AFX Trade تتكبد خسارة بقيمة 24 مليون دولار بعد اختراق مفاتيح الجسر

iconCryptoTicker
مشاركة
AI summary iconملخص
خسر AFX Trade، وهو تبادل لعقود مستمرة على Arbitrum، 24.15 مليون دولار أمريكي USDC بعد استغلال ثغرة في جسر إدارة USDC الخاص به في 22 يوليو 2026. استخدم المهاجم مفاتيح مُسروقة للمُحققين لنقل الأموال إلى Ethereum، وقام بتبادلها مقابل 12,467 ETH. لم يتأثر شبكة Arbitrum وجسرها الأصلي. عرض AFX استرداد 70% من الأصول مقابل مكافأة قدرها 30%. لا تزال الأموال المسروقة في محفظة Ethereum معروفة، وتقوم شركات أمنية بمتابعة العنوان بنشاط.

بعد أسبوع واحد فقط من استغلال خادم أوستيوم على Arbitrum، تم تفريغ DEX للعقود الآجلة آخر على نفس الشبكة. في 22 يوليو 2026، خسر AFX Trade حوالي 24.15 مليون دولار أمريكي USDC بعد أن تمكن المهاجم من اختراق مفاتيح التوقيع الخاصة بالموثوقين وراء الجسر الذي يديره البروتوكول. تم نقل الأموال المسروقة إلى إيثريوم وتحويلها إلى حوالي 12,467 ETH — مما أفرغ تقريبًا القيمة الإجمالية المجمدة على المنصة.

مرة أخرى، لم تكن نقطة الضعف هي كود العقد الذكي. بل كانت البنية التحتية خارج السلسلة المحيطة به، وفي هذه الحالة جسر كان AFX يديره بنفسه بدلاً من الجسر الأصلي لـ Arbitrum.

ماذا حدث لـ AFX Trade؟

كشفت شركة الأمن Blockaid عن الاستغلال في الساعة 21:30 بتوقيت عالمي موحد في 22 يوليو. اكتسب المهاجم السيطرة على مفاتيح التوقيع الخاصة بجسر الاحتفاظ بـ USDC الخاص بـ AFX — المكون الذي يُصرح بعمليات السحب بين السلاسل. وبوجود عدد كافٍ من التوقيعات لتلبية الحد الأدنى المطلوب للجسر، بدا السحب الخبيث تمامًا كعملية شرعية للنظام.

هذا التفصيل مهم: لاحظ Blockaid أن المنطق على السلسلة عمل تمامًا كما تم تصميمه. واجتازت خمس توقيعات لمُدققين ساخنين الحد الأدنى المطلوب للموافقة على التحويل، لذا أطلق العقد الأموال دون تفعيل أي خطأ. المشكلة كانت أن المفاتيح التي أنتجت تلك التوقيعات كانت في أيدي غير صحيحة.

بعد تفريغ الخزنة، قام المهاجم بربط USDC من Arbitrum إلى Ethereum وقام بتحويلها إلى حوالي 12,467 ETH بمتوسط حوالي 1,937 دولار لكل عملة. وفقًا لـ PeckShield، تم تجميع ETH المحولة في محفظة واحدة.

هل تم اختراق شبكة Arbitrum نفسها؟

لا — وهذه الميزة مهمة. لقد استهدف الاستغلال جسرًا من طرف ثالث تُحافظ عليه AFX فوق Arbitrum، وليس الجسر الأصلي لـ Arbitrum أو الطبقة الثانية الأوسع. وقد أوضح ستيفن غولدفيدير، المؤسس المشارك لشركة Offchain Labs (الفريق وراء Arbitrum)، أن الجسر الأصلي للشبكة لم يُخترق أو يُستغل بأي شكل من الأشكال.

كان اختراق جسر Arbitrum الخاص به سيؤدي إلى انتشار تأثيره عبر كامل نظام Layer 2. أما تطبيق مخترق يقع فوقه، فهذا فشل محصور — سيء لـ AFX ومستخدميه، لكنه ليس تهديدًا جوهريًا للبروتوكولات الأخرى الخاصة بـ Arbitrum.

لماذا تعد الجسور هدفًا شائعًا جدًا؟

كانت الجسور واحدة من أكثر مسارات الهجوم ربحية في DeFi لسنوات، والسبب هو هيكلية. فهي تحتفظ بمجموعات كبيرة من الأصول المُقفلة وتعتمد على مجموعات المُصادقين أو ترتيبات التوقيع المتعدد لتأييد التحويلات. هذا يركز الثقة في مجموعة صغيرة من المفاتيح — وإذا تم اختراق هذه المفاتيح، فسيوافق الكود على السلسلة بسرور على سحوبات تبدو موقعة بشكل صحيح.

يناسب حادث AFX النمط بدقة. لم تُلمس محرك التداول والبنية التحتية الأساسية لـ Arbitrum؛ كانت النقطة الضعيفة الوحيدة هي طبقة التوقيع لجسر كان الفريق يديره بنفسه. وهذا يُذكّر بالقصة الأوسع لعام 2026، حيث نشأت معظم الخسائر الكبرى في DeFi من مكونات خارج السلسلة المخترقة بدلاً من Solidity المعيبة.

كم تم سرقته، وأين يوجد المال الآن؟

تم سحب حوالي 24.15 مليون دولار أمريكي بعملة USDC — ما يقارب إجمالي قيمة الأصول المقفلة في البروتوكول. على عكس العديد من الهجمات التي تختفي فيها الأموال عبر خلاطات، فإن المسار لا يزال مرئيًا: حيث قام المهاجم بتحويل الـ USDC إلى حوالي 12,467 ETH وتركها معلقة في محفظة إيثريوم معروفة، ولم يُبلغ عن أي سحوبات لاحقة كبيرة. وتقوم شركتا الأمن Blockaid وPeckShield بتعقب العنوان بنشاط.

أن الأموال لم تُغسل بعد يترك نافذة ضيقة للتعافي — وهو بالضبط ما تحاول AFX استغلاله.

ما الذي تفعله AFX لاسترداد الأموال؟

ساعات بعد الهجوم، علقت AFX الجسر المخترق وقدمت عرضاً عاماً للمهاجم: أعد 70% من الأصول المسروقة واحتفظ بالـ30% المتبقية — حوالي 7.2 مليون دولار — كـ"مكافأة لمحترف أخلاقي". نشر الفريق عنوان إيثريوم محدد لإعادة الأصول.

أصبح هذا مخططًا قياسيًا في عمليات الاستغلال في عالم العملات المشفرة. المنطق بسيط: استرداد 70% أفضل من عدم استرداد أي شيء، والتحقيقات الحديثة على السلسلة تجعل غسل مبالغ كبيرة أصعب بكثير دون أن يتم التعرف على المجرمين في النهاية. لكنه ليس خاليًا من المنتقدين — فبعض باحثي الأمن يجادلون بأن دفع المهاجمين يُطبيع ديناميكية "اسرق أولاً، ثم تفاوض لاحقًا". ما إذا كان هذا سينجح هنا يعتمد تمامًا على ما إذا كان المهاجم يفضل مغادرة نظيفة على مخاطرة محاولة تحريك الإيثيريوم.

حتى الآن، لا تزال الطريقة الدقيقة التي تم من خلالها اختراق المفاتيح قيد التحقيق، ويبقى الأموال في محفظة المهاجم.

ماذا يعني اختراق AFX للمتداولين في مجال التمويل اللامركزي؟

لأي شخص يستخدم DEXs الدائمة على شبكات الطبقة الثانية، الدرس هو التحقق من تحت واجهة التداول. يمكن أن يكون لدى البروتوكول عقود ذكية قوية لمحرك المشتقات الدائمة، ولا يزال يتعرض للتخريب إذا كانت مفاتيح المدققين المركزيين المستخدمة في الجسر معرضة للخطر. حادثتا AFX و Ostium خلال أسبوع واحد فقط — وكلاهما على Arbitrum، وكلاهما اختراق خارج السلسلة — تجعل هذه النقطة مستحيلة التجاهل.

نقاط عملية للمتداولين: افهم ما إذا كان المنصة تعتمد على جسر ذاتي التشغيل، كن حذرًا بشأن كمية رأس المال التي تتركها مجمدة في مكان واحد، واتبع القنوات الرسمية بدلاً من خيوط الشائعات أثناء وقوع حادث نشط.

أين يمكنك تداول العملات المشفرة على منصات خاضعة للتنظيم بدلاً من ذلك؟

حوادث مثل اختراق AFX هي تذكير بالتنازل الذي يأتي مع المنصات غير الخاضعة للمراجعة أو الخاضعة لتنظيم ضعيف. في الاتحاد الأوروبي، يضع إطار MiCA معيارًا مشتركًا: اعتبارًا من 1 يوليو 2026، تحتاج أي منصة تقدم خدمات لعملاء في الاتحاد الأوروبي إلى ترخيص مزود خدمة الأصول المشفرة (CASP)، ويشمل الحوكمة، وحماية أصول العملاء، والأمن السيبراني، ومتطلبات مكافحة غسل الأموال. اعتبارًا من أواخر يوليو 2026، يسرد سجل ESMA ما يقارب 300 مزود خدمة أصول مشفرة مرخص عبر المنطقة الاقتصادية الأوروبية، مع ترخيص واحد يُمكن استخدامه في جميع الدول الأعضاء.

إذا كنت تفضل التداول على منصات خاضعة للتنظيم والامتثال بدلاً من تعريض أموالك لبريج أو ديك مُعتمد على أوراكل، فمن الجدير مقارنة المنصات بناءً على حالة الترخيص والرسوم والأصول المتاحة. صفحة مقارنة الوسطاء والبورصات الخاصة بنا تُفصّل ذلك جنبًا إلى جنب حتى تتمكن من اختيار منصة تتوافق مع أسلوب تداولك الفعلي.

واحدة من الخيارات الخاضعة للتنظيم هي XTB، الوسيط العام المُدرج والمرموق الذي حصل على الموافقة لتقديم تداول العملات المشفرة الفورية للعملاء في المنطقة الاقتصادية الأوروبية (عبر ترخيصه في قبرص)، إلى جانب منتجات الوساطة الخاضعة للتنظيم الخاصة به. يمكنك فتح حساب مع XTB هنا.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.