Goodwill-plan från AFX efter säkerhetsincident
AFX har meddelat att de förbereder en goodwill-plan för användare som påverkades av förra veckans $24,15 miljoner brottshack. Återhämtningsförslaget är planerat att offentliggöras den 3 augusti.
Bakgrund till incidenten
Enligt ett meddelande från AFX håller det decentraliserade derivatprotokollet på att slutföra en goodwill-plan efter säkerhetsincidenten den 22 juli och kommer att publicera detaljerna måndagen den 3 augusti. Teamet har uppgett att investerare, anställda och tidiga supportrar alla har påverkats av attacken och ber gemenskapen att ha tålamod medan de slutför det slutliga förslaget.
”Vi vill dela en kort uppdatering med gemenskapen. En goodwill-plan är för närvarande under arbete efter den senaste säkerhetsincidenten och kommer att avslöjas måndagen den 3 augusti. AFX-investerare, teamet och tidiga supportrar är alla djupt påverkade av situationen, så vänligen ha tålamod…”
Utredning av säkerhetsincidenten
Uppdateringen kommer efter att AFX har slutfört sin tekniska utredning av utnyttjandet, vilket resulterade i stölden av cirka 24,15 miljoner USDC från en AFX-opererad förvaringsbro. Protokollet har ännu inte avslöjat hur kompensation eller återhämtning kommer att struktureras, men har meddelat att deras nästa meddelande kommer att fokusera på goodwill-planen.
Enligt AFX inträffade intrånget på grund av en social ingenjörskampanj mot en av deras utvecklare, snarare än en sårbarhet i deras smarta kontrakt eller blockchain-infrastruktur. Angriparen utgav sig för att vara en rekryterare från ett företag som heter Oddium Lab och övertygade utvecklaren att klona ett skadligt mjukvarurepository.
Angreppets genomförande
Den skadliga Git-konfigurationen exekverade en dold payload under ett rutinmässigt Git-arbetsflöde, vilket gav angriparen ett initialt fotfäste inne i utvecklarens arbetsstation. Genom att använda den komprometterade enheten expanderade angriparen gradvis åtkomst över interna utvecklingssystem innan de laddade ner projektets källkod flera dagar senare.
Utredningen visade att angriparen senare laddade upp ett skadligt Groovy-plugin i protokollets JFrog-artifact-repository, vilket gav dem fjärrkodexekvering inuti mjukvaruleveransmiljön. AFX rapporterade att upprepade minnesproblem på JFrog-servern initialt behandlades som driftsproblem, vilket gjorde att det skadliga pluginet överlevde flera omstarter utan att utlösa en säkerhetsrespons.
Konsekvenser av attacken
Den 22 juli, klockan 21:27 UTC, medundertecknade de påverkade validatorerna en brotransaktion som överförde ungefär 24,15 miljoner USDC från den AFX-opererade förvaringsbron. Protokollet sa att deras utredning inte fann några bevis för att Arbitrum-nätverket eller Arbitrums inhemska bro hade blivit komprometterade. Attacken förblev begränsad till infrastruktur som hanteras av AFX.
Framtida åtgärder och säkerhetsåtgärder
AFX har återuppbyggt den påverkade infrastrukturen, roterat operativa autentiseringsuppgifter och ökat övervakningens känslighet. Ytterligare arbete som planeras inkluderar starkare beteendeövervakning, obligatoriska säkerhetsgranskningar och utbildning av anställda mot social ingenjörsattacker.
Protokollet sa att deras fynd är förenliga med oberoende attribuering som kopplar incidenten till UNC4899, även känd som TraderTraitor, en DPRK-länkad hotgrupp. AFX fortsätter att arbeta med externa säkerhetspartner för att spåra de stulna tillgångarna och stödja pågående responsinsatser.