Nag-drain ang mga hacker ng $31.6M pagkatapos ng dalawang paglabas sa crypto bridge sa loob ng 7 oras

iconCryptoBreaking
I-share
AI summary iconSummary
Nakuha ng mga hacker ang $31.6 milyon mula sa dalawang crypto bridge sa loob ng pitong oras, na nagdulot ng pag-aalala sa value investing sa crypto. Ibinigay ng Blockaid na $24.15 milyon ang nakuha mula sa Arbitrum bridge ng AFX, habang $7.5 milyon ang tinanggal mula sa Verus Ethereum Bridge. Malamang ay nagsasangkot ang AFX breach sa mga kompromisong keys, hindi sa isang smart contract flaw. Gumamit ang Verus ng paraan na katulad ng attack noong Mayo. Parehong insidente ay nagpapakita ng mga panganib para sa mga crypto trading strategies na nakabatay sa cross-chain infrastructure.
Hackers Drain $31.6m After Two Crypto Bridge Breaches In 7 Hours

Ang mga isyu sa cross-chain security ay patuloy na isang malaking problema para sa mga cryptocurrency market, pagkatapos ay ireport ng mga imbestigador ang dalawang hiwalay na pag-atake na may kinalaman sa bridge na naganap lamang ilang oras ang isa't isa. Ayon sa on-chain analytics firm na Blockaid, ang kabuuang pagkawala ay higit sa $31.6 milyon, na kinuha mula sa bridge infrastructure na ginagamit ng decentralized perpetual exchange na AFX at ang Verus Ethereum Bridge.

Sinabi ni Blockaid na nawala ang $24.15 milyon ng bridge ng AFX noong Miyerkules, bago ang isang iba pang pag-atake na naglalayon sa Verus Ethereum Bridge na nagresulta sa pagbawas ng halos $7.5 milyon mula sa mga reserve ng bridge. Ang mga pangkalahatang insidente ay nagpapakita kung paano ang mga operator ng bridge—at ang mga protokolo na nag-iintegrate sa kanila—ay maaaring maging vulnerable kahit na ang mga pagpapakilala ay hindi nakasalalay sa isang tiyak na kahinaan sa antas ng chain.

Mga pangunahing natutunan

  • Ibinigay ni Blockaid ang mga pagkawala ng $24.15 milyon mula sa isang bridge na pinapatakbo ng AFX sa Arbitrum at humigit-kumulang $7.5 milyon na tinanggap mula sa Verus Ethereum Bridge sa loob ng ilang oras.
  • Sinabi ni Stephen Goldfeder, co-founder ng Offchain Labs, na hindi na-hack ang native bridge ng Arbitrum, at pinuntirya ang aktibidad na nagmula sa isang third-party protocol.
  • Mga security researcher ang nagsugger ng maaaring kasangkot ang mga nasiraan ng pribadong susi kaysa sa isang pagkakamali sa lohika ng smart contract sa insidente ng AFX.
  • Sinabi ng Blockaid na ang pag-atake sa Verus ay tila nagpapakita ng isang nangyari noong Mayo, gumagamit ng katulad na paraan habang kasali ang iba’t ibang wallet ng attacker.
  • Ang parehong kaso ay nagpapakita na ang mga tulay ay patuloy na mga mataas na halaga na layunin dahil sila ang nangangasiwa sa malalaking pool ng mga asset at naglalakbay ng halaga sa pagitan ng mga ecosystem.

AFX bridge exploit sa Arbitrum: ano ang na-target

Sinabi ng Blockaid na nakakita ito ng exploit sa 9:30 pm UTC na naglalayon sa isang bridge na pinapatakbo ng AFX, isang decentralized perpetual exchange na nagpapatakbo sa Arbitrum. Ang imbestigasyon ay isinuri ang pangyayari bilang isang bridge compromise na nakakaapekto sa isang third-party integration kaysa sa isang breach ng core bridging infrastructure ng Arbitrum.

Ayon sa co-founder ng Offchain Labs na si Stephen Goldfeder, ang isang ulat tungkol sa bridge hack na kumikilos sa online ay nakakaapekto sa isang transaksyon na nagmula sa isang third-party protocol, at ang native bridge ng Arbitrum mismo ay hindi na-exploit. Sinabi ni Goldfeder na ang transaksyon sa tanong ay nagmula sa isang ibang protocol at pinahalagahan na ang native bridge ng Arbitrum “hindi na-hack o na-exploit sa anumang paraan.”

Karagdagang pagsusuri mula sa SunSec, ang tagapagtatag ng DeFi security community na DeFiHackLabs at isang tagapag-ambag sa SEAL, ay nagmungkahi na ang ebidensya ay higit na tumutukoy sa compromised keys kaysa sa isang vulnerability sa smart contract logic. Habang mahalaga ang pagkakaiba na ito para sa incident response—ang key compromise ay karaniwang nangangailangan ng mabilis na credential rotation at mas malawak na pagrereview ng access—ito rin ay nagpapakita na ang pinakamahinang punto ay hindi laging ang bridge contracts mismo.

Cointelegraph ay humingi ng komento mula sa AFX tungkol sa inihayag na exploit, ngunit ang karagdagang ulat na available dito ay nakatuon sa mga naitala ng Blockaid at mga kaugnay na mananaliksik habang nangyari ang insidente.

Pag-atake sa Verus Ethereum Bridge: isang katulad na paraan sa Mayo

Sa hiwalay na insidente, inulat ng Blockaid ang isang pag-atake na naglalayon sa Verus Ethereum Bridge na nagbawas ng halos $7.5 milyon sa iba’t ibang asset na nakaharap sa mga reserve ng tulay. Ang mga listahang token ay kasama ang Ether (ETH), tBTC, USDC, USDt, EURC, MKR, at scrvUSD.

Sinabi ng Blockaid na ang paraan ng pag-atake ay tila katulad ng nakaraang insidente sa Verus Ethereum Bridge na inulat noong Mayo, na nagresulta sa pagkawala ng $11.58 milyon. Sa nakaraang kaso, sinabi ng Blockaid na ginamit ang parehong pangkalahatang paraan, ngunit gamit ang ibang wallet ng attacker.

Ayon sa Blockaid, ginamit ng attacker ang “import path” ng tulay upang i-trigger ang “unbacked Ethereum-side payouts.” Sa praktikal na termino, ito ay nagtuturo sa isang kahinaan sa antas ng workflow: maaaring makapag-udyok ang mga attacker sa tulay na maglabas ng mga aset sa isang panig ng sistema nang walang katumbas na suporta sa kabilang panig, na gumagawa ng direkta daan patungo sa pagkawala ng reserve.

Para sa mga user at integrador, ang paulit-ulit na kalikasan ng taktika ay nagtataguyod ng patuloy na panganib: kahit pa ano pa ang pagpapabuti ng mga team sa isang vulnerability, ang operasyonal na mekanismo kung paano hinahandle ang mga import at payout ay maaari pang maging mapanganib kung ang mga pangunahing aksiyon ay hindi lubos na nalutas.

Bakit paulit-ulit ang pagkabigo ng mga tulay

Mahirap tanggalin ang mga exploit sa bridge nang buo dahil ang cross-chain infrastructure ay kadalasang naglalaman ng maraming komponente: pamamahala ng mga ari-arian, pagpapadala ng mensahe o mga mekanismo ng import/export, at pagpapahintulot para sa pag-trigger ng mga flow ng pag-settle. Kapag hanapin ng mga attacker ang isang hiwa sa pagitan ng mga elemento na ito—ano man ang dahilan, kompromisong credentials, maling awtorisasyon, o kahinaan sa paraan kung paano binabale-wala ang cross-chain states—ang resulta ay karaniwang mabilis na pagbawas ng pera.

Isinummary ni On-chain investigator na si TheCrypticWolf ang mas malawak na isyu sa isang post sa X, na nagpapahiwatig na ang mga tulay ay nananatiling mahinang link hanggang sa “ma-upgrade ang seguridad.” Habang nagpapahayag ang pahayag na ito ng pangkalahatang pananaw kaysa sa bagong ebidensya batay sa partikular na insidente, ang dalawang inihayag na pag-atake sa loob ng iisang araw ay nagbibigay ng konkretong suporta: ang mga mataas na halaga sa mga reserve ng tulay ay gumagawa ng sistema bilang atraktibo, at ang mataas na kumplikado ay nagiging hamon sa komprehensibong pagpapalakas.

Mayroon ding mahalagang asimetrya sa dalawang insidente. Ang pagrereport ni Blockaid sa kaso ng AFX ay kasama ang paliwanag ni Goldfeder na ang native bridge ng Arbitrum ay hindi na-compromise, na nag-uudyok na ang problema ay nasa third-party integration o bridge controls na kaugnay sa isang partikular na protocol. Sa kabilang banda, ang paglalarawan ni Blockaid sa insidente ng Verus ay nagpapakita kung paano ang bridge import mechanism ay maaaring magdulot ng Ethereum-side payouts na hindi sapat na suportado—isang isyu na maaaring mas direktang kaugnay sa settlement logic at state assumptions.

Ano ang dapat subaybayan susunod para sa mga naapektadong ecosystem

Ang mga insidente na may kinalaman sa bridge ay karaniwang nagdudulot ng emergency measures tulad ng pause controls, pinagpapalakas na pagmamasid, at pagbabago sa mga proseso ng custody o pagsang-ayon. Dapat panatilihin ng mga mambabasa ang pagmamasid sa mga susunod na pahayag mula sa AFX at ang ecosystem ng Verus, lalo na sa kung ano ang matutuklasan ni Blockaid at iba pang mga mananaliksik tungkol sa root cause—kung ito ay key compromise, authorization failure, o paulit-ulit na kahinaan sa import/export settlement.

Mas malawak, ang mga pangyayaring ito ay nagpapatibay na ang cross-chain exposure ay hindi lamang limitado sa mga operator ng bridge: ang mga decentralized application at mga trader na nakasalalay sa mga bridge para sa liquidity at settlement ay dapat ituring ang seguridad ng bridge bilang isang patuloy na umuunlad na panganib, hindi isang isang beses na check box.

Ito ay orihinal na napanood bilang Hackers Drain $31.6M After Two Crypto Bridge Breaches in 7 Hours sa Crypto Breaking News – ang inyong tiwalaang pinagkukunan ng balita tungkol sa cryptocurrency, balita tungkol sa Bitcoin, at mga update sa blockchain.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.