HomeZ - 横幅首页 itaAFX桥攻击追回:朝鲜通过虚假工作邀约盗取2400万美元

AFX桥攻击追回:朝鲜通过虚假工作邀约盗取2400万美元

一个与朝鲜有关的黑客组织从一个去中心化衍生品协议中卷走了2415 万美元的 USDC,而其手法与智能合约漏洞毫无关系。AFX 跨链桥攻击事件的追偿流程现已进入关键的公开阶段,协议计划在8 月 3 日公布一项针对受影响用户的善意补偿方案,这是今年 DeFi 领域中技术上最为复杂的供应链攻击之一。

要点概览

  • AFX 将于 2026 年 8 月 3 日发布针对本次攻击受影响用户的善意补偿方案。
  • 约 2415 万美元 USDC 于 7 月 22 日从 AFX 的托管跨链桥中被盗,随后被兑换为约 12,467 枚 ETH。
  • 此次攻击源自 7 月 9 日开始的一场社会工程活动,攻击者通过伪装成 Oddium Lab 招聘人员,针对一名 AFX 开发者实施攻击。
  • Arbitrum 的原生跨链桥和网络并未遭到破坏;此次入侵完全被限制在 AFX 管理的基础设施之内。
  • 取证证据将此次攻击与 UNC4899(又名 TraderTraitor)联系起来,这是一个由 Mandiant、Microsoft Threat Intelligence、FBI 和 CISA 追踪的、朝鲜支持的威胁组织。

AFX 宣布针对 2415 万美元跨链桥攻击受害者的善意补偿方案

7 月 31 日发布的公告确认,AFX 正在最终敲定一项善意补偿方案,并将在 8 月 3 日(周一)公布全部细节。团队承认投资者、员工和早期支持者都受到了影响,并呼吁社区在方案完成前保持耐心。任何赔付或追偿机制的具体结构目前尚未披露。

这一时刻的重要性在于,AFX 用户群体正面临更广泛的信任再评估。善意补偿方案通常意味着被盗资金不一定能获得全额赔付——它代表的是在无法确定能否从攻击者处追回资产的情况下,协议方为体现责任所做的努力。目前尚无公开报告证实任何部分被盗资产已被归还。

此前,AFX 曾向攻击者提出白帽赏金安排,愿意允许其保留 30% 的被盗资金,以换取归还剩余 70%。该提议的最终结果尚未在公开渠道得到确认。

一个假招聘者如何拖垮一个 2400 万美元的跨链桥

这次攻击并未利用 AFX 链上代码中的漏洞。相反,它始于 7 月 9 日的一条消息——几乎早于资金转移近两周。

根据 AFX 的详细事后分析报告,攻击者伪装成一名招聘人员,自称来自一家名为 Oddium Lab 的公司,并联系了 AFX 的一名开发者。该开发者被说服去克隆一个看似合法的软件代码库,而其中隐藏着恶意的 Git 配置,会在标准 Git 工作流中自动执行恶意载荷,从而让攻击者在该开发者的工作站上获得初始立足点。

在此基础上,入侵行为被有步骤地升级。攻击者扩大了在内部开发系统中的访问权限,并最终向 AFX 的 JFrog 制品仓库上传了一个恶意 Groovy 插件。这使其在协议的软件交付环境中获得了远程代码执行能力。关键在于,JFrog 服务器上反复出现的内存不足(out-of-memory)事件被视为日常运维问题——即便在厂商协助下也是如此——从而让该恶意插件在多次重启后依然得以存活,而未触发安全响应。

取证分析发现,系统二进制文件被替换为木马化版本,恶意共享库被注入,攻击者还在部分恶意软件崩溃前试图删除安全日志。最终,SELinux 日志保留了关键证据:向外的命令与控制(C2)流量、Shell 执行以及内存中代码执行模式,这些都成为调查的核心线索。

验证者被攻陷促成最终盗窃

一旦在开发环境中扎根,攻击者便通过一个内部的、基于 Ansible 的管理服务,转向运营基础设施,该服务本身就对验证者节点拥有高权限访问。攻击者无需窃取新的凭证,只是利用了现有的内部信任关系,将恶意载荷推送到部分验证者节点。

受感染的验证者从远程服务器下载了第二阶段载荷,随后干扰了共识消息的处理。在7 月 22 日世界标准时间 21:27,这些被攻陷的验证者共同签署了一笔伪造的跨链桥交易,将约 2415 万美元 USDC 从 AFX 的托管跨链桥中转出。被盗 USDC 随后从 Arbitrum 转移至以太坊,并被兑换为约 12,467 枚 ETH

Arbitrum 的原生跨链桥从未处于风险之中

在事件响应的早期,一个关键区别就已明确:此次入侵完全被限制在由 AFX 管理和运营的基础设施之内。Arbitrum 的原生跨链桥的安全性继承自该 Rollup 的架构,而该架构最终依赖以太坊的安全保障——这与 AFX 托管跨链桥等第三方跨链桥的信任模型截然不同,后者运行自己的验证者集合和密钥管理流程。

Offchain Labs 联合创始人兼 CEO Steven Goldfeder 公开确认,可疑交易源自第三方协议,而非 Arbitrum 的核心跨链桥。区块链安全公司 Blockaid 也进行了调查并得出相同结论。AFX 的事后分析报告进一步印证了这些发现,称未发现任何 Arbitrum 网络或其原生跨链桥遭到破坏的证据。

这一区别对用户而言至关重要。它清晰划分了 Arbitrum Rollup 架构所提供的安全保障,与生态中独立运营的第三方协议所提供的安全保障之间的界限。仅在 2026 年 7 月,加密行业就记录了至少 14 起安全事件,据 Crypto Briefing 报道,这一数量进一步凸显了在选择跨链桥时需要格外谨慎。

朝鲜归因与 DeFi 面临的供应链威胁

AFX 表示,其取证结果与外部将此次攻击归因于 UNC4899 的结论一致,该组织又名 TraderTraitor,是一个与朝鲜有关的威胁组织,由 Mandiant、Microsoft Threat Intelligence、FBI 和 CISA 独立追踪。观察到的技术手法与朝鲜国家支持的行为体在多起高调加密货币盗窃案中不断打磨的模式高度一致:通过虚假工作机会锁定开发者,在构建系统中建立深度持久化,再利用内部信任关系授权伪造交易。

这一事件所揭示的是一种区块链安全审计很少触及的结构性脆弱点。智能合约审计检查的是链上代码,却无法回答开发者是否会去克隆一个恶意代码库,或者 CI/CD 流水线是否可能被悄然用来攻陷验证者节点。从这个意义上说,AFX 跨链桥攻击的追偿工作是一个案例研究,展示了 DeFi 协议的攻击面如何远远超出区块链本身。

攻击后的安全大整改

AFX 已在基础设施修复方面迅速行动。协议重建了受影响系统,轮换了运营凭证,提高了监控灵敏度,并将生产环境迁移到采用零信任分段的更隔离架构中。未来数月计划的额外措施包括扩展行为监控、在重启生产服务前强制进行安全审查、更广泛的威胁狩猎行动,以及专门面向员工的培训,重点针对社会工程攻击手法。

该事件也契合了影响 DeFi 协议的链下攻击更广泛的趋势。7 月 30 日,Ostium 披露,另一宗 2375 万美元 USDC 攻击事件源于对链下基础设施的未授权访问,该访问允许伪造的 BTC-USD 价格数据抽干其流动性金库——而其智能合约本身保持完好。总部位于新加坡的支付公司 Triple-A 同样报告了公司自有金库钱包遭到未授权访问,但表示客户资金未受影响。

8 月 3 日的善意补偿方案公告将受到整个 DeFi 社区的密切关注——不仅因为 AFX 将向受影响用户提供什么,更因为它将传递出一个信号:在涉及国家支持的攻击者且资金尚未追回的情况下,协议方如何承担责任。

常见问题

是什么原因导致了 AFX 跨链桥被攻击?

此次攻击始于 7 月 9 日的一场社会工程活动,攻击者伪装成来自 Oddium Lab 的招聘人员,诱使一名 AFX 开发者克隆了一个恶意 Git 代码库。这为攻击者提供了初始立足点,随后被用来攻陷内部开发系统,将恶意 Groovy 插件上传至 JFrog 仓库,并最终通过内部的 Ansible 管理服务获取对验证者节点的访问权限。

AFX 跨链桥攻击中被盗金额是多少,资金后来发生了什么?

约 2415 万美元 USDC 于 2026 年 7 月 22 日从 AFX 的托管跨链桥中被盗。资金从 Arbitrum 转移至以太坊,并被兑换为约 12,467 枚 ETH。目前尚无公开报告证实任何部分被盗资产已被追回。

这次攻击是否影响了 Arbitrum 的原生跨链桥或网络?

没有。此次攻击仅针对 AFX 自身的托管跨链桥。Arbitrum 的原生跨链桥和网络并未遭到破坏,这一点已由 AFX 的事后分析报告、Offchain Labs CEO Steven Goldfeder 以及区块链安全公司 Blockaid 共同确认。

AFX 计划如何应对这次攻击?

AFX 将于 2026 年 8 月 3 日发布针对受影响用户的善意补偿方案。作为攻击后安全整改的一部分,协议已重建关键基础设施、轮换凭证、实施零信任分段并加强监控。在 8 月 3 日公告发布前,针对受影响用户的具体赔付结构尚未在公开渠道披露。

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”是什么原因导致了 AFX 跨链桥被攻击?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”此次攻击始于 7 月 9 日的一场社会工程活动,攻击者伪装成来自 Oddium Lab 的招聘人员,诱使一名 AFX 开发者克隆了一个恶意 Git 代码库。这为攻击者提供了初始立足点,随后被用来攻陷内部开发系统,将恶意 Groovy 插件上传至 JFrog 仓库,并最终通过内部的 Ansible 管理服务获取对验证者节点的访问权限。”}},{“@type”:”Question”,”name”:”AFX 跨链桥攻击中被盗金额是多少,资金后来发生了什么?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”约 2415 万美元 USDC 于 2026 年 7 月 22 日从 AFX 的托管跨链桥中被盗。资金从 Arbitrum 转移至以太坊,并被兑换为约 12,467 枚 ETH。目前尚无公开报告证实任何部分被盗资产已被追回。”}},{“@type”:”Question”,”name”:”这次攻击是否影响了 Arbitrum 的原生跨链桥或网络?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”没有。此次攻击仅针对 AFX 自身的托管跨链桥。Arbitrum 的原生跨链桥和网络并未遭到破坏,这一点已由 AFX 的事后分析报告、Offchain Labs CEO Steven Goldfeder 以及区块链安全公司 Blockaid 共同确认。”}},{“@type”:”Question”,”name”:”AFX 计划如何应对这次攻击?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”AFX 将于 2026 年 8 月 3 日发布针对受影响用户的善意补偿方案。作为攻击后安全整改的一部分,协议已重建关键基础设施、轮换凭证、实施零信任分段并加强监控。在 8 月 3 日公告发布前,针对受影响用户的具体赔付结构尚未在公开渠道披露。”}}]}

本文在人工智能协助下完成,由编辑团队审核。

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST