Ang AFX Trade, isang decentralized exchange na nagpapatakbo sa Arbitrum, ay nawalan ng $24.15 milyon sa USDC dahil sa isang bridge attack. At ngayon, itinutuloy nito ang pagpapagawa sa taong nag-rob, at iniaalok ang halos $7.2 milyon upang ibalik ang natitirang pera.
Ang white-hat bounty deal, na inilahad publiko ni Ken C, pangulo ng paglago ng AFX, ay magpapahintulot sa attacker na panatilihin ang 30% ng mga nakuha na pondo bilang “bounty” sa palitan ng pagbabalik ng natitirang 70%.
Ano talaga ang nangyari
Nag-exploit noong July 22, 2026, na tumarget sa custody bridge ng AFX Trade kaysa sa kanilang mga smart contract o sa pangunahing imprastruktura ng Arbitrum. Nakompromiso ng attacker ang mga off-chain validator signing keys.
Pagkatapos makapasok, ang attacker ay tinanggal ang halos $24.15 milyon sa USDC mula sa bridge. Pagkatapos ay isinalin nila ang pera sa Ethereum at isinwap ito para sa halos 12,467 ETH, na bumibili sa halos $1,937 bawat token noong panahong iyon. Agad na isinuspensyo ng AFX ang kanilang bridge pagkatapos malaman ang paglabas.
Napatunayan ng mga security firm na Blockaid at PeckShield ang pag-atake at agad na tandaan na ang native bridge ng Arbitrum ay nanatiling ganap na walang epekto.
Bahagi ng mas malaking problema
Hindi lamang ang AFX ang biktima那 linggo. Ang exploit ay bahagi ng isang pinagsama-samang alon ng pag-atake noong Hulyo 22 at 23, na nagresulta sa kabuuang pagkawala na hihigit sa $35 milyon sa iba’t ibang platform. Mag-zoom out pa at noong Hulyo 2026, mayroong halos $97 milyon sa kabuuang pagkawala na kaugnay ng hack, ayon sa data mula sa Blockaid at PeckShield.
Ang AFX exploit ay lalong nakakatuturo dahil hindi ito naglalaman ng kakulangan sa smart contract. Gumana ang mga contract nang eksaktong paraan kung paano ito isinaplanong. Ang kahinaan ay nasa pagpapamahala ng off-chain validator key. Ang mga audit sa smart contract ay naglalang ng isang layer lamang ng seguridad. Ang operational security ng pagpapamahala ng key, pagpili ng validator, at arkitektura ng bridge ay karaniwang nakakatanggap ng mas kaunting pagmamasid mula sa mga user, bagaman ito ay kumakatawan sa malaking attack surface.

