AFX Trade, sebuah bursa terdesentralisasi yang berjalan di Arbitrum, baru-baru ini kehilangan $24,15 juta dalam USDC akibat serangan jembatan. Kini, ia secara esensial sedang bernegosiasi dengan orang yang mencurinya, menawarkan sekitar $7,2 juta agar sisanya dikembalikan.
Perjanjian bounty putih, yang dicadangkan secara awam oleh ketua pertumbuhan AFX, Ken C, akan membenarkan penyerang mengekalkan 30% dana yang dicuri sebagai “bounty” sebagai imbalan untuk mengembalikan 70% yang tinggal.
Apa yang sebenarnya berlaku
Pengeksploitasian berlaku pada 22 Julai 2026, menargetkan jambatan simpanan AFX Trade bukan kontrak pintar atau infrastruktur asas Arbitrum. Penyerang mengompromikan kunci penandatanganan validator luar talian.
Setelah masuk, penyerang mengosongkan kira-kira $24.15 juta dalam USDC dari jambatan. Mereka kemudian memindahkan dana tersebut ke ethereum dan menukarnya menjadi sebanyak 12,467 ETH, yang diperdagangkan pada harga kira-kira $1,937 setiap token pada masa itu. AFX menghentikan jambatan mereka segera selepas menemui kebocoran tersebut.
Syarikat keselamatan Blockaid dan PeckShield kedua-duanya mengesankan serangan itu dan segera menunjukkan bahawa jambatan asli Arbitrum tidak terjejas sama sekali.
Sebahagian daripada masalah yang jauh lebih besar
AFX bukanlah satu-satunya mangsa seminggu itu. Eksploitasi itu merupakan sebahagian daripada gelombang serangan yang terkonsentrasi pada 22 dan 23 Julai, yang secara keseluruhan menyebabkan kerugian melebihi $35 juta di pelbagai platform. Jika dilihat lebih luas, Julai 2026 melihat jumlah kerugian berkaitan hack hampir $97 juta, menurut data dari Blockaid dan PeckShield.
Eksploit AFX sangat memberi pelajaran kerana ia tidak melibatkan kelemahan kontrak pintar. Kontrak-kontrak berfungsi tepat seperti yang direka. Kelemahannya terletak pada pengurusan kunci penilai luar talian. Audit kontrak pintar hanya merangkumi satu lapisan keselamatan. Keselamatan operasi pengurusan kunci, pemilihan penilai, dan arsitektur jambatan sering menerima perhatian yang jauh lebih sedikit daripada pengguna, walaupun ia mewakili permukaan serangan yang besar.

