呢單係最大宗嘅攻擊。AFX Trade係一個喺Arbitrum上面嘅去中心化永續合約交易所。安全公司Blockaid喺7月22日晚上約21:30 UTC發現咗呢次攻擊。
黑客成功控制咗七個橋樑驗證器中嘅五個熱錢包簽名私鑰。智能合約嘅邏輯冇被繞過——五個合法嘅驗證器簽名授權咗提款,即係智能合約係正常執行嘅。黑客從AFX嘅跨鏈橋偷走咗大約2415萬美元嘅USDC,然後將資金轉到以太坊,換成大約12,467.5個ETH,全部集中到一個錢包。
AFX Trade隨即暫停橋樑服務,同外部安全專家展開調查,更公開向黑客提出30%嘅賞金(大約720萬美元),條件係退還其餘70%嘅資金。協議強調佢哋嘅交易系統、主網同其他部分冇受影響。Offchain Labs(Arbitrum嘅開發團隊)亦確認,Arbitrum本身嘅橋樑冇被攻擊,出事嘅只係AFX營運嘅第三方橋樑。
Verus-Ethereum跨鏈橋喺7月23日凌晨約03:45 UTC被攻擊。黑客利用偽造嘅跨鏈證明:佢哋利用橋嘅「匯入路徑」(import path)喺以太坊嗰邊觸發付款,但呢啲付款根本冇對應鎖定喺Verus鏈上嘅資產。
關鍵係,呢個漏洞同合約入口路徑同5月嗰次損失1158萬美元嘅攻擊完全一模一樣——呢個缺陷根本冇完全修補好。5月攻擊之後,Verus透過賞金計劃攞返大部分資金,然後喺7月8日重新存入同一條橋——結果兩個星期後又再被偷。
黑客偷走咗大約754萬美元嘅多種資產,包括大約1,137個ETH、tBTC、USDC、USDT、EURC、MKR同scrvUSD。被盜資產隨後被換成大約3,916.1個ETH,再轉去Tornado Cash進行洗錢。安全公司Blockaid同PeckShield都有調查呢次事件,市場普遍批評Verus冇修補已知漏洞。
B² Network係一個比特幣L2項目,運行喺BNB Chain上。鏈上分析師Specter喺7月23日(UTC+8)發現咗呢次攻擊。同另外兩單唔同,呢次唔係密碼學意義上嘅橋樑攻擊,而係管理密鑰被盜:黑客未經授權取得合約升級權限,從而偷走B2代幣。
黑客偷走咗大約859.1萬個B2代幣,換成5,409個WBNB(約311萬美元),再將資金轉到以太坊,據報經由NEAR Intents轉去Zcash洗錢。大量B2代幣被拋售導致幣價急跌。B² Network喺發現問題後暫停咗代幣質押服務。
喺7月25日(即攻擊發生後約三日),AFX Trade嘅黑客開始積極清洗被盜資金。黑客使用THORChain——一個去中心化跨鏈流動性協議——將ETH換成BTC。呢個方法可以繞過中心化交易所嘅KYC要求,經常被黑客用嚟隱藏資金流向。
截至7月25日嘅報導,大約655個ETH(約佔total 12,467.5個ETH嘅一部分)已經被換成大約18.86個BTC。鏈上分析師Ash同EmberCN報導,黑客喺報導發布前大約一個鐘開始兌換。大部分被盜嘅ETH(約12,467個)仍然喺黑客嘅錢包入面,兌換成BTC嘅過程仲進行緊。