Ostium oracle sızıntısından sadece bir hafta sonra, aynı ağda bulunan başka bir perpetuals DEX boşaltıldı. 22 Temmuz 2026 tarihinde, AFX Trade, protokolün çalıştırdığı bir köprü arkasındaki doğrulayıcı imzalama anahtarlarının ele geçirilmesi nedeniyle yaklaşık 24,15 milyon USDC kaybetti. Çalınan fonlar ethereum'a aktarıldı ve yaklaşık 12.467 ETH'ye çevrildi — bu da platformun toplam kilitli değeri neredeyse tamamen boşaltıldı.
Yine de zayıf nokta, akıllı sözleşme kodu değildi. Bunun etrafında yer alan ve bu durumda AFX'in Arbitrum'un yerel köprüsü yerine kendi çalıştırdığı dış zincir altyapısıydı.
AFX Trade ne oldu?
Güvenlik firması Blockaid, 22 Temmuz'da 21:30 UTC'de istismarı tespit etti. Saldırgan, AFX'nin USDC saklama köprüsü için doğrulayıcı imzalama anahtarlarını ele geçirdi — bu bileşen, çapraz zincir çekimlerini yetkilendirir. Köprünün kuruşunu karşılayacak kadar imza ile, kötü niyetli çekim, sisteme tamamen legítim görünüyordu.
Bu detay önemlidir: Blockaid, zincir üzerindeki mantığın tam olarak tasarlandığı gibi çalıştığını belirtti. Transferi onaylamak için gerekli eşik sayısı olan beş sıcak doğrulayıcı imzası mevcuttu, bu nedenle sözleşme herhangi bir hata tetiklenmeden fonları serbest bıraktı. Sorun, bu imzaları üreten anahtarların yanlış elde olmasıydı.
Kasayı boşalttıktan sonra, saldırgan USDC'yi Arbitrum'dan Ethereum'e köprüledi ve her bir token için yaklaşık 1.937 dolarlık bir ortalama fiyatla yaklaşık 12.467 ETH karşılığında değiştirdi. PeckShield'e göre, dönüştürülen ETH tek bir cüzdana birleştirildi.
Arbitrum ağı kendisi hacklendi mi?
Hayır — ve bu ayrım önemlidir. Saldırı, AFX'in Arbitrum üzerinde sunduğu üçüncü taraf köprüsünü hedef aldı, Arbitrum'un yerel köprüsünü veya daha geniş Layer 2'yi değil. Arbitrum'un arkasındaki ekip olan Offchain Labs'ın kurucu ortağı Steven Goldfeder, ağın yerel köprüsünün hiçbir şekilde hacklenmediğini veya istismar edilmediğini belirtti.
Arbitrum'un kendi köprüsünde bir güvenlik ihlali, tüm Katman 2 ekosistemini etkileyecekti. Buna karşılık, üzerinde duran bir uygulamanın tehlikeye girmesi, sınırlı bir başarısızlıktır — AFX ve kullanıcıları için kötü, ancak diğer Arbitrum protokolleri için sistematik bir tehdit değildir.
Neden köprüler böyle yaygın bir hedeftir?
Bridges, yıllardır DeFi içinde en karlı saldırı vektörlerinden biri olmuştur ve nedeni yapısaldır. Büyük miktarlarda kilitli varlıkları tutarlar ve transferleri onaylamak için doğrulayıcı kümelerine veya çok imzalı düzenlemelere bağımlıdır. Bu, güveni küçük bir anahtar kümesine yoğunlaştırır — ve bu anahtarlar kompromaya uğrarsa, zincir üzerindeki kod, düzgün imzalanmış gibi görünen çekimleri memnuniyetle onaylar.
AFX olayı tam olarak bu kalıba uyuyor. İşlem motoru ve Arbitrum'un temel altyapısı dokunulmamıştı; tek zayıf bağlantı, takımdan kendilerinin çalıştırdığı bir köprüye ait imzalama katmanıydı. Bu, 2026 yılının daha geniş hikayesini yansıtmaktadır: çoğu büyük DeFi kaybı, hatalı Solidity kodundan ziyade, dışarıda kalan bileşenlerin ele geçirilmesinden kaynaklanmıştır.
Ne kadar çalındı ve para nerede?
Yaklaşık 24,15 milyon dolarlık USDC çekildi — bu miktar, protokolün tam TVL'sine denk geliyor. Çoğu istismarda fonlar bir karıştırıcıya kaybolurken, burada iz hâlâ görünür: saldırgan, USDC'yi yaklaşık 12.467 ETH'ye değiştirdi ve bunu bilinen bir ethereum cüzdanında bıraktı; büyük boyutlarda takip eden çekimler bildirilmedi. Güvenlik firmaları Blockaid ve PeckShield, adresi aktif olarak izliyor.
Hesapların henüz aklanmamış olması, kurtarma için dar bir pencere bırakıyor — tam olarak bunu AFX kullanmaya çalışıyor.
AFX, fonları geri almak için ne yapıyor?
Saldırının saatler sonrasında, AFX, zarar gören köprüyü askıya aldı ve saldırgana şunu sundu: çalınan varlıkların %70'ini geri gönderin ve kalan %30'ini — yaklaşık 7,2 milyon doları — bir "beyaz şapka ödülleri" olarak tutun. Takım, geri dönüş için belirli bir Ethereum adresi yayınladı.
Bu, kripto istismarlarında standart bir oyun planı haline geldi. Mantık basit: %70 geri kazanmak, hiçbir şey kazanmamaktan daha iyidir ve modern zincir üstü forensikler, büyük bir tutarın temizlenmesini nihayetinde tespit edilmeden giderek daha zor hale getirmektedir. Ancak bu, eleştirmenler olmadan değildir—bazı güvenlik araştırmacıları, saldırganlara ödeme yapmanın "önce çal, sonra müzakere et" dinamiklerini normal hale getirdiğini savunmaktadır. Burada işe yarayıp yaramaması, saldırganın ETH'yi hareket ettirmeye çalışmanın riskini mi yoksa temiz bir çıkış mı tercih ettiğine tamamen bağlıdır.
Şu anda, anahtarların nasıl ele geçirildiğinin tam yöntemi hâlâ araştırılmaktadır ve fonlar saldırganın cüzdanında kalmaktadır.
AFX hack'i DeFi trader'lar için ne anlama geliyor?
Katman 2 ağlarında süresiz DEX'leri kullanan herkes için ders, alım satım arayüzünün altına bakmaktır. Bir protokol, Perp motoru için sağlam akıllı sözleşmelere sahip olabilir ancak bağlı olduğu köprüde merkeziyetleştirilmiş doğrulayıcı anahtarları varsa hâlâ zayıflanabilir. AFX ve Ostium olayları, bir hafta içinde, ikisi de Arbitrum'da, ikisi de çevrimdışı kompromaya uğramış, bu noktayı görmezden gelmek mümkün kılmaz.
Traderlar için pratik çıkarımlar: Bir platformun kendi işlettiği bir köprüye mı yoksa başka bir yapıya mı dayandığını anlayın, sermayenizin ne kadarını tek bir platformda beklettiğinize dikkat edin ve aktif bir olay sırasında söylentiler yerine resmi kanalları takip edin.
Kripto paraları düzenli platformlarda nerede işlem yapabilirsiniz?
AFX hack'i gibi olaylar, denetlenmemiş veya hafifçe düzenlenmiş platformlarla gelen dengesizlikleri hatırlatıyor. AB'de, MiCA çerçevesi artık ortak bir standart belirliyor: 1 Temmuz 2026 itibarıyla, AB müşterilerine hizmet veren herhangi bir platformun, yönetim, müşteri varlıklarının korunması, IT güvenliği ve AML gereksinimlerini kapsayan bir Kripto Varlık Hizmet Sağlayıcısı (CASP) iznine sahip olması gerekiyor. Temmuz 2026 sonunda, ESMA kaydı, EEA boyunca yaklaşık 300 yetkili CASP listeliyor ve tek bir izin tüm üye devletlerde geçerli oluyor.
Daha düzenli ve uyumlu platformlarda işlem yapmayı, fonlarınızı bir köprüye veya orakla bağımlı bir Perp DEX'e maruz bırakmaktan tercih ediyorsanız, platformları lisans durumlarına, ücretlerine ve mevcut varlıklara göre karşılaştırmanız önemlidir. Broker ve borsa karşılaştırma sayfamız bunu yan yana sunarak, gerçek işlem tarzınıza uygun bir platform seçmenize yardımcı olur.
Düzenli bir seçenek, EEA müşterilere spot kripto alım satım hizmeti sunmak için (Kıbrıs izni yoluyla) onay almış, halka açık ve kurumsal bir broker olan XTB'dir. XTB ile buradan bir hesap açabilirsiniz.


