Akin sa AFX Trade, nagkaroon ng pagkawala ng $24M matapos ma-compromise ang mga bridge keys

iconCryptoTicker
I-share
AI summary iconSummary
Nawala ang $24.15 milyon na USDC ni AFX Trade, isang perpetuals DEX sa Arbitrum, pagkatapos makompromiso ang kanilang USDC custody bridge dahil sa isang bridge exploit noong Hulyo 22, 2026. Gumamit ang attacker ng mga stolen validator keys upang i-transfer ang pera patungo sa Ethereum at palitan ito para sa 12,467 ETH. Hindi naapektuhan ng network ng Arbitrum at ang kanilang native bridge. Nag-offer ang AFX ng 70% na pagbabalik ng mga asset bilang kapalit ng 30% na bounty. Nananatili pa ang mga nasaktan na pondo sa isang kilalang Ethereum wallet, at aktibong tinatayong ang address ng mga security firms.

Bilang isang linggo lamang pagkatapos ng pag-atake sa oracle ng Ostium sa Arbitrum, isang iba pang perpetuals DEX sa parehong network ay na-drain. Noong Hulyo 22, 2026, nawala ng halos $24.15 milyong USDC ang AFX Trade pagkatapos makompromiso ng attacker ang mga validator signing keys sa likod ng isang bridge na pinapatakbo ng protocol. Ang mga nakuha na pondo ay inilipat sa Ethereum at isinwap sa halos 12,467 ETH — halos nalulugod ang kabuuang halaga na nakaputol sa platform.

Mulí, ang mahinang punto ay hindi ang code ng smart contract. Ito ay ang off-chain infrastructure na nasa palibot nito, at sa kaso na ito ay isang bridge na pinapatakbo ng AFX mismo kaysa sa native na bridge ng Arbitrum.

Ano ang nangyari sa AFX Trade?

Nilagdaan ng security firm na Blockaid ang exploit sa 21:30 UTC noong Hulyo 22. Nakakuha ang attacker ng kontrol sa validator signing keys para sa USDC custody bridge ng AFX — ang komponenteng nagpapahintulot sa cross-chain withdrawals. May sapat na mga signature upang matugunan ang quorum ng bridge, tila lubos na legal ang masasamang withdrawal sa sistema.

Mahalaga ang detalyeng ito: Tinitiyak ng Blockaid na ang on-chain logic ay gumana nang eksaktong parang disenyo. Lumikha ng limang hot-validator signatures ang threshold na kailangan upang pahintulutan ang pag-transfer, kaya inilabas ng contract ang mga pondo nang walang bug na naka-trigger. Ang problema ay ang mga susi na naglikha ng mga signature na iyon ay nasa maling kamay.

Pagkatapos linisin ang vault, ang attacker ay nag-bridge ng USDC mula sa Arbitrum sa Ethereum at nag-swapped nito para sa halos 12,467 ETH sa average na halaga ng halos $1,937 bawat token. Ayon kay PeckShield, isinama ng converted ETH sa isang wallet.

Nasira ba ang sariling network ng Arbitrum?

Hindi — at mahalaga ang pagkakaiba na ito. Ang exploit ay tumama sa isang third-party bridge na pinapanatili ng AFX sa itaas ng Arbitrum, hindi ang native bridge ng Arbitrum o ang mas malawak na Layer 2. Sinabi ni Steven Goldfeder, co-founder ng Offchain Labs (ang tim ng Arbitrum), na ang native bridge ng network ay hindi na-hack o na-exploit sa anumang paraan.

Ang isang paglabag sa sariling tulay ng Arbitrum ay magdudulot ng epekto sa buong Layer 2 ecosystem. Sa kabilang banda, ang isang nasiraan na app na nakatayo dito ay isang limitadong pagkabigo — masama para sa AFX at mga gumagamit nito, ngunit hindi isang sistemikong banta sa iba pang Arbitrum protocols.

Bakit ang mga tulay ay karaniwang layunin?

Ang mga tulay ay isa sa mga pinakamalaking daanan para sa pag-atake sa DeFi sa loob ng maraming taon, at ang dahilan ay struktural. Ito ay nagtatago ng malalaking pool ng nakaputol na ari-arian at nakasalalay sa mga set ng validator o mga multisig arrangement upang mag-awtorisa ng pag-transfer. Ito ay nagpapalakas ng tiwala sa isang maliit na set ng mga susi — at kung ang mga susing iyon ay maabuso, ang on-chain code ay magpapahintulot nang masigla sa mga pag-tarik ng pera na tila maayos na sinulat.

Ang insidente ng AFX ay sumasalamin sa pattern nang tama. Ang trading engine at pangunahing imprastruktura ng Arbitrum ay hindi naapektuhan; ang iisang mahinang link ay ang signing layer ng isang bridge na pinamamahalaan ng team mismo. Ito ay nagpapahalina sa mas malawak na kuwento ng 2026, kung saan ang karamihan sa mga malalaking pagkawala sa DeFi ay nanggaling sa mga napapahamak na off-chain na komponente kaysa sa may kakulangan na Solidity.

Gaano karami ang nasakop, at nasaan ang pera ngayon?

Nawala ang halos $24.15 milyon sa USDC — malapit sa kabuuang TVL ng protokolo. Sa pagkakaiba sa maraming pag-eksplota kung saan nawawala ang pera sa isang mixer, nananatili pa rin ang trail dito: nilipat ng attacker ang USDC para sa halos 12,467 ETH at pinanatili ito sa isang kilalang ethereum wallet, na walang malalaking pagtarik na sumunod na inulat. Aktibong tinatray ang address ng mga security firm na Blockaid at PeckShield.

Ang pagkakaroon ng hindi pa linisin na pera ay nagtataglay ng maliit na pagkakataon para sa pagbabalik — na eksaktong sinusubukan ng AFX na gamitin.

Ano ang ginagawa ng AFX upang mabawi ang mga pondo?

Mga oras pagkatapos ng pag-atake, isinuspensyon ng AFX ang nasirang tulay at isinagawa ang isang pampublikong alok sa attacker: ibalik ang 70% ng mga nasakop na aset at panatilihin ang natitirang 30%—tungkol sa $7.2 milyon—bilang isang "white hat bounty." Ang koponan ay nag-post ng isang tiyak na Ethereum address para sa pagbabalik.

Naging standard na ito sa mga crypto exploit. Ang lohika ay direkta: ang pagkuha ng 70% ay mas mabuti kaysa sa walang pagkuha, at ang modernong on-chain forensics ay gumagawa ng mas mahirap na paglilinis ng malaking halaga nang hindi matukoy. Hindi ito walang kritiko, bagaman—ilang security researcher ay nagsasabing ang pagbabayad sa mga attacker ay nagpapakalma sa isang “magnakaw muna, tawagin mamaya” na dinamika. Kung gagana ito dito ay nakasalalay lamang kung ang attacker ay mas pumipili ng malinis na pag-alis kaysa sa panganib na subukang ilipat ang ETH.

Sa kasalukuyan, ang eksaktong paraan kung paano napapagana ang mga susi ay patuloy na pinag-aaralan, at nananatili ang mga pondo sa wallet ng attacker.

Ano ang ibig sabihin ng AFX hack para sa mga DeFi trader?

Para sa sinumang gumagamit ng perpetual DEX sa Layer 2 networks, ang aral ay tingnan ang ilalim ng trading interface. Maaaring mayroon ang isang protocol na matibay na smart contract para sa perp engine nito at pa rin itong maabot kung ang tulay na ginagamit nito ay may centralized validator keys. Ang mga insidente ng AFX at Ostium sa loob ng isang linggo — pareho sa Arbitrum, pareho off-chain compromise — ay nagpapatibay sa puntos na ito.

Mga praktikal na natutunan para sa mga trader: maintindihan kung ang isang platform ay nakasalalay sa isang sariling-operadong bridge, maging bantay sa dami ng kapital na iniiwan mo sa isang venue, at sundin ang opisyal na mga channel kaysa sa mga thread ng alaala habang may aktibong insidente.

Saan mo maaring i-trade ang crypto sa mga reguladong platform?

Ang mga insidente tulad ng pag-atake sa AFX ay isang paalala sa kompromiso na kasama ng mga lugar na hindi pinagsuri o may maliit na regulasyon. Sa EU, ang MiCA framework ay nagtatag ng karaniwang pamantayan: simula noong Hulyo 1, 2026, kailangan ng anumang platform na naglilingkod sa mga kliyente ng EU ang pahintulot bilang Crypto-Asset Service Provider (CASP), na kumakatawan sa pamamahala, pagprotekta ng mga ari-arian ng kliyente, seguridad ng IT, at mga pangangailangan sa AML. Hanggang sa huling bahagi ng Hulyo 2026, ang ESMA register ay naglalista ng halos 300 na awtorisadong CASP sa EEA, na may iisang awtorisasyon na maaaring gamitin sa lahat ng mga miyembro.

Kung mas pipili kang mag-trade sa mga reguladong, kompliyante na platform kaysa mag-expose ng iyong pera sa isang bridge o oracle-dependent na Perp DEX, mahalaga na ihambing ang mga venue batay sa kanilang lisensya, mga bayarin, at mga available na asset. Ang aming pahina ng paghahambing ng broker at exchange ay nagpapaliwanag nang side by side upang makapili ka ng platform na tumutugma sa paraan kung paano ka talaga nagtatrabaho.

Isang reguladong opsyon ay ang XTB, isang publikong listahan at nakakaranas na broker na nakakuha ng pahintulot upang magbigay ng spot crypto trading sa mga kliyente ng EEA (sa pamamagitan ng kanyang Cyprus na pahintulot), kasama ang kanyang mga reguladong produkto sa broker. Maaari mong buksan ang isang account sa XTB here.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.