HomeCryptovalutaHerstel na AFX‑bridge-exploit: Noord-Korea stal 24 miljoen dollar via nepbaanaanbod

Herstel na AFX‑bridge-exploit: Noord-Korea stal 24 miljoen dollar via nepbaanaanbod

Een aan Noord-Korea gelinkte hackergroep ging er vandoor met $24,15 miljoen in USDC van een gedecentraliseerd derivatenprotocol — en de methode had niets te maken met foutieve smart contracts. Het herstelproces van de AFX-bridge-exploit gaat nu een kritieke publieke fase in, waarbij het protocol op 3 augustus een goodwillplan zal onthullen voor getroffen gebruikers, na een van de technisch meest geavanceerde supply-chain-aanvallen die dit jaar in DeFi zijn gezien.

Belangrijkste punten

  • AFX zal op 3 augustus 2026 een goodwill-herstelplan uitbrengen voor gebruikers die door de exploit zijn getroffen.
  • Ongeveer $24,15 miljoen USDC werd op 22 juli gestolen uit de custody bridge van AFX en later omgezet in ongeveer 12.467 ETH.
  • De aanval ontstond uit een social-engineeringcampagne die op 9 juli begon en gericht was op een AFX-ontwikkelaar via een nep-recruiter die zich voordeed als Oddium Lab.
  • De native bridge en het netwerk van Arbitrum zijn niet gecompromitteerd; de inbreuk bleef volledig beperkt tot infrastructuur die door AFX werd beheerd.
  • Forensisch bewijs koppelt de aanval aan UNC4899, ook bekend als TraderTraitor, een door de DPRK gesteunde dreigingsgroep die wordt gevolgd door Mandiant, Microsoft Threat Intelligence, de FBI en CISA.

AFX kondigt goodwillplan aan voor slachtoffers van de bridge-exploit van $24,15 miljoen

De aankondiging, gepubliceerd op 31 juli, bevestigde dat AFX een goodwillplan aan het finaliseren is en de volledige details op maandag 3 augustus zal vrijgeven. Het team erkende dat investeerders, werknemers en vroege supporters allemaal waren getroffen en vroeg de gemeenschap om geduld terwijl het voorstel wordt afgerond. De exacte structuur van eventuele compensatie- of herstelmechanismen is nog niet bekendgemaakt.

Wat dit moment belangrijk maakt, is de bredere vertrouwensafweging waar de gebruikersbasis van AFX nu voor staat. Een goodwillplan geeft doorgaans aan dat volledige restitutie van gestolen fondsen niet gegarandeerd is — het vertegenwoordigt de inspanning van een protocol om verantwoording te tonen wanneer herstel van de aanvaller onzeker blijft. Er zijn geen openbare rapporten die bevestigen dat een deel van de gestolen activa is teruggegeven.

AFX had eerder een white-hat-bountyregeling voorgesteld aan de aanvaller, waarbij werd aangeboden dat deze 30% van de gestolen fondsen mocht houden in ruil voor het teruggeven van de resterende 70%. De uitkomst van dat aanbod is niet publiekelijk bevestigd.

Hoe een nep-recruiter een bridge van $24 miljoen neerhaalde

De aanval maakte geen misbruik van een bug in de on-chain code van AFX. In plaats daarvan begon het met een bericht op 9 juli — bijna twee weken voordat er geld werd verplaatst.

Volgens de gedetailleerde post-mortem van AFX deed de aanvaller zich voor als een recruiter van een bedrijf genaamd Oddium Lab en benaderde hij een van de ontwikkelaars van AFX. De ontwikkelaar werd overtuigd om een repository te klonen die legitieme software leek te bevatten. Verborgen daarin zat een kwaadaardige Git-configuratie die automatisch een payload uitvoerde tijdens een standaard Git-workflow, waardoor de aanvaller een eerste voet tussen de deur kreeg op het werkstation van de ontwikkelaar.

Van daaruit escaleerde de inbraak methodisch. De aanvaller breidde de toegang uit over interne ontwikkelsystemen en uploadde uiteindelijk een kwaadaardige Groovy-plugin naar de JFrog-artifactrepository van AFX. Dit gaf hem remote code execution binnen de softwareleveringsomgeving van het protocol. Cruciaal was dat herhaalde out-of-memory-events op de JFrog-server werden aangemerkt als routinematige operationele problemen — zelfs met hulp van de leverancier — waardoor de kwaadaardige plugin meerdere herstarts overleefde zonder een beveiligingsrespons uit te lokken.

Forensische analyse bracht aan het licht dat systeembinaries waren vervangen door getrojaniseerde versies, kwaadaardige gedeelde libraries waren geïnjecteerd en dat de aanvaller had geprobeerd beveiligingslogs te wissen voordat delen van de malware crashten. SELinux-logs bewaarden uiteindelijk cruciaal bewijs: uitgaande command-and-control-traffic, shellexecutie en in-memory-code-executiepatronen die centraal kwamen te staan in het onderzoek.

Compromittering van validators maakte de uiteindelijke diefstal mogelijk

Zodra de aanvaller zich in de ontwikkelomgeving had genesteld, draaide hij door naar operationele infrastructuur via een interne op Ansible gebaseerde beheerservice die al bevoorrechte toegang tot validatornodes had. Er hoefden geen nieuwe inloggegevens te worden gestolen. De aanvaller maakte eenvoudig misbruik van bestaande interne vertrouwensrelaties om kwaadaardige payloads naar een subset van validators te pushen.

De geïnfecteerde validators downloadeden een payload van de tweede fase van een externe server en verstoorden vervolgens de afhandeling van consensusberichten. Om 21:27 uur UTC op 22 juli co-signeerden deze gecompromitteerde validators een frauduleuze bridgetransactie, waarbij ongeveer $24,15 miljoen in USDC uit de custody bridge van AFX werd overgemaakt. De gestolen USDC werd vervolgens verplaatst van Arbitrum naar Ethereum, waar het werd omgezet in ongeveer 12.467 ETH.

De native bridge van Arbitrum is nooit in gevaar geweest

Al vroeg in de incidentrespons kwam een belangrijk onderscheid naar voren: de inbreuk bleef volledig beperkt tot infrastructuur die door AFX werd beheerd en geëxploiteerd. De native bridge van Arbitrum erft zijn beveiliging van de rollup-architectuur, die uiteindelijk steunt op de beveiligingsgaranties van Ethereum — een fundamenteel ander vertrouwensmodel dan dat van third-party bridges zoals de custody bridge van AFX, die hun eigen validatorsets en sleutelbeheerpraktijken hanteren.

Offchain Labs-medeoprichter en CEO Steven Goldfeder bevestigde publiekelijk dat de verdachte transactie afkomstig was van een third-party-protocol, niet van de core bridge van Arbitrum. Blockchainbeveiligingsbedrijf Blockaid onderzocht de zaak eveneens en kwam tot dezelfde conclusie. De post-mortem van AFX bevestigde deze bevindingen en stelde dat er geen bewijs was van compromittering van het Arbitrum-netwerk of de native bridge.

Dat onderscheid is van enorm belang voor gebruikers. Het trekt een duidelijke lijn tussen de beveiligingsgaranties die horen bij de rollup-architectuur van Arbitrum en die van third-party-protocollen die onafhankelijk binnen het ecosysteem opereren. Alleen al in juli 2026 werden volgens berichtgeving van Crypto Briefing minstens 14 beveiligingsinbreuken in de cryptosector geregistreerd — een volume dat extra gewicht geeft aan beslissingen rond bridgeselectie.

DPRK-attributie en de supply-chainbedreiging voor DeFi

AFX zei dat zijn forensische bevindingen in lijn zijn met externe attributie die de aanval koppelt aan UNC4899, ook bekend als TraderTraitor — een aan de DPRK gelinkte dreigingsgroep die onafhankelijk wordt gevolgd door Mandiant, Microsoft Threat Intelligence, de FBI en CISA. De waargenomen technieken sluiten aan bij een patroon dat door Noord-Koreaanse, door de staat gesponsorde actoren is verfijnd over meerdere spraakmakende cryptodiefstallen: richt je op ontwikkelaars via nep-vacatureaanbiedingen, vestig diepe persistentie in buildsysteemomgevingen en maak vervolgens gebruik van interne vertrouwensrelaties om frauduleuze transacties te autoriseren.

Wat dit incident illustreert, is een structurele kwetsbaarheid die blockchainbeveiligingsaudits zelden aanpakken. Smart-contractaudits controleren on-chain code. Ze zeggen niets over de vraag of een ontwikkelaar een kwaadaardige repository zou kunnen klonen, of dat een CI/CD-pijplijn zou kunnen worden gebruikt om validatornodes in het geheim te compromitteren. De herstelinspanning rond de AFX-bridge-exploit is in die zin een casestudy in hoe het aanvalsoppervlak voor DeFi-protocollen veel verder reikt dan de blockchain zelf.

Beveiligingsherziening na de aanval

AFX heeft snel gehandeld op het gebied van infrastructuurremediatie. Het protocol heeft getroffen systemen opnieuw opgebouwd, operationele inloggegevens geroteerd, de gevoeligheid van monitoring verhoogd en productieomgevingen gemigreerd naar een meer geïsoleerde architectuur met behulp van zero-trust-segmentatie. Aanvullende maatregelen die in de komende maanden zijn gepland, omvatten uitgebreidere gedragsmonitoring, verplichte beveiligingsreviews voordat productiediensten opnieuw worden opgestart, bredere threat-hunting-oefeningen en specifieke training van werknemers gericht op social-engineeringtactieken.

Het incident past ook in een breder patroon van off-chain-aanvallen die DeFi-protocollen treffen. Op 30 juli maakte Ostium bekend dat een afzonderlijke exploit van $23,75 miljoen USDC het gevolg was van ongeautoriseerde toegang tot off-chain-infrastructuur, waardoor frauduleuze BTC-USD-prijsdata de liquiditeitskluis konden leegtrekken — terwijl de smart contracts intact bleven. Het in Singapore gevestigde betalingsbedrijf Triple-A meldde eveneens ongeautoriseerde toegang tot door het bedrijf beheerde treasury-wallets, al stelde het dat klantfondsen niet waren getroffen.

De aankondiging van het goodwillplan op 3 augustus zal in de hele DeFi-gemeenschap nauwlettend worden gevolgd — niet alleen om wat AFX de getroffen gebruikers biedt, maar ook om wat het signaleert over hoe protocollen met verantwoording omgaan wanneer door de staat gesteunde aanvallers betrokken zijn en fondsen ongerecupereerd blijven.

FAQ

Waardoor werd de AFX-bridge-exploit veroorzaakt?

De aanval begon met een social-engineeringcampagne op 9 juli, waarbij een aanvaller zich voordeed als recruiter van Oddium Lab en een AFX-ontwikkelaar overtuigde om een kwaadaardige Git-repository te klonen. Dat gaf de aanvaller een eerste voet tussen de deur, die later werd gebruikt om interne ontwikkelsystemen te compromitteren, een kwaadaardige Groovy-plugin in de JFrog-repository te uploaden en uiteindelijk toegang te krijgen tot validatornodes via een interne Ansible-beheerservice.

Hoeveel werd er gestolen bij de AFX-bridge-exploit en wat is er met de fondsen gebeurd?

Ongeveer $24,15 miljoen in USDC werd op 22 juli 2026 gestolen uit de custody bridge van AFX. De fondsen werden verplaatst van Arbitrum naar Ethereum en omgezet in ongeveer 12.467 ETH. Er zijn geen openbare rapporten die bevestigen dat een deel van de gestolen activa is teruggevorderd.

Heeft de exploit de native bridge of het netwerk van Arbitrum beïnvloed?

Nee. De exploit was uitsluitend gericht op de eigen custody bridge van AFX. De native bridge en het netwerk van Arbitrum zijn niet gecompromitteerd, zoals bevestigd door de post-mortem van AFX, Offchain Labs-CEO Steven Goldfeder en blockchainbeveiligingsbedrijf Blockaid.

Wat is de geplande reactie van AFX op de exploit?

AFX zal op 3 augustus 2026 een goodwill-herstelplan voor getroffen gebruikers uitbrengen. Het protocol heeft al belangrijke infrastructuur opnieuw opgebouwd, inloggegevens geroteerd, zero-trust-segmentatie geïmplementeerd en de monitoring verbeterd als onderdeel van de beveiligingsherziening na de aanval. De exacte compensatiestructuur voor getroffen gebruikers was voorafgaand aan de aankondiging van 3 augustus nog niet publiekelijk bekendgemaakt.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Waardoor werd de AFX-bridge-exploit veroorzaakt?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”De aanval begon met een social-engineeringcampagne op 9 juli, waarbij een aanvaller zich voordeed als recruiter van Oddium Lab en een AFX-ontwikkelaar overtuigde om een kwaadaardige Git-repository te klonen. Dat gaf de aanvaller een eerste voet tussen de deur, die later werd gebruikt om interne ontwikkelsystemen te compromitteren, een kwaadaardige Groovy-plugin in de JFrog-repository te uploaden en uiteindelijk toegang te krijgen tot validatornodes via een interne Ansible-beheerservice.”}},{“@type”:”Question”,”name”:”Hoeveel werd er gestolen bij de AFX-bridge-exploit en wat is er met de fondsen gebeurd?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Ongeveer $24,15 miljoen in USDC werd op 22 juli 2026 gestolen uit de custody bridge van AFX. De fondsen werden verplaatst van Arbitrum naar Ethereum en omgezet in ongeveer 12.467 ETH. Er zijn geen openbare rapporten die bevestigen dat een deel van de gestolen activa is teruggevorderd.”}},{“@type”:”Question”,”name”:”Heeft de exploit de native bridge of het netwerk van Arbitrum beïnvloed?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Nee. De exploit was uitsluitend gericht op de eigen custody bridge van AFX. De native bridge en het netwerk van Arbitrum zijn niet gecompromitteerd, zoals bevestigd door de post-mortem van AFX, Offchain Labs-CEO Steven Goldfeder en blockchainbeveiligingsbedrijf Blockaid.”}},{“@type”:”Question”,”name”:”Wat is de geplande reactie van AFX op de exploit?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”AFX zal op 3 augustus 2026 een goodwill-herstelplan voor getroffen gebruikers uitbrengen. Het protocol heeft al belangrijke infrastructuur opnieuw opgebouwd, inloggegevens geroteerd, zero-trust-segmentatie geïmplementeerd en de monitoring verbeterd als onderdeel van de beveiligingsherziening na de aanval. De exacte compensatiestructuur voor getroffen gebruikers was voorafgaand aan de aankondiging van 3 augustus nog niet publiekelijk bekendgemaakt.”}}]}

Artikel geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door de redactie.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST