AFX ट्रेड, एक डिसेंट्रलाइज्ड परपेचुअल्स एक्सचेंज जो डॉलर-स्थिर स्टेबलकॉइन USDC में सेटल करता है, ने बुधवार को एक हमलावर द्वारा Arbitrum पर प्रोटोकॉल द्वारा संचालित ब्रिज के पीछे के वैलिडेटर साइनिंग कुंजियों को दुरुपयोग करने के बाद लगभग $24.15 मिलियन की राशि को खाली कर दिया, ब्लॉकचेन डेटा दिखाता है।
स्टीवन गोल्डफेडर, जो नेटवर्क का विकास और रखरखाव करने वाली ऑफचेन लैब्स के सह-संस्थापक हैं, ने कहा कि आर्बिट्रम नेटिव ब्रिज "किसी भी तरह से हैक या दुरुपयोग नहीं किया गया है" और कि लेनदेन एक तीसरे पक्ष के प्रोटोकॉल से शुरू हुआ था।
आर्बिट्रम के अपने ब्रिज का हैक पूरे लेयर-2 नेटवर्क के लिए जोखिम का संकेत देगा, लेकिन इसके ऊपर चल रहे किसी संक्रमित प्रोटोकॉल की विफलता एक सीमित विफलता है।
ब्रिज के अपने कोड लॉजिक में कुछ भी टूटा नहीं था। ब्रिज विभिन्न नेटवर्क्स के बीच टोकन ट्रांसफ़र करने के लिए एक ब्लॉकचेन-आधारित उपकरण हैं, जिनमें वे शुरू में समर्थित नहीं थे।
सुरक्षा कंपनी Blockaid ने कहा कि ऑन-चेन लॉजिक को बायपास नहीं किया गया था। इसके बजाय, पुल के पांच हॉट-वैलिडेटर सिग्नेचर, जो निकासी को अधिकृत करने वाली स्वीकृतियाँ हैं, ने हमलावर के वॉलेट में 24,150,000 USDC स्थानांतरित करने पर सहमति दे दी, जिससे पुल द्वारा आवश्यक लगभग दो-तिहाई क्वोरम पूरा हो गया।
Blockaid ने 2026-07-22 21:30 UTC को @AFX_XYZ को लक्षित करते हुए एक दुरुपयोग का पता लगाया, जो @arbitrum पर एक प्रोटोकॉल है। यह दुरुपयोग AFX द्वारा संचालित एक ब्रिज से संबंधित था। अब तक प्रोटोकॉल से लगभग 24.15M USDC की राशि निकाली जा चुकी है।
हमारी टीम ने… https://t.co/0Qd9ve5gPB पर अद्भुत लोगों के साथ काम किया है
अनुबंध ने निकासी को वैध मान लिया और 200 सेकंड की विवाद अवधि के बाद धन जारी कर दिया। ब्रिज ने बिल्कुल वही किया जो इसे डिज़ाइन किया गया था, लेकिन अनुमति देने वाली कुंजियाँ स्पष्ट रूप से गलत हाथों में थीं।
आक्रमणकारी ने फिर चोरी किए गए USDC को ईथेरियम पर ब्रिज किया और इसे लगभग 12,467 ETH के लिए बदल दिया, जिसकी कीमत लगभग $24 मिलियन है, जो ऑन-चेन ट्रैकर्स के अनुसार अब एकल वॉलेट में स्थित है।
आक्रमण से पहले AFX की ट्रेडिंग गतिविधि तेजी से बढ़ रही थी, जिसमें DefiLlama के अनुसार, मध्य जुलाई में दैनिक परपेचुअल्स का आयतन कई महीनों के उच्च स्तर पर पहुँच गया, क्योंकि प्रोटोकॉल उपयोगकर्ताओं को आकर्षित कर रहा था और उनके साथ डिपॉज़िट करें।
लगभग $24 मिलियन की निकासी लगभग प्रोटोकॉल की कुल बंद की गई राशि थी, जिसका अर्थ है कि हमलावर ने उस कोठरी को लगभग उसी समय खाली कर दिया जब यह सबसे अधिक भरी हुई थी।
नुकसान क्रिप्टो सुरक्षा के लिए एक कठिन अवधि के बीच हुआ, जिसमें Q2 रिकॉर्ड पर सबसे खराब तिमाहियों में से एक था और Arbitrum-आधारित प्रोटोकॉल की एक श्रृंखला, जिसमें ओरेकल दुरुपयोग शामिल था जिसने एक सप्ताह पहले RWA प्लेटफॉर्म Ostium से $18 मिलियन की अलग राशि खाली कर दी, तेजी से हुए।
इस प्रकार, यह घटना अप्रैल में लगभग 285 मिलियन ड्रिफ्ट प्रोटोकॉल के नुकसान के समान विफलता है, जहां हमलावरों ने किसी भी कॉन्ट्रैक्ट को तोड़े बिना प्राविलेज्ड एक्सेस तक पहुंचने के लिए महीनों तक काम किया।


