事件背景
AFX称受影响组件是其运营的托管桥,不是Arbitrum官方桥。CertiK分析显示,恶意提款包含5个验证者签名,对应10,000点总权重中的约7,142点,超过三分之二门槛。现阶段最强证据指向验证者签名权或后端热密钥被控制,但AFX仍称精确入侵向量在调查中,因此不能把“5个私钥如何泄露”写成已最终定案。
事件经过
- 攻击方在Arbitrum向桥合约提交包含足够验证权重的提款提案。
- 数分钟后执行提款,约2,415万 USDC离开桥储备。
- 资金跨至Ethereum,被兑换为约12,467.44 ETH并进入单一地址。
- AFX暂停托管桥,声明AFX交易基础设施、AFX主网和Arbitrum网络本身未受影响。
- AFX提出白帽方案:返还70%,攻击者可保留30%作为赏金;截止本报告未确认返还完成。
资金流向
Arbitrum桥合约 → 跨链提款 → Ethereum兑换/输出 → 0x627654…ebac。截至18:57,该主归集地址未出现已确认的大额主资金外流;收到的少量后续交互不能自动视为攻击者转移。
金额口径
链上提取约2,415万 USDC;不同监控四舍五入口径约2,400万–2,415万美元。攻击者兑换后收到约12,467.44 ETH。
证据边界
可以核验5个验证者签名及其合计门槛权重,但签名权限究竟通过终端、后端、云密钥还是人为泄露,仍未发布最终复盘。不能把Arbitrum官方桥、AFX主网或所有AFX产品写成同时被攻破。
处置状态
桥已暂停;主协议和Arbitrum官方网络未被认定受影响。没有公开证据证明2,415万 USDC等值资产已冻结、追回或返还。30%赏金只是项目方提出的条件,不是已支付结果。