AFX Trade на Arbitrum потеряла $24 млн из-за компрометации ключей моста

Сводка рынка от ИИ
AFX Trade на Arbitrum был опустошён примерно на 24,15 млн USDC после компрометации ключей подписи валидаторов моста; украденные средства были переведены через мост в Ethereum и обменяны примерно на 12 467 ETH. Хотя Offchain Labs заявляет, что нативный мост Arbitrum не был взломан, инцидент подчёркивает повышенные риски смарт-контрактов и управления ключами для протоколов на Arbitrum на фоне более широкого всплеска эксплойтов, связанных с L2, что, вероятно, будет сдерживать склонность к риску в ближайшей перспективе.
Степень влияния
● Средний
Затронутые активы
ARB/USDT-1.25%
Инсайт ИИ · ARB/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Децентрализованная биржа бессрочных фьючерсов AFX Trade, расчеты на которой ведутся в привязанном к доллару стейблкоине USDC, в среду лишилась примерно $24,15 млн. По данным блокчейна, злоумышленник получил доступ к ключам подписи валидаторов, обслуживающих мост, который протокол использует в сети Arbitrum. Сооснователь Offchain Labs (разрабатывает и поддерживает Arbitrum) Стивен Голдфедер заявил, что нативный мост Arbitrum "не был взломан или эксплуатирован каким-либо образом", а транзакция исходила от стороннего протокола. Взлом собственного моста Arbitrum означал бы системный риск для всего layer-2, но компрометация протокола, работающего поверх сети, остается локальной проблемой: в логике кода самого моста уязвимости не обнаружено. Как пояснили в компании Blockaid, обхода ончейн-логики не было. Пять "горячих" подписей валидаторов моста — одобрения, необходимые для вывода средств, — санкционировали перевод 24 150 000 USDC на адрес атакующего. Этого хватило для прохождения кворума примерно в две трети, требуемого мостом. Blockaid сообщила, что зафиксировала атаку 20260722 в 21:30 UTC на @AFX_XYZ в сети @arbitrum; эксплойт был специфичен для моста, который обслуживает AFX. Контракт счел вывод корректным и после 200-секундного периода оспаривания разблокировал средства. Механизм отработал так, как был спроектирован, но ключи авторизации, по всей видимости, оказались в чужих руках. Далее злоумышленник перевел похищенные USDC через мост на Ethereum и обменял их примерно на 12 467 ETH общей стоимостью около $24 млн. По данным ончейн-трекеров, сейчас эти средства находятся в одном кошельке. Перед инцидентом торговая активность AFX заметно росла: по данным DefiLlama, дневные объемы по бессрочным контрактам в середине июля подскочили до максимумов за несколько месяцев, что сопровождалось притоком пользователей и депозитов. Похищенные около $24 млн составили почти весь TVL протокола — фактически атакующий опустошил хранилище в момент, когда оно было близко к максимальному заполнению. Случай произошел на фоне тяжелого периода для индустрии с точки зрения безопасности: второй квартал стал одним из худших по масштабам взломов за всю историю, а по протоколам на Arbitrum прошла серия атак. Неделей ранее, в результате эксплойта оракула, RWA-платформа Ostium потеряла отдельные $18 млн. По характеру инцидент напоминает апрельскую историю с Drift Protocol, где речь шла не о взломе контрактов, а о длительной работе злоумышленников по получению привилегированного доступа, что в итоге привело к потерям примерно $285 млн.