AFX Trade, Arbitrum üzerinde çalışan bir dezentralize borsa, bir köprü saldırısı sonucu 24,15 milyon ABD doları değerinde USDC kaybetti. Şimdi ise hırsızla görüşmeler yürütüyor ve geri vermesi karşılığında yaklaşık 7,2 milyon dolar teklif ediyor.
AFX büyümeye sorumlu Ken C tarafından kamuoyuna önerilen beyaz şapkalı ödül anlaşması, saldırganın geri döndürülen %70'in yanı sıra çalınan fonların %30'unu bir “ödül” olarak korumasına izin verecektir.
Gerçekten ne oldu
Saldırı, 22 Temmuz 2026 tarihinde AFX Trade’in akıllı sözleşmelerine veya Arbitrum’un temel altyapısına değil, kusurlu kuyruk köprüsüne yönelik oldu. Saldırgan, çevrimdışı doğrulayıcı imzalama anahtarlarını ele geçirdi.
İçeri girdikten sonra saldırgan, köprüden yaklaşık 24,15 milyon dolarlık USDC boşalttı. Daha sonra fonları ethereum'a taşıdı ve bunları o sırada her biri yaklaşık 1.937 dolarla işlem gören yaklaşık 12.467 ETH'ye değiştirdi. AFX, ihlali fark ettikten hemen sonra köprüsünü askıya aldı.
Güvenlik firmaları Blockaid ve PeckShield, saldırganlığı doğruladı ve Arbitrum'un yerel köprüsünün tamamen etkilenmediğini belirtti.
Daha büyük bir sorunun bir parçası
AFX o hafta tek kurban değildi. Saldırı, 22 ve 23 Temmuz'da birden fazla platformda toplam 35 milyon doların üzerinde kayıplara neden olan yoğun bir saldırı dalgasının bir parçasıydı. Daha geniş bakıldığında, Blockaid ve PeckShield verilerine göre Temmuz 2026'da toplamda yaklaşık 97 milyon dolarlık bir hack ile ilgili kayıp yaşandı.
AFX istismarı özellikle öğreticidir çünkü bir akıllı sözleşme kusuru içermiyor. Sözleşmeler tam olarak tasarlandığı gibi çalışıyorlardı. Zayıflık, çevrimdışı doğrulayıcı anahtar yönetimiyledi. Akıllı sözleşme denetimleri yalnızca bir güvenlik katmanını kapsar. Anahtar yönetimi, doğrulayıcı seçimi ve köprü mimarisi operasyonel güvenliği, büyük bir saldırı yüzeyi temsil etmesine rağmen, kullanıcılar tarafından genellikle çok daha az incelenir.

