AFX Trade, uma exchange descentralizada operando no Arbitrum, acabou de perder US$ 24,15 milhões em USDC por meio de um ataque à ponte. Agora, está essencialmente negociando com a pessoa que a roubou, oferecendo-lhe aproximadamente US$ 7,2 milhões para devolver o restante.
O acordo de recompensa de white-hat, proposto publicamente por Ken C, chefe de crescimento da AFX, permitiria ao atacante manter 30% dos fundos roubados como uma “recompensa” em troca de devolver os 70% restantes.
O que realmente aconteceu
A exploração ocorreu em 22 de julho de 2026, visando a ponte de custódia da AFX Trade, e não seus contratos inteligentes nem a infraestrutura subjacente do Arbitrum. O atacante comprometeu as chaves de assinatura dos validadores fora da cadeia.
Após entrar, o atacante esvaziou aproximadamente US$ 24,15 milhões em USDC da ponte. Em seguida, transferiu os fundos para Ethereum e os trocou por cerca de 12.467 ETH, que estavam sendo negociados a aproximadamente US$ 1.937 por token na época. A AFX suspendeu imediatamente sua ponte após descobrir a violação.
As empresas de segurança Blockaid e PeckShield confirmaram o ataque e destacaram rapidamente que a ponte nativa do Arbitrum permaneceu completamente intacta.
Parte de um problema muito maior
AFX não foi a única vítima naquela semana. A exploração fez parte de uma onda concentrada de ataques em 22 e 23 de julho, que resultaram coletivamente em perdas superiores a US$ 35 milhões em várias plataformas. Ampliando a visão, julho de 2026 registrou quase US$ 97 milhões em perdas totais relacionadas a invasões, segundo dados da Blockaid e PeckShield.
A exploração da AFX é particularmente instrutiva porque não envolveu uma falha no contrato inteligente. Os contratos funcionaram exatamente como projetados. A fraqueza estava na gestão das chaves do validador fora da cadeia. As auditorias de contratos inteligentes cobrem apenas uma camada de segurança. A segurança operacional da gestão de chaves, seleção de validadores e arquitetura de ponte muitas vezes recebe muito menos atenção dos usuários, embora represente uma superfície de ataque substancial.

