AFX Trade, un exchange de perpétuos descentralizado construido sobre Arbitrum, fue saqueado por un monto de $24,15 millones el 22 de julio. El atacante comprometió las claves de firma del validador del puente de la plataforma, drenó USDC del protocolo, lo puenteó todo a Ethereum y lo intercambió inmediatamente por aproximadamente 12.467 ETH a un precio promedio de alrededor de $1.937 por token.
¿La respuesta de la plataforma? Una oferta pública para permitir al hacker conservar el 30% de los fondos robados, aproximadamente $7.2 millones, si devuelve el 70% restante.
¿Qué sucedió y cómo funcionó el exploit
El ataque se dirigió a un puente de terceros operado por AFX Trade, no a la infraestructura de puente nativa de Arbitrum. Arbitrum en sí no fue comprometido, y su mecanismo de puente principal permanece intacto. La vulnerabilidad estaba en la capa que AFX mantuvo sobre ella.
El atacante obtuvo acceso a las claves de firma de validador del puente operado por AFX, lo que significó que podían mover fondos sin restricciones. Los $24,15 millones en USDC fueron puenteados desde Arbitrum a Ethereum y convertidos en ETH.
La explotación sigue un guion familiar. Un ataque similar afectó al puente Verus-Ethereum en mayo de 2026, utilizando un método comparable para vaciar los fondos.
La empresa de seguridad Blockaid identificó la explotación de AFX Trade como parte de un conjunto más amplio de ataques que denominó “Hackers Day”. Las pérdidas totales por ataques durante julio de 2026 han alcanzado casi $97 millones.
El intento de recompensa del 30%
La decisión de AFX Trade de ofrecer públicamente una recompensa del 30% al atacante es cada vez más una práctica estándar en los exploits de criptomonedas. La lógica es sencilla: recuperar el 70% de los fondos robados es mejor que no recuperar nada, y la forense en cadena hace cada vez más difícil lavar grandes sumas sin ser identificado eventualmente.
Un patrón creciente de explotaciones de puentes
Los ataques a puentes han sido durante varios años consecutivos el vector de ataque más lucrativo en DeFi. La razón es estructural: los puentes mantienen grandes pools de activos bloqueados y dependen de conjuntos de validadores o acuerdos multisig que crean puntos de fallo concentrados.
El incidente de AFX Trade encaja perfectamente en este patrón. Un puente de terceros, mantenido por el equipo del protocolo en lugar de la red subyacente de Layer 2, resultó ser el eslabón más débil.
Las pérdidas totales por hackeos en julio de 2026, que ascienden a casi 97 millones de dólares, según lo rastreado por Blockaid, sugieren que el problema está empeorando, no mejorando.
Qué significa esto para los inversores
Para los traders que utilizan DEXs perpétuos en redes de Layer 2, el exploit de AFX Trade es un recordatorio concreto de evaluar la infraestructura subyacente a la interfaz de operación. El exchange en sí podría tener contratos inteligentes sólidos para su motor de perps, pero si el puente del que depende tiene claves de validador centralizadas, nada de eso importa cuando las claves se ven comprometidas.


