Связанная с Северной Кореей хакерская группа похитила 24,15 млн долларов в USDC из децентрализованного деривативного протокола — и метод не имел никакого отношения к уязвимостям смарт-контрактов. Процесс восстановления после эксплойта моста AFX сейчас входит в критическую публичную фазу: протокол готовится представить план доброй воли для пострадавших пользователей 3 августа, после одной из самых технически сложных атак на цепочку поставок, наблюдавшихся в DeFi в этом году.
Summary
Ключевые выводы
- AFX опубликует план восстановления на основе доброй воли для пользователей, пострадавших от эксплойта, 3 августа 2026 года.
- Около 24,15 млн долларов в USDC было украдено из кастодиального моста AFX 22 июля и позже конвертировано примерно в 12 467 ETH.
- Атака началась с кампании социальной инженерии 9 июля, нацеленной на разработчика AFX через фальшивого рекрутера, выдававшего себя за Oddium Lab.
- Нативный мост и сеть Arbitrum не были скомпрометированы; утечка была полностью ограничена инфраструктурой, управляемой AFX.
- Киберсудебные данные связывают атаку с UNC4899, также известной как TraderTraitor, группой угроз, поддерживаемой КНДР, за которой следят Mandiant, Microsoft Threat Intelligence, ФБР и CISA.
AFX объявляет план доброй воли для жертв эксплойта моста на 24,15 млн долларов
В объявлении, опубликованном 31 июля, подтверждается, что AFX завершает разработку плана доброй воли и представит полные детали в понедельник, 3 августа. Команда признала, что пострадали инвесторы, сотрудники и ранние сторонники, и попросила сообщество о терпении, пока предложение будет завершено. Точная структура любой компенсации или механизма восстановления пока не раскрыта.
Значимость этого момента определяется более широкой проблемой доверия, с которой теперь сталкивается пользовательская база AFX. План доброй воли обычно сигнализирует, что полное возмещение украденных средств не гарантируется — он представляет собой попытку протокола продемонстрировать ответственность, когда возврат средств от атакующего остается неопределенным. Ни один публичный отчет не подтвердил, что какая-либо часть украденных активов была возвращена.
Ранее AFX предложил атакующему соглашение о «белой шляпе», предложив оставить ему 30% украденных средств в обмен на возврат оставшихся 70%. Исход этого предложения публично не подтвержден.
Как фальшивый рекрутер обрушил мост на 24 млн долларов
Атака не использовала уязвимость в ончейн-коде AFX. Вместо этого она началась с сообщения 9 июля — почти за две недели до того, как были перемещены какие-либо средства.
Согласно детальному постмортему AFX, атакующий выдавал себя за рекрутера из компании под названием Oddium Lab и связался с одним из разработчиков AFX. Разработчика убедили клонировать репозиторий программного обеспечения, который выглядел легитимным. Внутри была скрыта вредоносная конфигурация Git, которая автоматически выполняла полезную нагрузку в ходе стандартного рабочего процесса Git, предоставив атакующему первоначальный доступ к рабочей станции разработчика.
Оттуда вторжение методично эскалировалось. Атакующий расширил доступ к внутренним системам разработки и в конечном итоге загрузил вредоносный плагин Groovy в репозиторий артефактов JFrog AFX. Это дало ему удаленное выполнение кода внутри среды доставки программного обеспечения протокола. Критически важно, что повторяющиеся события нехватки памяти на сервере JFrog рассматривались как рутинные операционные проблемы — даже при участии вендора — что позволило вредоносному плагину сохраняться через несколько перезапусков, не вызывая реакции службы безопасности.
Киберсудебный анализ выявил, что системные бинарные файлы были заменены троянизированными версиями, были внедрены вредоносные разделяемые библиотеки, а атакующий попытался стереть журналы безопасности до того, как части вредоносного ПО упали. В конечном итоге журналы SELinux сохранили критически важные доказательства: исходящий командно-контрольный трафик, выполнение оболочки и шаблоны выполнения кода в памяти, которые стали центральными для расследования.
Компрометация валидаторов позволила совершить окончательную кражу
Закрепившись в среде разработки, атакующий перешел к операционной инфраструктуре через внутренний сервис управления на базе Ansible, который уже имел привилегированный доступ к узлам-валидаторам. Новые учетные данные красть не потребовалось. Атакующий просто использовал существующие внутренние доверительные отношения, чтобы отправить вредоносные полезные нагрузки на часть валидаторов.
Инфицированные валидаторы загрузили полезную нагрузку второго этапа с удаленного сервера, а затем вмешались в обработку консенсусных сообщений. В 21:27 по UTC 22 июля эти скомпрометированные валидаторы совместно подписали мошенническую транзакцию моста, переведя примерно 24,15 млн долларов в USDC из кастодиального моста AFX. Украденный USDC затем был перемещен с Arbitrum в Ethereum, где был конвертирован примерно в 12 467 ETH.
Нативный мост Arbitrum никогда не был под угрозой
Ключевое различие проявилось на раннем этапе реагирования на инцидент: утечка была полностью ограничена инфраструктурой, управляемой и эксплуатируемой AFX. Нативный мост Arbitrum наследует свою безопасность от архитектуры роллапа, которая в конечном счете опирается на гарантии безопасности Ethereum — принципиально иную модель доверия по сравнению со сторонними мостами, такими как кастодиальный мост AFX, которые управляют собственными наборами валидаторов и практиками управления ключами.
Сооснователь и генеральный директор Offchain Labs Стивен Голдфедер публично подтвердил, что подозрительная транзакция исходила от стороннего протокола, а не от основного моста Arbitrum. Блокчейн-аналитическая компания Blockaid также провела расследование и пришла к тому же выводу. Постмортем AFX подтвердил эти результаты, заявив, что не было обнаружено никаких признаков компрометации сети Arbitrum или ее нативного моста.
Это различие имеет огромное значение для пользователей. Оно проводит четкую границу между гарантиями безопасности, которые дает роллап-архитектура Arbitrum, и теми, что предлагают сторонние протоколы, работающие независимо внутри экосистемы. Только в июле 2026 года в криптосекторе было зафиксировано как минимум 14 инцидентов безопасности, согласно отчетам Crypto Briefing — объем, который придает дополнительный вес решениям о выборе моста.
Атрибуция КНДР и угроза цепочки поставок для DeFi
AFX заявила, что ее киберсудебные выводы согласуются с внешней атрибуцией, связывающей атаку с UNC4899, также известной как TraderTraitor — группой угроз, связанной с КНДР, за которой независимо следят Mandiant, Microsoft Threat Intelligence, ФБР и CISA. Наблюдаемые техники соответствуют шаблону, который северокорейские акторы, спонсируемые государством, оттачивали на протяжении нескольких громких криптокраж: нацеливание на разработчиков через фальшивые предложения о работе, установление глубокой устойчивости внутри систем сборки, а затем использование внутренних доверительных отношений для авторизации мошеннических транзакций.
Этот инцидент иллюстрирует структурную уязвимость, которую аудиты безопасности блокчейна редко затрагивают. Аудиты смарт-контрактов проверяют ончейн-код. Они ничего не говорят о том, может ли разработчик клонировать вредоносный репозиторий или может ли конвейер CI/CD быть использован для скрытой компрометации узлов-валидаторов. В этом смысле усилия по восстановлению после эксплойта моста AFX являются кейсом того, как поверхность атаки для DeFi-протоколов простирается далеко за пределы самого блокчейна.
Перестройка безопасности после атаки
AFX быстро приступила к ремедиации инфраструктуры. Протокол перестроил затронутые системы, ротировал операционные учетные данные, повысил чувствительность мониторинга и перенес производственные среды в более изолированную архитектуру с использованием сегментации по принципу нулевого доверия. Дополнительные меры, запланированные на ближайшие месяцы, включают расширенный поведенческий мониторинг, обязательные проверки безопасности перед перезапуском производственных сервисов, более широкие упражнения по поиску угроз и специальное обучение сотрудников, нацеленное на тактики социальной инженерии.
Инцидент также вписывается в более широкий паттерн офчейн-атак, затрагивающих DeFi-протоколы. 30 июля Ostium сообщила, что отдельный эксплойт на 23,75 млн долларов в USDC стал результатом несанкционированного доступа к офчейн-инфраструктуре, который позволил поддельным ценовым данным BTC-USD опустошить ее ликвидный пул — при этом смарт-контракты остались нетронутыми. Сингапурская платежная компания Triple-A аналогично сообщила о несанкционированном доступе к принадлежащим компании казначейским кошелькам, хотя заявила, что средства клиентов не пострадали.
Объявление плана доброй воли 3 августа будет внимательно отслеживаться во всем сообществе DeFi — не только из-за того, что AFX предложит пострадавшим пользователям, но и из-за того, что оно покажет о том, как протоколы подходят к ответственности, когда вовлечены атакующие, спонсируемые государством, а средства остаются невозвращенными.
FAQ
Что стало причиной эксплойта моста AFX?
Атака началась с кампании социальной инженерии 9 июля, в ходе которой атакующий выдал себя за рекрутера из Oddium Lab и убедил разработчика AFX клонировать вредоносный Git-репозиторий. Это дало атакующему первоначальный доступ, который затем был использован для компрометации внутренних систем разработки, загрузки вредоносного плагина Groovy в репозиторий JFrog и, в конечном итоге, получения доступа к узлам-валидаторам через внутренний сервис управления Ansible.
Сколько было украдено в результате эксплойта моста AFX и что произошло со средствами?
Примерно 24,15 млн долларов в USDC были украдены из кастодиального моста AFX 22 июля 2026 года. Средства были перемещены с Arbitrum в Ethereum и конвертированы примерно в 12 467 ETH. Ни один публичный отчет не подтвердил, что какая-либо часть украденных активов была возвращена.
Повлиял ли эксплойт на нативный мост или сеть Arbitrum?
Нет. Эксплойт был нацелен только на собственный кастодиальный мост AFX. Нативный мост и сеть Arbitrum не были скомпрометированы, что подтверждено постмортемом AFX, генеральным директором Offchain Labs Стивеном Голдфедером и блокчейн-компанией по безопасности Blockaid.
Каков планируемый ответ AFX на эксплойт?
AFX опубликует план восстановления на основе доброй воли для пострадавших пользователей 3 августа 2026 года. В рамках перестройки безопасности после атаки протокол уже перестроил ключевую инфраструктуру, ротировал учетные данные, внедрил сегментацию по принципу нулевого доверия и усилил мониторинг. Точная структура компенсации для пострадавших пользователей не была публично раскрыта до объявления 3 августа.
{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»Что стало причиной эксплойта моста AFX?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Атака началась с кампании социальной инженерии 9 июля, в ходе которой атакующий выдал себя за рекрутера из Oddium Lab и убедил разработчика AFX клонировать вредоносный Git-репозиторий. Это дало атакующему первоначальный доступ, который затем был использован для компрометации внутренних систем разработки, загрузки вредоносного плагина Groovy в репозиторий JFrog и, в конечном итоге, получения доступа к узлам-валидаторам через внутренний сервис управления Ansible.»}},{«@type»:»Question»,»name»:»Сколько было украдено в результате эксплойта моста AFX и что произошло со средствами?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Примерно 24,15 млн долларов в USDC были украдены из кастодиального моста AFX 22 июля 2026 года. Средства были перемещены с Arbitrum в Ethereum и конвертированы примерно в 12 467 ETH. Ни один публичный отчет не подтвердил, что какая-либо часть украденных активов была возвращена.»}},{«@type»:»Question»,»name»:»Повлиял ли эксплойт на нативный мост или сеть Arbitrum?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Нет. Эксплойт был нацелен только на собственный кастодиальный мост AFX. Нативный мост и сеть Arbitrum не были скомпрометированы, что подтверждено постмортемом AFX, генеральным директором Offchain Labs Стивеном Голдфедером и блокчейн-компанией по безопасности Blockaid.»}},{«@type»:»Question»,»name»:»Каков планируемый ответ AFX на эксплойт?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»AFX опубликует план восстановления на основе доброй воли для пострадавших пользователей 3 августа 2026 года. В рамках перестройки безопасности после атаки протокол уже перестроил ключевую инфраструктуру, ротировал учетные данные, внедрил сегментацию по принципу нулевого доверия и усилил мониторинг. Точная структура компенсации для пострадавших пользователей не была публично раскрыта до объявления 3 августа.»}}]}
Статья подготовлена при содействии искусственного интеллекта и проверена редакционной командой.

