پرشدن کامل، خالی کرد.




