AFX Trade понесла убыток в $24 млн после компрометации ключей моста

iconCryptoTicker
Поделиться
AI summary iconСводка
AFX Trade, перпетуальный DEX на Arbitrum, потерял 24,15 миллиона USDC после эксплуатации моста, отвечающего за хранение USDC, 22 июля 2026 года. Злоумышленник использовал украденные ключи валидаторов для перевода средств на Ethereum и обмена их на 12 467 ETH. Сеть Arbitrum и ее родной мост не были затронуты. AFX предложила вернуть 70% активов в обмен на 30% вознаграждения. Украденные средства остаются на известном кошельке Ethereum, и компании по кибербезопасности активно отслеживают этот адрес.

Спустя чуть больше недели после эксплуатации уязвимости в оракуле Ostium на Arbitrum, еще один перпетуальный DEX на той же сети был обескровлен. 22 июля 2026 года AFX Trade потеряла около $24,15 млн USDC после того, как злоумышленник скомпрометировал ключи подписи валидаторов, используемые в мосту, которым управляет протокол. Украденные средства были переведены на Ethereum и обменяны на примерно 12 467 ETH — практически опустошив общую заблокированную стоимость платформы.

Вновь слабым местом не являлся код смарт-контракта. Это была внеблокчейн-инфраструктура, окружающая его, и в данном случае мост, который AFX запустил самостоятельно, а не родной мост Arbitrum.

Что случилось с AFX Trade?

Компания по безопасности Blockaid зафиксировала эксплойт в 21:30 UTC 22 июля. Злоумышленник получил контроль над ключами подписи валидаторов для моста хранения USDC AFX — компонента, отвечающего за авторизацию межцепочечных выводов. С достаточным количеством подписей, необходимых для достижения кворума моста, злонамеренный вывод выглядел для системы абсолютно легитимно.

Этот деталь важна: Blockaid отметил, что логика в цепочке работала точно так, как и задумывалось. Пять подписей горячих валидаторов достигли порога, необходимого для одобрения перевода, поэтому контракт выпустил средства без срабатывания каких-либо ошибок. Проблема заключалась в том, что ключи, генерирующие эти подписи, оказались в чужих руках.

После изъятия средств из хранилища злоумышленник перевел USDC с Arbitrum на Ethereum и обменял их на примерно 12 467 ETH в среднем по цене около $1 937 за токен. Согласно PeckShield, конвертированные ETH были объединены в один кошелек.

Была ли сама сеть Arbitrum взломана?

Нет — и это различие важно. Эксплуатация затронула сторонний мост, который AFX поддерживает поверх Arbitrum, а не нативный мост Arbitrum или более широкий Layer 2. Стивен Голдфедер, сооснователь Offchain Labs (команды, стоящей за Arbitrum), заявил, что нативный мост сети не был взломан или эксплуатирован никаким образом.

Взлом собственного моста Arbitrum вызвал бы цепную реакцию по всей экосистеме Layer 2. В отличие от этого, компрометация приложения, работающего поверх него, представляет собой локальную неисправность — плохо для AFX и его пользователей, но не системную угрозу для других протоколов Arbitrum.

Почему мосты являются такой распространенной целью?

Мосты уже много лет являются одним из самых прибыльных векторов атак в DeFi, и причина этого — структурная. Они хранят крупные пулы заблокированных активов и зависят от наборов валидаторов или мультиподписных схем для авторизации переводов. Это концентрирует доверие на небольшом наборе ключей — и если эти ключи скомпрометированы, код в цепочке с удовольствием одобрит выводы, которые выглядят правильно подписанными.

Инцидент с AFX идеально соответствует этой закономерности. Торговый движок и основная инфраструктура Arbitrum остались нетронутыми; единственной слабой стороной стал слой подписи моста, который команда эксплуатировала самостоятельно. Это отражает более широкую историю 2026 года, когда большинство крупных потерь в DeFi происходили из-за скомпрометированных оффчейн-компонентов, а не из-за ошибок в Solidity.

Сколько было украдено и где сейчас находятся деньги?

Было похищено около 24,15 миллиона долларов США в USDC — почти вся совокупная стоимость активов (TVL) протокола. В отличие от многих взломов, при которых средства исчезают в миксере, здесь след еще виден: злоумышленник обменял USDC на примерно 12 467 ETH и оставил их на известном ethereum-кошельке, при этом крупных последующих выводов не зафиксировано. Компании по кибербезопасности Blockaid и PeckShield активно отслеживают этот адрес.

То, что средства еще не были отмыты, создает узкое окно для восстановления — именно этим и пытается воспользоваться AFX.

Что делает AFX для возврата средств?

Через несколько часов после атаки AFX приостановила скомпрометированный мост и сделала публичное предложение нападавшему: вернуть 70% похищенных активов и оставить оставшиеся 30% — примерно 7,2 миллиона долларов — в качестве «бонуса для белой шляпы». Команда опубликовала конкретный адрес ethereum для возврата.

Это стало стандартной схемой в криптовалютных атаках. Логика проста: восстановление 70% лучше, чем ничего не восстановить, а современная цепочечная криминалистика делает отмывание крупной суммы всё труднее без риска быть выявленным. Однако это не без критиков — некоторые исследователи безопасности утверждают, что выплата нападающим нормализует динамику «сначала украсть, потом переговариваться». Успех здесь зависит исключительно от того, предпочитает ли нападающий чистый выход риску попытки переместить ETH.

На данный момент точный способ компрометации ключей все еще находится в расследовании, и средства остаются в кошельке злоумышленника.

Что означает хак AFX для трейдеров DeFi?

Для всех, кто использует бессрочные DEX на сетях Layer 2, урок заключается в том, чтобы заглянуть за интерфейс торговли. Протокол может иметь надежные смарт-контракты для своего движка бессрочных контрактов, но всё равно быть скомпрометирован, если мост, на который он полагается, имеет централизованные ключи валидаторов. Инциденты с AFX и Ostium в течение одной недели — оба на Arbitrum, оба с компрометацией вне цепочки — делают этот момент трудно игнорировать.

Практические выводы для трейдеров: узнайте, полагается ли платформа на собственный мост, будьте осторожны с объемом капитала, оставленного на одном ресурсе, и следуйте официальным каналам, а не обсуждениям по слухам во время активного инцидента.

Где еще можно торговать криптовалютой на регулируемых платформах?

Инциденты, такие как хак AFX, напоминают о компромиссе, связанном с платформами без аудита или при слабой регуляции. В ЕС рамки MiCA теперь устанавливают единый стандарт: с 1 июля 2026 года любая платформа, обслуживающая клиентов из ЕС, должна иметь разрешение поставщика услуг по криптоактивам (CASP), охватывающее управление, защиту клиентских активов, ИТ-безопасность и требования по борьбе с отмыванием денег. По состоянию на конец июля 2026 года реестр ESMA включает около 300 авторизованных CASP по всей ЕЭЗ, причем одно разрешение действует во всех странах-членах.

Если вы предпочитаете торговать на регулируемых и соответствующих требованиям платформах, а не подвергать свои средства риску из-за бриджа или оракула, зависящего от бессрочного DEX, стоит сравнить площадки по статусу лицензий, комиссиям и доступным активам. Наша страница сравнения брокеров и бирж подробно разбирает это по пунктам, чтобы вы могли выбрать платформу, соответствующую вашему стилю торговли.

Одним из регулируемых вариантов является XTB — публично торгуемый и устоявшийся брокер, который получил разрешение предлагать спотовую криптоторговлю клиентам из ЕЭЗ (через свою кипрскую лицензию), наряду со своими регулируемыми брокерскими продуктами. Вы можете открыть аккаунт в XTB здесь.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.