事件背景
AFX稱受影響組件是其運營的託管橋,不是Arbitrum官方橋。CertiK分析顯示,惡意提款包含5個驗證者簽名,對應10,000點總權重中的約7,142點,超過三分之二門檻。現階段最強證據指向驗證者簽名權或後端熱密鑰被控制,但AFX仍稱精確入侵向量在調查中,因此不能把“5個私鑰如何洩露”寫成已最終定案。
事件經過
- 攻擊方在Arbitrum向橋合約提交包含足夠驗證權重的提款提案。
- 數分鐘後執行提款,約2,415萬 USDC離開橋儲備。
- 資金跨至Ethereum,被兌換為約12,467.44 ETH並進入單一地址。
- AFX暫停託管橋,聲明AFX交易基礎設施、AFX主網和Arbitrum網絡本身未受影響。
- AFX提出白帽方案:返還70%,攻擊者可保留30%作為賞金;截止本報告未確認返還完成。
資金流向
Arbitrum橋合約 → 跨鏈提款 → Ethereum兌換/輸出 → 0x627654…ebac。截至18:57,該主歸集地址未出現已確認的大額主資金外流;收到的少量後續交互不能自動視為攻擊者轉移。
金額口徑
鏈上提取約2,415萬 USDC;不同監控四捨五入口徑約2,400萬–2,415萬美元。攻擊者兌換後收到約12,467.44 ETH。
證據邊界
可以核驗5個驗證者簽名及其合計門檻權重,但簽名權限究竟通過終端、後端、雲密鑰還是人為洩露,仍未發佈最終復盤。不能把Arbitrum官方橋、AFX主網或所有AFX產品寫成同時被攻破。
處置狀態
橋已暫停;主協議和Arbitrum官方網絡未被認定受影響。沒有公開證據證明2,415萬 USDC等值資產已凍結、追回或返還。30%賞金只是項目方提出的條件,不是已支付結果。