Pengeksploitasian sebanyak $24.15 juta terhadap jambatan pihak ketiga yang beroperasi di Arbitrum telah menjadi pelajaran yang sangat terbuka mengenai jambatan mana yang boleh dipercayai dengan crypto anda. Steven Goldfeder, CEO dan penemu bersama Offchain Labs, menggunakan insiden ini untuk menggariskan bagaimana pasukannya memikirkan pengurusan risiko jambatan, dan mengapa jambatan asli Arbitrum berada dalam kategori keselamatan yang berbeza secara mendasar.
Pelanggaran tersebut menyerang AFX Trade pada 22 Julai, apabila penyerang mengompromikan kunci validator pada protokol jambatan dan mengosongkan kira-kira $24.15 juta dalam USDC. Dana yang dicuri kemudian ditukar menjadi kira-kira 12,467 ETH. Goldfeder mengesahkan bahawa eksploitasi tersebut berasal sepenuhnya daripada protokol pihak ketiga dan jambatan asli Arbitrum tetap selamat sepanjang insiden tersebut.
Lokal berbanding pihak ketiga: perbezaan yang penting
Jambatan asli Arbitrum mewarisi keselamatannya secara langsung daripada arsitektur rollup, yang dilindungi oleh mekanisme yang sama yang melindungi keseluruhan rangkaian Arbitrum, yang pada akhirnya bergantung pada jaminan keselamatan ethereum itu sendiri. Jambatan pihak ketiga seperti AFX Trade beroperasi secara berasingan, memperkenalkan anggapan percaya, amalan pengurusan kunci, dan set validator sendiri.
Goldfeder, yang memegang gelar Ph.D. dalam kriptografi terapan dari Universiti Princeton, menekankan bahawa Offchain Labs telah meningkatkan keselamatan jambatan melalui kombinasi langkah-langkah teknikal dan pendidikan pengguna. Syarikat ini juga menjalankan tindakan teliti terhadap jambatan pihak ketiga yang beroperasi di dalam ekosistem Arbitrum, walaupun insiden AFX Trade menunjukkan had pengawasan apabila protokol luar mengurus infrastruktur keselamatan mereka sendiri.
Eksploit dan kesannya
Serangan AFX Trade mengikuti pola yang sangat biasa dan menyedihkan. Kunci validator yang dikompromikan memberi penyerang kemampuan untuk mengesahkan penarikan penipuan, pola kerentanan yang telah mengganggu jambatan lintas-rantai sejak hari-hari awal DeFi pelbagai-rantai. Setelah kunci-kunci tersebut dikompromikan, penyerang bertindak cepat, menarik USDC sebelum menukarnya kepada ETH untuk mengaburkan jejak.
AFX Trade mencadangkan perjanjian bounty putih kepada penyerang: kembalikan 70% dana yang dicuri dan kekalkan selebihnya sebagai bounty ralat. Insiden ini jauh daripada berlaku secara berasingan. Julai 2026 telah menyaksikan sekurang-kurangnya 14 kebocoran keselamatan yang direkodkan di sektor kripto.
Apa yang bermaksud ini kepada pelabur
Pemilihan jambatan penting. Pengguna yang memindahkan aset antara Ethereum dan Arbitrum menghadapi pilihan sebenar antara jambatan asli, yang mendapat manfaat daripada jaminan keselamatan peringkat rollup, dan pilihan pihak ketiga yang menawarkan kelajuan atau keselesaan tetapi memperkenalkan vektor risiko tambahan.
Pendekatan Offchain Labs untuk menjalankan tindakan teliti terhadap jambatan pihak ketiga menempatkan Arbitrum sebagai rangkaian yang sekurang-kurangnya cuba memilih rakan infrastruktur, walaupun pemilihan itu jelas mempunyai batasan. Serangkaian serangan jambatan yang berterusan — 14 dalam sebulan sahaja — memberikan bahan kepada regulator untuk memperkenalkan garis panduan yang lebih ketat terhadap teknologi jambatan dan protokol lintas rantai.


