AFX Trade на базі Arbitrum втратила $24 млн після компрометації ключів підпису мосту
Ринкове зведення ШІ
З AFX Trade на Arbitrum було викрадено приблизно 24,15 млн USDC після компрометації ключів підпису валідаторів мосту; викрадені кошти було перекинуто на Ethereum і обміняно на приблизно 12,467 ETH. Хоча Offchain Labs заявляє, що рідний міст Arbitrum не було використано для експлуатації, інцидент підсилює підвищені ризики смартконтрактів і управління ключами для протоколів на Arbitrum на тлі ширшого сплеску експлойтів, пов'язаних із L2, що, ймовірно, тиснутиме на апетит до ризику в найближчій перспективі.
Рівень впливу
● Середній
Активи, яких стосується
ARB/USDT-1.25%
Інсайт ШІ · ARB/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Децентралізована біржа безстрокових контрактів AFX Trade, розрахунки на якій ведуться у прив'язаному до долара стейблкоїні USDC, у середу втратила близько $24,15 млн. За даними блокчейну, зловмисник отримав доступ до ключів підпису валідаторів, що забезпечують роботу мосту протоколу в мережі Arbitrum.
Співзасновник Offchain Labs Стівен Ґолдфедер наголосив, що "рідний міст Arbitrum" не був зламаний або експлуатований, а транзакція походила від стороннього протоколу. Злам власного мосту Arbitrum означав би системний ризик для всієї L2-мережі, тоді як компрометація протоколу поверх неї є локальним інцидентом. У самій логіці коду мосту нічого не було зламано.
Мости у блокчейні використовують для переказу токенів між різними мережами, зокрема тими, де актив спочатку не підтримувався. За оцінкою компанії з кібербезпеки Blockaid, обхід ончейн-логіки не відбувся. Натомість п'ять "гарячих" підписів валідаторів мосту (погоджень, що авторизують виведення) підтвердили переказ 24 150 000 USDC на гаманець атакувальника, що перевищило вимогу кворуму приблизно у дві третини.
Blockaid повідомила, що зафіксувала експлойт 2026-07-22 о 21:30 UTC проти @AFX_XYZ у мережі @arbitrum; атака стосувалася саме мосту, який обслуговує AFX, і на той момент з протоколу вже було виведено близько 24,15 млн USDC.
Контракт визнав виведення коректним і після 200-секундного періоду оскарження розблокував кошти. Сам міст спрацював відповідно до задуму, але ключі авторизації, ймовірно, опинилися в чужих руках.
Після цього зловмисник перекинув викрадений USDC на Ethereum і обміняв його приблизно на 12 467 ETH вартістю близько $24 млн. За даними ончейн-трекерів, ці кошти зараз зберігаються в одному гаманці.
Перед інцидентом активність торгів на AFX різко зростала: за даними DefiLlama, добові обсяги безстрокових контрактів у середині липня підскочили до максимумів за кілька місяців, оскільки протокол залучав користувачів і, відповідно, депозити. Виведені близько $24 млн майже дорівнювали всьому TVL протоколу, тобто атакувальник фактично спорожнив сховище майже в момент його пікового наповнення.
Втрата сталася на тлі складного періоду для криптобезпеки: II квартал став одним із найгірших за історією за масштабом зламів, а низка протоколів на базі Arbitrum зазнала атак із мінімальним часовим розривом. Серед них — експлойт оракула, який тижнем раніше вивів окремі $18 млн з RWA-платформи Ostium. За характером інцидент нагадує втрату Drift Protocol приблизно на $285 млн у квітні, коли зловмисники місяцями йшли до привілейованого доступу, не ламаючи смартконтракти напряму.