Ang AFX Trade, isang decentralized na perpetuals exchange na binuo sa Arbitrum, ay nalikom ng $24.15 milyon noong Hulyo 22. Ang attacker ay nakapagkompromiso sa validator signing keys ng bridge ng platform, inilabas ang USDC mula sa protocol, isinimba ito lahat sa Ethereum, at agad itong binago para sa halos 12,467 ETH sa average na presyo ng halos $1,937 bawat token.
Ang tugon ng platform? Isang pampublikong alok na payagan ang hacker na panatiliin ang 30% ng mga nakuha na pondo, humigit-kumulang sa $7.2 milyon, kung babalikin nila ang natitirang 70%.
Ano ang nangyari at paano nagtrabaho ang exploit
Ang pag-atake ay tumarget sa isang third-party bridge na pinapatakbo ng AFX Trade, hindi ang native na bridge infrastructure ng Arbitrum. Hindi binaril ng Arbitrum mismo, at nananatiling buo ang pangunahing mekanismo nito sa pag-bridge. Ang vulnerability ay nasa layer na pinapanatili ng AFX sa itaas nito.
Nakakuha ang attacker ng mga validator signing keys para sa bridge na pinapatakbo ng AFX, na nangangahulugan na kayang ilipat ang mga pondo nang walang limitasyon. Ang $24.15 milyon sa USDC ay na-bridge mula sa Arbitrum patungo sa Ethereum at binago sa ETH.
Ang pagpapalabas ay sumunod sa pamilyar na plano. Isang katulad na pag-atake ang naganap sa Verus-Ethereum bridge noong Mayo 2026, gamit ang katulad na paraan upang maubos ang mga pondo.
Nilagdaan ng security firm na Blockaid ang AFX Trade exploit bilang bahagi ng mas malawak na grupo ng mga serangan na tinawag nilang “Hackers Day.” Ang kabuuang pagkawala mula sa mga hack noong Hulyo 2026 ay umabot sa halos $97 milyon.
Ang 30% bounty gambit
Ang desisyon ng AFX Trade na mag-offer ng 30% na bounty sa attacker ay naging lalong karaniwang praktika sa crypto exploits. Ang lohika ay simpleng: mas mabuti ang pagkuha ng 70% ng mga pinagkakaitang pondo kaysa sa walang anumang pagkuha, at ang on-chain forensics ay naggagawa ng lalong mahirap na paglilinis ng malalaking halaga nang walang pagkakakilanlan.
Patuloy na pattern ng bridge exploits
Ang mga serbisyo ng tulay ay naging pinakamalaking paraan ng pag-atake na may pinakamataas na kita sa DeFi sa loob ng ilang taon. Ang dahilan ay estruktural: ang mga tulay ay nagtatago ng malalaking pool ng nakaputol na ari-arian at nagtataguyod ng mga set ng validator o multisig na pagkakasundo na naglilikha ng mga nakapokus na punto ng pagkabigo.
Ang insidente sa AFX Trade ay umaayon nang maayos sa pattern na ito. Isang third-party bridge, na pinapanatili ng ekipa ng protocol kaysa sa pahintulot na Layer 2 network, ay naging mahinang link.
Ang halos $97 milyon sa kabuuang pagkawala mula sa hack noong Hulyo 2026, ayon sa Blockaid, ay nagpapakita na ang problema ay dumarami, hindi nagpapabuti.
Ano ang ibig sabihin nito para sa mga investor
Para sa mga trader na gumagamit ng perpetual DEXs sa Layer 2 networks, ang AFX Trade exploit ay isang konkretong paalala na suriin ang imprastruktura sa ilalim ng trading interface. Maaaring may malakas na smart contract ang exchange para sa perps engine nito, ngunit kung ang bridge na itinataguyod nito ay may centralized validator keys, walang kwenta ang lahat ng iyon kapag nasira ang mga key.


