Hanya beberapa hari selepas eksploit oracle Ostium menyerang Arbitrum, sebuah perpetuals DEX lain di rangkaian yang sama telah diserang. Pada 22 Julai 2026, AFX Trade kehilangan kira-kira $24,15 juta USDC selepas penyerang mengompromikan kunci penandatanganan validator di belakang jambatan yang dioperasikan protokol tersebut. Dana yang dicuri dipindahkan ke ethereum dan ditukar kepada kira-kira 12,467 ETH — hampir mengosongkan jumlah nilai terkunci platform tersebut.
Sekali lagi, titik lemah bukanlah kod kontrak pintar. Ia adalah infrastruktur luar talian yang berada di sekelilingnya, dan dalam kes ini, satu jambatan yang dijalankan sendiri oleh AFX berbanding jambatan asli Arbitrum.
Apa yang berlaku kepada AFX Trade?
Syarikat keselamatan Blockaid menandakan eksploit pada 21:30 UTC pada 22 Julai. Penyerang mendapat kawalan atas kunci penandatanganan validator untuk jambatan simpanan USDC AFX — komponen yang mengesahkan penarikan lintas rantai. Dengan cukup tanda tangan untuk memenuhi kuorum jambatan, penarikan jahat kelihatan sepenuhnya sah kepada sistem.
Perincian itu penting: Blockaid mencatat logik atas rantai berfungsi tepat seperti yang direka. Lima tanda tangan hot-validator memenuhi ambang yang diperlukan untuk mengesahkan pindahan, jadi kontrak melepaskan dana tanpa sebarang ralat yang dipicu. Masalahnya ialah kunci yang menghasilkan tanda tangan itu berada di tangan yang salah.
Selepas mengosongkan peti simpanan, penyerang menghubungkan USDC dari Arbitrum ke Ethereum dan menukarkannya menjadi kira-kira 12,467 ETH dengan purata sekitar $1,937 setiap token. Menurut PeckShield, ETH yang ditukar telah digabungkan ke dalam satu dompet.
Adakah rangkaian Arbitrum itu sendiri diserang?
Tidak — dan perbezaan ini penting. Eksploitasi menyerang jambatan pihak ketiga yang dikekalkan oleh AFX di atas Arbitrum, bukan jambatan asli Arbitrum atau Layer 2 yang lebih luas. Steven Goldfeder, rakan pengetua Offchain Labs (pasukan di sebalik Arbitrum), menyatakan jambatan asli rangkaian itu tidak dihakimi atau dieksploitasi dengan cara apa pun.
Pelanggaran terhadap jambatan sendiri Arbitrum akan menyebar ke seluruh ekosistem Layer 2. Sebaliknya, aplikasi yang disusupi yang berada di atasnya adalah kegagalan yang terbatas — buruk bagi AFX dan penggunanya, tetapi bukan ancaman sistemik terhadap protokol Arbitrum lainnya.
Mengapa jambatan menjadi sasaran yang biasa?
Jambatan telah menjadi salah satu vektor serangan paling menguntungkan dalam DeFi selama bertahun-tahun, dan alasannya bersifat struktural. Jambatan menyimpan kumpulan aset terkunci yang besar dan bergantung pada set validator atau pengaturan multisig untuk mengesahkan pindah. Hal ini memusatkan kepercayaan pada sekumpulan kunci kecil — dan jika kunci-kunci tersebut dikompromikan, kod di atas rantai akan dengan senang hati mengesahkan penarikan yang kelihatan ditandatangani dengan betul.
Insiden AFX sesuai dengan corak ini dengan tepat. Enjin perdagangan dan infrastruktur asas Arbitrum tidak disentuh; tautan lemah tunggal ialah lapisan penandatanganan jambatan yang dioperasikan oleh pasukan itu sendiri. Ia menggema cerita lebih luas tahun 2026, di mana kebanyakan kerugian DeFi utama datang daripada komponen luar talian yang disusupi, bukan daripada Solidity yang cacat.
Berapa banyak yang dicuri, dan di mana wang itu sekarang?
Kira-kira $24.15 juta dalam USDC telah dicuri — hampir keseluruhan TVL protokol. Berbeza dengan banyak serangan di mana dana menghilang ke dalam pencampur, di sini jejaknya masih kelihatan: penyerang bertukar USDC kepada kira-kira 12,467 ETH dan meninggalkannya berada di dalam dompet ethereum yang dikenali, tanpa sebarang penarikan besar seterusnya dilaporkan. Syarikat keselamatan Blockaid dan PeckShield sedang secara aktif melacak alamat tersebut.
Bahawa dana belum lagi dicucikan meninggalkan jendela masa yang sempit untuk pemulihan — yang tepatnya merupakan apa yang AFX cuba manfaatkan.
Apa yang sedang dilakukan AFX untuk memulihkan dana tersebut?
Beberapa jam selepas serangan itu, AFX menghentikan jambatan yang diserang dan membuat tawaran awam kepada penyerang: kembalikan 70% aset yang dicuri dan kekal kan 30% yang tinggal — lebih kurang $7.2 juta — sebagai "bounty putih hati." Pasukan itu memuatkan alamat ethereum tertentu untuk pengembalian.
Ini telah menjadi panduan standard dalam eksploitasi kripto. Logikanya jelas: memulihkan 70% lebih baik daripada tidak memulihkan apa-apa, dan forensik atas rantai moden membuat pencucian jumlah besar menjadi semakin sukar tanpa akhirnya dikenal pasti. Ia tidak tanpa kritikan, bagaimanapun — beberapa penyelidik keselamatan berpendapat bahawa membayar penyerang mengukuhkan dinamik "curi dahulu, negosiasi kemudian". Samada ia berjaya di sini bergantung sepenuhnya sama ada penyerang lebih suka keluar dengan bersih berbanding risiko cuba memindahkan ETH.
Sehingga kini, kaedah tepat bagaimana kunci-kunci tersebut telah disusupi masih dalam penyiasatan, dan dana-dana tersebut masih berada di dompet penyerang.
Apakah hack AFX bermaksud untuk pedagang DeFi?
Untuk sesiapa yang menggunakan DEX kekal di rangkaian Layer 2, pelajarannya ialah untuk melihat di bawah antaramuka dagangan. Satu protokol boleh mempunyai kontrak pintar yang kukuh untuk enjin Perp-nya dan tetap direbut jika jambatan yang ia bergantung padanya mempunyai kunci validator terpusat. Insiden AFX dan Ostium dalam masa seminggu sahaja — kedua-duanya di Arbitrum, kedua-duanya kompromi luar talian — membuatkan titik ini sukar untuk diabaikan.
Mengambil pelajaran praktikal untuk pedagang: fahami sama ada platform bergantung kepada jambatan yang dioperasikan sendiri, berhati-hati terhadap jumlah modal yang anda tinggalkan di satu tempat, dan ikuti saluran rasmi bukan thread berita tidak sah semasa kejadian aktif.
Di mana anda boleh memperdagangkan kripto di platform yang diatur?
Insiden seperti perompakan AFX adalah pengingat tentang kompromi yang datang dengan tempat yang tidak diaudit atau diatur secara ringan. Di EU, kerangka MiCA kini menetapkan piawaian umum: sejak 1 Julai 2026, mana-mana platform yang melayani pelanggan EU memerlukan kebenaran Penyedia Perkhidmatan Aset Kripto (CASP), yang merangkumi tatacara, perlindungan aset pelanggan, keselamatan IT, dan keperluan AML. Pada akhir Julai 2026, daftar ESMA mencatat hampir 300 CASP yang diluluskan di seluruh EEA, dengan satu kebenaran yang boleh digunakan di semua negara ahli.
Jika anda lebih suka berdagang di platform yang diatur dan mematuhi peraturan berbanding mengekspos dana kepada perp DEX yang bergantung pada jambatan atau oracle, ia patut dibandingkan tempat-tempat tersebut berdasarkan status lesen, yuran, dan aset yang tersedia. Halaman perbandingan broker dan bursa kami menjelaskan ini secara bersebelahan supaya anda boleh memilih platform yang sepadan dengan cara anda sebenarnya berdagang.
Satu pilihan yang diatur ialah XTB, seorang broker yang telah disenaraikan awam dan mapan yang telah memperoleh kelulusan untuk menawarkan perniagaan crypto spot kepada klien EEA (melalui kebenaran Cyprus-nya), bersama dengan produk broker yang diatur. Anda boleh membuka akaun dengan XTB di sini.


