Ostiumオラクルの攻撃がArbitrumで発生してからわずか1週間後、同じネットワーク上の別のパーシステンタルDEXが資金を奪われた。2026年7月22日、AFX Tradeは、プロトコルが運営するブリッジのバリデータ署名キーが侵害された後、約2,415万USDCを失った。盗まれた資金はEthereumに移動され、約12,467 ETHに交換された——これはプラットフォームの総ロックアップ価値をほぼ空にした。
再び、弱点はスマートコントラクトのコードではなく、その周囲にあるオフチェーンインフラ、この場合AFXが自ら運営していた Arbitrum のネイティブなブリッジではなく、そのブリッジだった。
AFX Tradeには何が起きたのですか?
セキュリティ企業Blockaidは、7月22日21:30 UTCにこの攻撃を検出しました。攻撃者はAFXのUSDC預託ブリッジのバリデータ署名キーを支配し、これはクロスチェーン引き出しを承認するコンポーネントです。ブリッジのクォラムを満たすのに十分な署名を得たことで、悪意のある引き出しはシステム上で完全に正当に見えました。
その詳細が重要です:Blockaidは、オンチェーンのロジックが設計通りに正確に機能したと指摘しました。5つのホットバリデーターの署名が、振替を承認するために必要なしきい値を満たしたため、契約はバグを発生させることなく資金を解放しました。問題は、それらの署名を生成した鍵が不適切な手に渡っていたことです。
Vaultを空にした後、攻撃者はUSDCをArbitrumからEthereumへブリッジし、1トークンあたり約1,937ドルの平均価格で約12,467 ETHに交換しました。PeckShieldによると、変換されたETHは1つのウォレットに統合されました。
アービトラムネットワーク自体はハッキングされましたか?
いいえ—そしてこの違いは重要です。攻撃はArbitrum上のAFXが管理するサードパーティのブリッジを標的としましたが、Arbitrumのネイティブブリッジや広いLayer 2ではありません。Arbitrumの開発チームであるOffchain Labsの共同設立者であるSteven Goldfederは、ネットワークのネイティブブリッジはいかなる形でもハッキングまたは悪用されていないと述べました。
Arbitrum自体のブリッジが侵害されれば、全体のLayer 2エコシステムに影響が広がっていたでしょう。一方、その上に構築されたアプリが侵害された場合、それは限定的な失敗です——AFXとそのユーザーにとっては深刻ですが、他のArbitrumプロトコルに対するシステム全体の脅威ではありません。
なぜブリッジは一般的な標的となるのでしょうか?
ブリッジは長年にわたりDeFiにおける最も収益性の高い攻撃ベクトルの一つであり、その理由は構造的です。ブリッジは大量のロックされた資産を保有しており、振替を承認するためにバリデーターセットやマルチシグの仕組みに依存しています。これは信頼を少数の鍵に集中させ、その鍵が侵害された場合、オンチェーンのコードは適切に署名されたように見える引き出しを喜んで承認します。
AFXイベントはこのパターンを正確に反映しています。取引エンジンとArbitrumのコアインフラは影響を受けず、問題の唯一の弱体な部分は、チームが自ら運営していたブリッジの署名レイヤーでした。これは2026年の全体的な状況を反映しており、主要なDeFi損失の多くは、Solidityの欠陥ではなく、オフチェーンコンポーネントの侵害によって発生しています。
どれだけの金額が盗まれ、その資金は現在どこにありますか?
約2,415万ドル分のUSDCが不正に引き出された——これはプロトコルのTVL全体にほぼ匹敵する額である。多くの攻撃では資金がミキサーに消えるが、今回は追跡が可能である:攻撃者はUSDCを約12,467 ETHに交換し、既知のEthereumウォレットにそのまま置いたままであり、その後の大規模な引き出しは報告されていない。セキュリティ企業のBlockaidとPeckShieldが、このアドレスの追跡を積極的に行っている。
資金がまだ洗浄されていないことは、回復のための狭い機会を残しており、それがAFXが活用しようとしている点です。
AFXは資金を回復するために何を行っていますか?
攻撃後数時間以内に、AFXは被害を受けたブリッジを一時停止し、攻撃者に対して盗まれた資産の70%を返却すれば、残りの30%(約720万ドル)を「ホワイトハット報酬」として保持できるという公開提案を行いました。チームは返却用の特定のEthereumアドレスを掲載しました。
これは暗号資産の不正行為において標準的な手順となりました。論理は単純です:70%を回復することは、何も回復できないよりましであり、現代のオンチェーンフォレンジックは、最終的に特定されずに大額をランドリーすることをますます困難にしています。しかし、これには批判者もいます。一部のセキュリティ研究者は、攻撃者への支払いが「まず盗み、その後交渉する」という動機を常態化すると主張しています。ここでの成功は、攻撃者がETHを移動させるリスクよりも清潔な退場を好むかどうかに完全に依存します。
現在、キーがどのように侵害されたかの正確な方法は調査中であり、資金は攻撃者のウォレットにそのまま残っています。
AFXハッキングはDeFiトレーダーにとって何を意味するのか?
Layer 2ネットワーク上で永続的DEXを使用しているすべてのユーザーへ:取引インターフェースの下層を確認することが重要です。プロトコルはPerpエンジンのスマートコントラクトが堅牢であっても、依存するブリッジに中央集権的なバリデーター鍵が存在すれば、依然として脆弱です。アービトラム上で発生したAFXとOstiumの事例——両方ともオフチェーンの脆弱性——は、この点を無視できないほど明確に示しています。
トレーダー向けの実践的なポイント:プラットフォームが自己運営のブリッジに依存しているかどうかを理解し、資本を一つの取引所に長期間預け置かないよう注意し、アクティブなインシデント発生時には噂のスレッドではなく公式チャネルを確認してください。
規制されたプラットフォームでは、どこで暗号資産を取引できますか?
AFXハッキングのような事象は、監査されていないまたは軽微な規制下にある取引所が伴うトレードオフを思い出させます。EUでは、MiCAフレームワークが共通の基準を設定しています:2026年7月1日以降、EUクライアントにサービスを提供するすべてのプラットフォームは、ガバナンス、クライアント資産の保護、ITセキュリティ、およびAML要件をカバーするCrypto-Asset Service Provider(CASP)の認可を必要とします。2026年7月下旬現在、ESMAの登録簿にはEEA全体で約300の認可されたCASPがリストされており、1つの認可で加盟国すべてに渡航可能となっています。
資金をブリッジやオラクルに依存する無期限DEXにさらすよりも、規制・コンプライアンスが整ったプラットフォームで取引したい場合は、ライセンスの有無、手数料、取り扱い資産によって取引所を比較することをお勧めします。当社のブローカーと取引所比較ページでは、これらを横並びで比較できるので、あなたの実際の取引スタイルに合ったプラットフォームを選べます。
一つの規制済みの選択肢はXTBで、上場企業であり、信頼できるブローカーです。XTBは、キプロスの認可を通じてEEAクライアントにスポット暗号資産取引を提供することを承認されています。また、規制済みのブローカー製品も提供しています。XTBで口座を開設する


