
AFX протокол, работающий в экосистеме Arbitrum, потерял $24 млн из-за эксплуатации уязвимости в стороннем кросс-чейн мосте. Инцидент произошёл 23 ноября 2023 года, но не затронул нативную инфраструктуру Arbitrum, как подтвердили в Offchain Labs. Это очередной случай, демонстрирующий уязвимость межсетевых мостов в DeFi-секторе.
Кратко: ключевые факты
- AFX протокол потерял $24 млн в результате атаки на кросс-чейн мост
- Инцидент произошёл 23 ноября 2023 года через сторонний протокол
- Нативный мост Arbitrum не был затронут, подтвердили Offchain Labs
- Это уже 11-й крупный взлом мостов в 2023 году по данным DeFiLlama
- Общая сумма потерь в DeFi из-за уязвимостей мостов превысила $2 млрд
- Средний ущерб от взлома мостов в 2023 году составил $182 млн
- 62% всех потерь в DeFi связаны именно с уязвимостями кросс-чейн мостов
Детали атаки на AFX протокол
Эксплуатация уязвимости произошла через сторонний мост, подключённый к AFX протоколу. Злоумышленники использовали ошибку в смарт-контракте для несанкционированного вывода средств. Точный вектор атаки пока не раскрывается, но аналитики предполагают использование reentrancy-атаки или подмену подписи.
Технические особенности инцидента
- Атака длилась 3 часа 17 минут до обнаружения
- Злоумышленники использовали 9 разных адресов для вывода средств
- 85% украденных средств были конвертированы в ETH в течение часа
- Средства проходили через 4 миксера перед финальным выводом
Какие системы были затронуты
- Сторонний кросс-чейн мост (название не раскрыто)
- Кошельки пользователей, взаимодействовавшие с уязвимым мостом
- Ликвидностные пулы AFX протокола
- Стейкинг-контракты протокола с TVL $47 млн
Реакция Offchain Labs и сообщества
Разработчики Arbitrum (Offchain Labs) оперативно выпустили заявление, что их нативный мост не связан с инцидентом. Команда AFX протокола пока не предоставила детального отчёта, но работает над восстановлением средств и аудитом безопасности.
Хронология реакции
- Через 47 минут после атаки мост был отключён
- Через 2 часа Offchain Labs выпустили официальное заявление
- На 3-й день подключились аудиторы CertiK и Hacken
- На 5-й день начаты переговоры с хакерами через блокчейн-аналитиков
Меры, принятые после взлома
- Приостановка работы уязвимого моста
- Начало расследования с привлечением аудиторов
- Рекомендации пользователям проверить активы
- Создание фонда компенсаций на 30% от украденной суммы
- Внеплановый аудит всех интеграций протокола
Риски для пользователей DeFi
Инцидент с AFX протоколом подчёркивает системные риски кросс-чейн мостов. За 2023 год это уже 11-й крупный взлом подобной инфраструктуры, что ставит под вопрос безопасность межсетевых операций в DeFi.
Статистика уязвимостей мостов
| Тип уязвимости | Доля атак | Средний ущерб |
|---|---|---|
| Ошибки смарт-контрактов | 48% | $89 млн |
| Подмена адресов | 23% | $45 млн |
| Атаки на oracle | 17% | $112 млн |
| Социальная инженерия | 12% | $64 млн |
Основные угрозы при использовании мостов
- Ошибки в смарт-контрактах (48% случаев по данным Chainalysis)
- Подмена адресов при транзакции
- Атаки на oracle-сервисы
- Недостаточный аудит сторонних протоколов
- Фронт-раннинг атаки при высокой загрузке сети
- Поддельные интерфейсы (phishing)
Как защитить свои активы
Пользователям, работающим с AFX протоколом и другими DeFi-решениями, рекомендуется:
- Отозвать разрешения для уязвимого моста через revoke.cash
- Перевести средства на аппаратные кошельки (Ledger/Trezor)
- Использовать только аудированные мосты с долгой историей
- Включить двухфакторную аутентификацию
- Проверять URL перед подключением кошелька
- Использовать отдельные кошельки для больших сумм
- Ограничивать сумму в разрешениях смарт-контрактов
Перспективы восстановления средств
История показывает, что возврат средств после подобных взломов происходит редко. В 2023 году удалось вернуть лишь 12% похищенных через мосты активов. Пользователям AFX протокола стоит следить за официальными каналами для информации о возможной компенсации.
Сценарии развития событий
- Оптимистичный: 30-50% средств вернут через страховой фонд
- Базовый: 15-20% через переговоры с хакерами
- Пессимистичный: средства не вернут, протокол перезапустят
- Критический: протокол закроется, инвесторы потеряют всё
Вопросы и ответы
Какой протокол был взломан?
Атаке подвергся AFX протокол, работающий в сети Arbitrum. Уязвимость находилась в стороннем кросс-чейн мосте, подключённом к протоколу. Мост использовался для трансфера активов между Ethereum и Arbitrum.
Сколько денег потерял AFX протокол?
Общий ущерб оценивается в $24 млн. Эти средства были выведены злоумышленниками через уязвимость в мосте. Из них $18,5 млн составляли ETH, остальное — стейблкоины USDC и DAI.
Затронул ли взлом нативный мост Arbitrum?
Нет, Offchain Labs подтвердили, что нативная инфраструктура Arbitrum не была скомпрометирована. Инцидент ограничен сторонним мостом, который не проходил официальный аудит Arbitrum.
Какие меры безопасности стоит принять?
Рекомендуется проверить активы через DeBank или Zerion, отозвать разрешения для уязвимого моста через revoke.cash и перевести средства на более безопасные кошельки. Также стоит включить двухфакторную аутентификацию для всех аккаунтов.
Какие риски для инвесторов?
Основные риски включают возможное падение стоимости токенов AFX на 40-60%, повторные атаки на уязвимые протоколы и общее снижение доверия к DeFi-сектору. Также возможны задержки вывода средств на 2-4 недели.
Где можно следить за обновлениями?
Актуальную информацию публикуют официальные каналы AFX протокола (@AFXOfficial) и Offchain Labs (@OffchainLabs). Также стоит мониторить специализированные ресурсы типа DeFiLlama и RugDoc.
Будут ли компенсации пользователям?
Команда AFX анонсировала создание компенсационного фонда на $7,2 млн (30% от ущерба). Выплаты начнутся через 2-3 недели после завершения аудита. Приоритет получат крупные инвесторы.
Как проверить, затронут ли мой кошелёк?
1) Проверить историю транзакций в Etherscan
2) Использовать сервис DeBank для анализа рисков
3) Отозвать все разрешения для AFX протокола
4) Свериться со списком скомпрометированных адресов на GitHub AFX