AFX Trade pierde 24 millones de dólares tras la filtración de claves de un puente en Arbitrum

Resumen del mercado generado por IA
AFX Trade en Arbitrum fue vaciado por ~24,15M de USDC después de que se comprometieran las claves de firma de validadores del puente, y los fondos robados se trasladaron a Ethereum mediante un puente y se intercambiaron por ~12.467 ETH. Aunque Offchain Labs afirma que el puente nativo de Arbitrum no fue explotado, el incidente refuerza el elevado riesgo de contratos inteligentes y de gestión de claves para los protocolos en Arbitrum en medio de un repunte más amplio de exploits relacionados con L2, lo que probablemente lastrará el apetito por el riesgo a corto plazo.
Nivel de impacto
● Media
Activos afectados
ARB/USDT-1.25%
Ideas de IA · ARB/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
AFX Trade, un exchange descentralizado de perpetuos que liquida en la stablecoin vinculada al dólar USDC, sufrió el miércoles un vaciado de unos 24,15 millones de dólares, según datos on-chain. El ataque se produjo después de que el atacante comprometiera las claves de firma de los validadores asociadas a un puente que el protocolo opera en Arbitrum. Steven Goldfeder, cofundador de Offchain Labs —empresa que desarrolla y mantiene la red—, afirmó que el puente nativo de Arbitrum "no ha sido hackeado ni explotado de ninguna forma" y que la transacción se originó en un protocolo de terceros. Un incidente en el puente propio de Arbitrum implicaría riesgo para toda la red layer 2; en este caso, se trataría de un fallo acotado a un protocolo construido sobre ella. No se rompió nada en la lógica del código del puente. Los puentes permiten transferir tokens entre distintas redes, incluidas aquellas para las que no se emitieron originalmente. La firma de seguridad Blockaid indicó que no se eludió la lógica on-chain. En su lugar, cinco firmas de validadores "hot" del puente —las aprobaciones que autorizan un retiro— validaron el envío de 24.150.000 USDC a la cartera del atacante, superando el umbral de quórum de aproximadamente dos tercios que exige el puente. Blockaid informó de que detectó el exploit el 20260722 a las 21:30 UTC, dirigido a @AFX_XYZ en @arbitrum, y que el vector fue específico del puente operado por AFX. El contrato consideró válido el retiro y liberó los fondos tras un periodo de disputa de 200 segundos. El puente ejecutó el flujo para el que fue diseñado, pero las claves de autorización aparentemente estaban en manos indebidas. Después, el atacante trasladó el USDC robado a Ethereum y lo intercambió por unos 12.467 ETH, valorados en torno a 24 millones de dólares. Rastreadores on-chain señalan que esos fondos se encuentran ahora en una única cartera. La actividad de trading de AFX venía aumentando con fuerza antes del ataque. Según DefiLlama, el volumen diario de perpetuos repuntó hasta máximos de varios meses a mediados de julio, a medida que el protocolo captaba usuarios y depósitos. Los cerca de 24 millones sustraídos equivalían a casi la totalidad del valor total bloqueado (TVL) del protocolo, lo que sugiere que el atacante vació la bóveda prácticamente cuando estaba en su punto más alto. El incidente llega en un momento especialmente duro para la seguridad cripto: el segundo trimestre figura entre los peores de la historia por volumen de hacks, y varios protocolos basados en Arbitrum han sido golpeados en rápida sucesión. Entre ellos, el exploit de un oráculo que una semana antes drenó otros 18 millones de dólares de la plataforma RWA Ostium. Por su naturaleza, el caso recuerda a la pérdida de aproximadamente 285 millones de dólares de Drift Protocol en abril, donde los atacantes dedicaron meses a obtener acceso privilegiado en lugar de vulnerar directamente los contratos.