Hyvän tahdon suunnitelma AFX:ltä
AFX on ilmoittanut valmistelleensa hyvän tahdon suunnitelman käyttäjille, joita viime viikon 24,15 miljoonan dollarin silta-hyökkäys on vaikuttanut. Palautussuunnitelman julkaisu on aikataulutettu 3. elokuuta. AFX:n jakaman ilmoituksen mukaan hajautettu johdannaisprotokolla viimeistelee hyvän tahdon suunnitelmaa heinäkuun 22. päivän turvallisuustapahtuman jälkeen ja julkaisee yksityiskohdat maanantaina 3. elokuuta. Tiimi kertoi, että sijoittajat, työntekijät ja varhaiset tukijat olivat kaikki kärsineet hyökkäyksestä, ja se pyysi yhteisöä pysymään kärsivällisenä, kun se viimeistelee lopullista ehdotusta.
Päivitys yhteisölle
Haluamme jakaa lyhyen päivityksen yhteisölle: hyvän tahdon suunnitelma on tällä hetkellä työn alla viimeaikaisen turvallisuustapahtuman jälkeen, ja se tullaan paljastamaan maanantaina 3. elokuuta. AFX:n sijoittajat, tiimi ja varhaiset tukijat ovat kaikki syvästi vaikuttaneet tilanteeseen, joten olkaa kärsivällisiä. Päivitys tulee sen jälkeen, kun AFX on saanut päätökseen teknisen tutkimuksensa hyökkäyksestä, joka johti noin 24,15 miljoonan USDC:n varastamiseen AFX:n hallinnoimasta säilytyssillasta.
Hyökkäyksen taustat
Aiemmat julkiset lausunnot vahvistivat, että hyökkäys kohdistui AFX:n hallinnoimaan infrastruktuuriin eikä Arbitrumin alkuperäiseen siltaan.
Tuolloin lohkoketjuturvallisuusyritys Blockaid ja Arbitrumin tiimi tutkivat tapausta, kun taas Offchain Labsin perustaja Steven Goldfeder sanoi, että epäilyttävä tapahtuma oli peräisin kolmannen osapuolen protokollasta eikä Arbitrumin ydin sillasta.
Hyökkäyksen yksityiskohdat
Yksityiskohtaisessa jälkipuintiraportissa, joka julkaistiin tapahtuman jälkeen, AFX kertoi, että rikkomus johtui sosiaalisen manipuloinnin kampanjasta yhtä sen kehittäjistä vastaan eikä sen älysopimusten tai lohkoketjun infrastruktuurin haavoittuvuudesta. Protokollan mukaan hyökkääjä esiintyi rekrytoijana Oddium Lab -nimisestä yrityksestä 9. heinäkuuta ja sai kehittäjän vakuuttumaan kloonaamaan sen, mikä näytti olevan laillinen ohjelmistovarasto.
AFX kertoi, että varasto sisälsi haitallisen Git-konfiguraation, joka suoritti piilotetun kuorman rutiininomaisen Git-työnkulun aikana, antaen hyökkääjälle alkuperäisen jalansijan kehittäjän työasemassa.
Hyökkäyksen seuraukset
Hyökkääjä laajensi pääsyä vähitellen sisäisiin kehitysjärjestelmiin ennen kuin latasi projektin lähdekoodin useita päiviä myöhemmin. Tutkimus kertoi, että hyökkääjä latasi myöhemmin haitallisen Groovy-laajennuksen protokollan JFrog-artifaktivarastoon, saaden etäkäskyn suorittamisen ohjelmiston toimitusympäristössä.
AFX:n mukaan JFrog-palvelimella tapahtuneet toistuvat muistin loppumisen tapahtumat käsiteltiin aluksi operatiivisina ongelmina toimittajan avustuksella, mikä mahdollisti haitallisen laajennuksen selviytymisen useista uudelleenkäynnistyksistä ilman turvallisuusvastetta.
Oikeuslääketieteellinen analyysi
Oikeuslääketieteellinen analyysi löysi myöhemmin, että hyökkääjä oli korvannut järjestelmän binäärit troijalaisversioilla, injektoinut haitallisia jaettuja kirjastoja ja yrittänyt pyyhkiä turvallisuuslokit ennen kuin osa haittaohjelmasta kaatui. SELinux-lokit tallensivat ulospäin suuntautuvan komento- ja ohjausliikenteen, shell-suorituksen ja muistissa tapahtuvan koodin suorituksen, jotka muodostuivat tärkeäksi todisteeksi tutkimuksen aikana, raportin mukaan.
Hyökkäyksen seuraukset ja tulevat toimenpiteet
Protokolla kertoi, että hyökkääjä lopulta siirtyi vaarantuneesta kehitysympäristöstä sen operatiiviseen infrastruktuuriin käyttäen sisäistä Ansible-pohjaista hallintapalvelua, joka jo piti etuoikeutettua pääsyä validoijapisteisiin. AFX kertoi, että tartunnan saaneet validoijapisteet latasivat toisen vaiheen kuorman etäpalvelimelta ennen kuin häiritsivät konsensusviestien käsittelyä.
22. heinäkuuta kello 21:27 UTC tartunnan saaneet validoijat allekirjoittivat sillan tapahtuman, joka siirsi noin 24,15 miljoonaa USDC:tä AFX:n hallinnoimasta säilytyssillasta. Protokolla kertoi, että sen tutkimus ei löytänyt todisteita siitä, että Arbitrum-verkkoa tai Arbitrumin alkuperäistä siltaa olisi vaarannettu.
AFX:n mukaan tapahtuma osoitti, että ohjelmistotoimitusketjun hyökkäykset voivat ohittaa lohkoketjun turvallisuuden ilman, että älysopimuksia hyödynnetään suoraan. Protokolla päätti, että hyökkäys nojasi luotettaviin kehitystyökaluihin, sisäisiin käyttöönottojärjestelmiin ja validoijainfrastruktuuriin sen sijaan, että se perustuisi heikkouksiin lohkoketjun koodissa.
Yhteistyö ja tulevaisuuden suunnitelmat
Raportissa todettiin, että protokolla on jälleenrakentanut vaikuttaneet infrastruktuurit, vaihtanut operatiiviset tunnukset, lisännyt valvonnan herkkyyttä ja siirtänyt tuotantojärjestelmiä eristyneempään ympäristöön, jossa on nollaluottamussegmentointi. Tuleville kuukausille suunniteltu lisätyö sisältää vahvempaa käyttäytymisen seurantaa, pakollisia turvallisuuskatselmuksia ennen tuotantopalveluiden uudelleenkäynnistämistä, laajennettuja uhkien etsintäharjoituksia ja työntekijäkoulutusta sosiaalisen manipuloinnin hyökkäyksiä vastaan.
Oikeuslääketieteellisten todisteiden, hyökkäystekniikoiden ja tutkimuksen aikana havaittujen infrastruktuurien perusteella AFX kertoi, että sen havainnot ovat yhdenmukaisia itsenäisen attribuoinnin kanssa, joka yhdistää tapahtuman UNC4899:ään, joka tunnetaan myös nimellä TraderTraitor, DPRK:hon liittyvään uhkaryhmään, jota seuraavat Mandiant, Microsoft Threat Intelligence, FBI ja CISA.
Protokolla kertoi jatkavansa yhteistyötä ulkoisten turvallisuuskumppaneiden kanssa varastettujen varojen jäljittämiseksi ja jatkuvien vastausponnistusten tukemiseksi. Viimeisimmät havainnot lisäävät sarjaa tapauksia, joissa protokollat ovat päätyneet siihen, että hyökkääjät ovat vaarantaneet tukevan infrastruktuurin sen sijaan, että olisivat hyödyntäneet älysopimusten heikkouksia.
Ostiumin tutkimus
30. heinäkuuta Ostium kertoi, että sen tutkimus erillisestä 23,75 miljoonan USDC:n hyökkäyksestä paljasti, että luvaton pääsy off-chain-infrastruktuuriin mahdollisti petollisten BTC-USD-hintaraporttien tyhjentävän varoja sen likviditeettivaultista, kun taas sen älysopimukset ja hallintomultisigit pysyivät vaarantumattomina.