ホームZ - バナーホーム itaAFXブリッジのハッキング被害回復:北朝鮮が偽の求人オファーを通じて2400万ドルを盗難

AFXブリッジのハッキング被害回復:北朝鮮が偽の求人オファーを通じて2400万ドルを盗難

北朝鮮と関係のあるハッカーグループが、分散型デリバティブプロトコルから2,415万ドル相当のUSDC奪い去ったが、その手口はスマートコントラクトの不具合とは無関係だった。AFXブリッジのエクスプロイトに対する復旧プロセスは、現在重要なパブリックフェーズに入りつつあり、プロトコルは8月3日に被害ユーザー向けのグッドウィル(善意)プランを発表する予定だ。これは、今年のDeFiで見られた中でも最も技術的に洗練されたサプライチェーン攻撃の一つに続く動きである。

主なポイント

  • AFXは、エクスプロイトの影響を受けたユーザー向けのグッドウィル復旧プランを2026年8月3日に発表する。
  • 約2,415万ドル相当のUSDCが7月22日にAFXのカストディブリッジから盗まれ、その後およそ12,467 ETHに換金された。
  • 攻撃は7月9日に始まったソーシャルエンジニアリングキャンペーンに端を発し、Oddium Labを名乗る偽のリクルーターがAFXの開発者を標的にした。
  • Arbitrumのネイティブブリッジおよびネットワークは侵害されておらず、侵害はAFXが管理するインフラ内部に完全に限定されていた。
  • フォレンジック証拠は、この攻撃をUNC4899(TraderTraitorとしても知られる)に結びつけており、これはMandiant、Microsoft Threat Intelligence、FBI、CISAによって追跡されているDPRK(北朝鮮)支援の脅威グループである。

AFX、2,415万ドル規模のブリッジエクスプロイト被害者向けグッドウィルプランを発表

7月31日に公開された発表によると、AFXはグッドウィルプランの最終調整を進めており、その詳細を8月3日(月)に公開する予定だという。チームは、投資家、従業員、初期サポーターのすべてが影響を受けたことを認め、提案が完成するまでコミュニティに対して忍耐を求めた。補償や回復メカニズムの具体的な構造については、まだ明らかにされていない。

この局面を重要なものにしているのは、AFXのユーザーベースが直面している、より広範な信頼の再評価だ。グッドウィルプランが示すのは、多くの場合、盗まれた資金の全額返還が保証されないということだ——それは、攻撃者からの回収が不確実な状況で、プロトコルが説明責任を示そうとする取り組みである。盗まれた資産の一部でも返還されたという公的な報告は出ていない。

AFXは以前、攻撃者に対してホワイトハット・バウンティの取り決めを提案しており、盗まれた資金の30%の保持を認める代わりに、残り70%の返還を求めていた。その提案の結果については、公には確認されていない。

偽リクルーターが2,400万ドルのブリッジを崩壊させた手口

この攻撃は、AFXのオンチェーンコードのバグを突いたものではなかった。代わりに、資金が動くほぼ2週間前の7月9日に送られた1通のメッセージから始まった。

AFXの詳細なポストモーテムによると、攻撃者はOddium Labという企業のリクルーターを装い、AFXの開発者の一人に接触したという。その開発者は、一見正当なソフトウェアリポジトリに見えるものをクローンするよう説得されたが、その中には悪意のあるGit設定が隠されており、標準的なGitワークフローの最中に自動的にペイロードを実行し、攻撃者に開発者のワークステーションへの初期侵入経路を与えた。

そこから侵入は計画的にエスカレートしていった。攻撃者は内部開発システム全体へのアクセスを拡大し、最終的にAFXのJFrogアーティファクトリポジトリに悪意のあるGroovyプラグインをアップロードした。これにより、プロトコルのソフトウェアデリバリー環境内でリモートコード実行が可能になった。重要なのは、JFrogサーバーで繰り返し発生していたメモリ不足(Out-of-Memory)イベントが、ベンダーの支援を受けながらも通常の運用上の問題として扱われたことであり、その結果、悪意のあるプラグインは複数回の再起動を経てもセキュリティ対応を引き起こすことなく存続し続けた。

フォレンジック分析により、システムバイナリがトロイの木馬化されたバージョンに置き換えられていたこと、悪意のある共有ライブラリが注入されていたこと、そしてマルウェアの一部がクラッシュする前に攻撃者がセキュリティログの消去を試みていたことが明らかになった。最終的にSELinuxログが重要な証拠を保持しており、外向きのC2(コマンド&コントロール)トラフィック、シェル実行、メモリ内コード実行パターンなどが調査の中核となった。

バリデータの侵害が最終的な窃盗を可能にした

開発環境に潜り込んだ攻撃者は、すでにバリデータノードへの特権アクセスを保持していた内部のAnsibleベースの管理サービスを通じて、運用インフラへと横移動した。新たな認証情報を盗む必要はなかった。攻撃者は、既存の内部信頼関係を悪用して、一部のバリデータに悪意のあるペイロードをプッシュしただけだった。

感染したバリデータはリモートサーバーから第2段階のペイロードをダウンロードし、その後コンセンサスメッセージ処理に干渉した。7月22日協定世界時(UTC)21時27分、侵害されたこれらのバリデータは不正なブリッジトランザクションに共同署名し、約2,415万ドル相当のUSDCをAFXのカストディブリッジから外部へ送金した。盗まれたUSDCはその後ArbitrumからEthereumへ移され、およそ12,467 ETHに換金された。

Arbitrumのネイティブブリッジは一切危険にさらされていなかった

インシデント対応の初期段階で明らかになった重要な点は、この侵害がAFXによって管理・運用されているインフラ内部に完全に限定されていたということだ。Arbitrumのネイティブブリッジは、最終的にEthereumのセキュリティ保証に依拠するロールアップアーキテクチャからセキュリティを継承しており、独自のバリデータセットや鍵管理を運用するAFXのカストディブリッジのようなサードパーティブリッジとは、根本的に異なる信頼モデルを持っている。

Offchain Labsの共同創業者兼CEOであるSteven Goldfederは、公の場で問題のトランザクションがArbitrumのコアブリッジではなく、サードパーティプロトコルから発生したものであることを確認した。ブロックチェーンセキュリティ企業のBlockaidも調査を行い、同じ結論に達している。AFXのポストモーテムもこれらの結果を裏付けており、Arbitrumネットワークやそのネイティブブリッジに侵害の証拠は見つからなかったと述べている。

この区別はユーザーにとって極めて重要だ。これは、Arbitrumのロールアップアーキテクチャが提供するセキュリティ保証と、エコシステム内で独立して運用されるサードパーティプロトコルが提供する保証との間に明確な線を引くものである。Crypto Briefingの報道によれば、2026年7月だけで暗号資産セクター全体で少なくとも14件のセキュリティ侵害が記録されており、そのボリュームはブリッジ選定の重要性を一層高めている。

DPRKへの帰属とDeFiに対するサプライチェーン脅威

AFXは、自身のフォレンジック調査結果が、この攻撃をUNC4899(TraderTraitorとしても知られる)に結びつける外部のアトリビューションと整合していると述べている。これは、Mandiant、Microsoft Threat Intelligence、FBI、CISAによって個別に追跡されているDPRK(北朝鮮)関連の脅威グループだ。観測された手口は、北朝鮮の国家支援アクターが複数の著名な暗号資産窃盗事件を通じて洗練させてきたパターンと一致している——偽の求人オファーで開発者を標的にし、ビルドシステム内部に深い持続性を確立し、その後内部の信頼関係を利用して不正トランザクションを承認させる、というものだ。

このインシデントが示しているのは、ブロックチェーンセキュリティ監査ではほとんど扱われない構造的な脆弱性である。スマートコントラクト監査はオンチェーンコードを検査するが、開発者が悪意のあるリポジトリをクローンする可能性や、CI/CDパイプラインがバリデータノードを密かに侵害するために悪用される可能性については何も語らない。AFXブリッジエクスプロイトの復旧作業は、その意味で、DeFiプロトコルの攻撃対象領域がブロックチェーンそのものをはるかに超えて広がっていることを示すケーススタディとなっている。

攻撃後のセキュリティ大幅刷新

AFXはインフラの修復に迅速に動いた。プロトコルは影響を受けたシステムを再構築し、運用上の認証情報をローテーションし、監視感度を高め、ゼロトラストセグメンテーションを用いた、より分離されたアーキテクチャへ本番環境を移行した。今後数カ月にわたって計画されている追加対策には、行動ベースの監視拡張、本番サービス再起動前のセキュリティレビュー義務化、より広範なスレットハンティングの実施、そしてソーシャルエンジニアリング手口に特化した従業員トレーニングなどが含まれる。

このインシデントはまた、DeFiプロトコルに影響を与えるオフチェーン攻撃のより広いパターンの一部でもある。7月30日には、Ostiumが別の2,375万ドル相当のUSDCエクスプロイトについて公表しており、これはオフチェーンインフラへの不正アクセスにより、不正なBTC-USD価格データが流動性ボールトを枯渇させた一方で、スマートコントラクト自体は無傷だったと説明している。シンガポール拠点の決済企業Triple-Aも、同社が保有するトレジャリーウォレットへの不正アクセスを報告しているが、顧客資金には影響がなかったとしている。

8月3日のグッドウィルプラン発表は、DeFiコミュニティ全体から注視されるだろう——AFXが被害ユーザーに何を提供するかだけでなく、国家支援の攻撃者が関与し、資金が未回収のままの場合に、プロトコルがどのように説明責任を果たすのかという点でも重要な意味を持つ。

FAQ

AFXブリッジエクスプロイトの原因は何ですか?

攻撃は7月9日のソーシャルエンジニアリングキャンペーンから始まり、攻撃者がOddium Labのリクルーターを装ってAFXの開発者を騙し、悪意のあるGitリポジトリをクローンさせたことが発端となった。それにより攻撃者は初期の足掛かりを得て、その後内部開発システムを侵害し、JFrogリポジトリに悪意のあるGroovyプラグインをアップロードし、最終的には内部のAnsible管理サービスを通じてバリデータノードへのアクセスを獲得した。

AFXブリッジエクスプロイトではいくら盗まれ、資金はどうなりましたか?

2026年7月22日にAFXのカストディブリッジから約2,415万ドル相当のUSDCが盗まれた。資金はArbitrumからEthereumへ移され、およそ12,467 ETHに換金された。盗まれた資産の一部でも回収されたという公的な報告は出ていない。

このエクスプロイトはArbitrumのネイティブブリッジやネットワークに影響しましたか?

いいえ。エクスプロイトの標的となったのはAFX独自のカストディブリッジのみである。AFXのポストモーテム、Offchain LabsのCEOであるSteven Goldfeder、ブロックチェーンセキュリティ企業Blockaidの確認により、Arbitrumのネイティブブリッジおよびネットワークは侵害されていないことが示されている。

AFXはこのエクスプロイトにどのように対応する予定ですか?

AFXは、影響を受けたユーザー向けのグッドウィル復旧プランを2026年8月3日に発表する予定である。プロトコルはすでに主要インフラの再構築、認証情報のローテーション、ゼロトラストセグメンテーションの導入、監視強化など、攻撃後のセキュリティ刷新を進めている。被害ユーザー向けの具体的な補償構造については、8月3日の発表前には公表されていなかった。

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”AFXブリッジエクスプロイトの原因は何ですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”攻撃は7月9日のソーシャルエンジニアリングキャンペーンから始まり、攻撃者がOddium Labのリクルーターを装ってAFXの開発者を騙し、悪意のあるGitリポジトリをクローンさせたことが発端となった。それにより攻撃者は初期の足掛かりを得て、その後内部開発システムを侵害し、JFrogリポジトリに悪意のあるGroovyプラグインをアップロードし、最終的には内部のAnsible管理サービスを通じてバリデータノードへのアクセスを獲得した。”}},{“@type”:”Question”,”name”:”AFXブリッジエクスプロイトではいくら盗まれ、資金はどうなりましたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”2026年7月22日にAFXのカストディブリッジから約2,415万ドル相当のUSDCが盗まれた。資金はArbitrumからEthereumへ移され、およそ12,467 ETHに換金された。盗まれた資産の一部でも回収されたという公的な報告は出ていない。”}},{“@type”:”Question”,”name”:”このエクスプロイトはArbitrumのネイティブブリッジやネットワークに影響しましたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”いいえ。エクスプロイトの標的となったのはAFX独自のカストディブリッジのみである。AFXのポストモーテム、Offchain LabsのCEOであるSteven Goldfeder、ブロックチェーンセキュリティ企業Blockaidの確認により、Arbitrumのネイティブブリッジおよびネットワークは侵害されていないことが示されている。”}},{“@type”:”Question”,”name”:”AFXはこのエクスプロイトにどのように対応する予定ですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”AFXは、影響を受けたユーザー向けのグッドウィル復旧プランを2026年8月3日に発表する予定である。プロトコルはすでに主要インフラの再構築、認証情報のローテーション、ゼロトラストセグメンテーションの導入、監視強化など、攻撃後のセキュリティ刷新を進めている。被害ユーザー向けの具体的な補償構造については、8月3日の発表前には公表されていなかった。”}}]}

本記事は人工知能の支援を受けて作成され、編集チームによる確認を経ています。

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST