Arbitrum AFX Bridge взламано: викрадено $24,15 мільйона USDC у міжланцюговій атакі

Arbitrum AFX Bridge взламано: викрадено $24,15 мільйона USDC у міжланцюговій атакі

2026/07/24 14:59:00
Кастомне зображення
Міст AFX зазнав серйозного міжланцюгового використання 22 липня 2026 року, що дозволило нападнику вивести $24,15 мільйона USDC через контракт стороннього моста, що працює на Arbitrum. Перші попередження Blockaid про безпеку та записи в ланцюзі свідчать, що шахрайський запит мав достатню кількість підписів валідаторів, щоб задовольнити поріг схвалення моста, що вказує на скомпрометовані облікові дані для підпису, а не на вразливість самого Arbitrum. Нападник після цього перевів вкрадені активи на ethereum та перетворив їх на приблизно 12 467,5 ETH. Співзасновник Offchain Labs Стівен Голдфедер підтвердив, що рідний міст Arbitrum не був скомпрометований, тоді як AFX пізніше повідомив, що працює з компаніями з безпеки, біржами, партнерами екосистеми та відповідними органами для максимізації відновлення активів користувачів. Також повідомляється, що AFX запропонував нападнику білу шапку, за якою 70% вкрадених активів мали бути повернуті, а 30% могли б залишитися як винагорода. Цей інцидент підкреслює зростаючу важливість захисту ключів валідатора, незалежного моніторингу мостів та операційної безпеки для міжланцюгових протоколів сумісності та децентралізованих додатків.

Атака на AFX Bridge вивела $24,15 мільйона USDC на Arbitrum

В результаті хакерського нападу на міст AFX 22 липня 2026 року було несанкціоновано виведено рівно 24,15 мільйона USDC, що робить його одним із найбільших нападів на мости між ланцюгами, зафіксованих протягом місяця. Ончейн-записи показують, що нападник подав запит на виведення через сторонній міст-контракт AFX на Arbitrum о 21:26:55 UTC. Запит містив п’ять підписів гарячих валідаторів, що відповідають 7 142 з 10 000 голосуючих одиниць моста, що дорівнює 71,42% загальної потужності валідаторів. Оскільки протокол вимагав схвалення більше ніж двох третин ваги валідаторів, ці підписи були достатні для авторизації транзакції. Виведення було завершено о 21:30:25 UTC, лише через 210 секунд після створення, що дозволило повністю перевести весь баланс USDC до того, як був здійснений ефективний вето або аварійний відгук. Дослідники з безпеки вважають, що були використані скомпрометовані облікові дані валідаторів, хоча точний спосіб, за допомогою якого нападник отримав підписи, залишається невідомим без повного форензичного звіту від AFX.
 
Загальна сума вкрадених коштів майже дорівнювала всьому капіталу, внесеноому в протокол; за даними DefiLlama, загальна вартість, заблокована в AFX, становила приблизно 24,18 мільйона доларів США на момент атаки. Роль USDC як стейблкоїну, забезпеченого фіатом, що використовується в усіх DeFi, пояснює, чому саме цей токен був центральним для системи торгівлі, розрахунків та міжланцюгової ліквідності AFX. Втрата становила приблизно 99,9% повідомленої TVL AFX, хоча актуальні дані протоколу можуть потребувати часу для відображення виведень після експлуатації. Потім нападник перемістив вкрадені кошти на ethereum і, за повідомленнями, обміняв USDC на приблизно 12 467,5 ETH, зменшивши можливість заморозки стейблкоїнів, залишивши отриманий ETH відстежуваним у блокчейні. Незважаючи на те, що атака відбулася через контракт, розгорнутий на Arbitrum, канонічний міст, механізм консенсусу та основна інфраструктура мережі не були скомпрометовані. Порушення обмежилося стороннім мостом, яким керував AFX, який мав власну кворум-групу валідаторів та систему безпеки виведення. Цей інцидент підкреслює, як міжланцюгові застосунки можуть створювати окремі операційні ризики, навіть коли базовий блокчейн продовжує функціонувати нормально.

Як скомпрометовані ключі валідаторів дозволили здійснити атаку AFX через ланцюги

Гарячі валідатори перетворили вкрадені облікові дані на дійсну авторизацію

Гарячі валідатори залишаються підключеніми до онлайн-інфраструктури, щоб швидко підписувати міжланцюгові повідомлення та обробляти виведення коштів без тривалих затримок. Це покращує швидкість транзакцій, але також збільшує вразливість до шкідливого ПЗ, вторгнень на сервери, витоку змінних оточення та несанкціонованого адміністративного доступу. Якщо нападник отримує приватний ключ валідатора, отриманий підпис виглядає криптографічно дійсним для контракту моста. Контракт не може автоматично розрізнити між легітимним оператором та нападником, що використовує вкрадені облікові дані, оскільки обидва створюють однаковий тип схваленого повідомлення. У випадку з міжланцюговим експлойтом AFX найбільш ймовірною причиною є саме порушення безпеки операційного ключа, а не атака, що зламала криптографію Arbitrum. Повний аналіз інциденту ще не завершений, щоб встановити, чи були облікові дані вилучені з серверів валідатора, виявлені через небезпечну конфігурацію, отримані за допомогою соціальної інженерії чи скомпрометовані іншим способом.

Концентрація валідаторів створила критичну залежність безпеки

Безпека мостів залежить не лише від кількості валідаторів, відображених протоколом. Вона також залежить від того, як розподілено голосувальну потужність, чи використовують валідатори справді незалежну інфраструктуру, системи контролю доступу та зберігання ключів. Мережа може виглядати децентралізованою, тоді як кілька підписантів залишаються вразливими до одного й того ж хмарного акаунту, провайдера програмного забезпечення, адміністратора чи процесу розгортання. Якщо кілька ключів валідаторів зберігаються або керуються в спільному середовищі безпеки, компрометація однієї операційної системи може надати доступ до достатньої кількості підписів для схвалення шкідливого міжланцюгового повідомлення. Інцидент AFX демонструє, чому незалежність валідаторів і дизайн кворуму так само важливі, як і загальна кількість валідаторів. Більш міцні дизайни розподіляють повноваження між окремими організаціями, пристроями, географічними локаціями та політиками безпеки, щоб порушення однієї інфраструктури не могло призвести до отримання достатньої кількості схвалень для виведення активів моста.

Додаткові контролі могли б обмежити збитки

Підписи валідаторів повинні становити лише один рівень системи безпеки моста. Виведення великих сум також можна захистити за допомогою лімітів транзакцій, подовжених таймлоків, автоматизованого виявлення аномалій, контролю швидкості та аварійних вимикачів. Запит, що передбачає незвичайно велику частку депонованої ліквідності, повинен запускати додаткові вимоги до схвалення або тимчасово призупиняти фіналізацію, поки незалежні валідатори досліджують його. Апаратні модулі безпеки можуть зберігати ключі підпису окремо від звичайних серверів, а багатоучасникове обчислення може розділити повноваження підпису, щоб жоден повний приватний ключ не існував в одному місці. Мости можуть додатково зменшити ризики, регулярно змінюючи облікові дані валідаторів, розділяючи доступ до розробки та продуктивної інфраструктури та вимагаючи ручного схвалення холодними валідаторами для виняткових виведень. Ці заходи не можуть повністю виключити всі міжланцюгові атаки, але вони можуть запобігти тому, щоб скомпрометовані гарячі ключі миттєво призвели до втрати ліквідності по всьому протоколу. Для AFX ключовим невирішеним питанням є не лише те, як, як повідомляється, були скомпрометовані облікові дані, а й чому сусідні системи моніторингу та аварійні заходи не змогли зупинити несанкціонований запит.

Міст Arbitrum у оригінальній версії не постраждав: що означає хак AFX для користувачів та безпеки DeFi

Хак бриджу AFX спочатку викликав невпевненість у всій екосистемі Arbitrum, оскільки зловмисні транзакції були оброблені на Arbitrum і стосувалися бриджа, підключеного до мережі. Однак наявні докази підтверджують, що нативний бридж Arbitrum, система консенсусу та основна інфраструктура ролапа не були скомпрометовані. Розуміння як відрізняються системи масштабування блокчейну рівнів 1 та 2 допомагає розділити безпеку мережі Arbitrum від незалежних механізмів, які використовує бридж, спеціалізований на певному застосунку. Зловмисник націлився на бридж, яким керує AFX, який використовував власних валідаторів, правила підпису та процедури виведення для переказу USDC між Arbitrum та суверенним Layer 1 AFX. Це розділення важливе, бо сторонній бридж не автоматично отримує всі гарантії безпеки, надані блокчейном, який розміщує його смартконтракти. Хоча Arbitrum продовжував обробляти транзакції нормально, незалежні валідатори та операційні системи AFX не змогли запобігти неавторизованому виведенню. Цей інцидент надає ширший урок для користувачів DeFi: безпека мережі та безпека застосунку пов’язані, але не є однаковими. Протокол може працювати на добре встановленому блокчейні, одночасно вводячи додаткові ризики через приватні ключі, привілейовані акаунти, зовнішні сервери, валідатори бриджа та механізми аварійного керування.

Атака виявила порушення безпеки на рівні застосунку

Співзасновник Offchain Labs Стівен Голдфедер пояснив, що шкідлива транзакція походила з бокового протоколу, а канонічний міст Arbitrum не був взламаний чи використаний. AFX керував окремою міжланцюговою системою, розробленою для підтримки депозитів та виведень для своєї децентралізованої платформи деривативів. Відповідальність за захист облікових даних валідаторів, моніторинг запитів на виведення та активування аварійних заходів залишалася за AFX, а не за основною розробницькою організацією Arbitrum. Основна мережа обробила надіслані транзакції відповідно до своїх звичайних правил, оскільки контракт мосту отримав авторизацію, яка здавалася криптографічно дійсною. Arbitrum не міг визначити, чи походять ці підписи від легітимних операторів чи від атакуючого, що використовує скомпрометовані облікові дані. З точки зору блокчейну, контракт виконав інструкції, які задовольняли його запрограмовані умови.
 
Експлойт відбувся через міст, розгорнутий на Arbitrum, але він не свідчив про слабкість нативної системи мостів Arbitrum чи безпеки ролапу. Подібні ризики існують у багатьох екосистемах блокчейнів, оскільки децентралізовані застосунки часто вводять власні групи валідаторів, мультипідписні гаманці, оракули цін та дозволи адміністраторів. Ці додаткові компоненти створюють окремі межі безпеки, які користувачі повинні оцінювати незалежно. Блокчейн може залишатися працездатним і безпечним, навіть якщо один із застосунків, побудованих на ньому, зазнає серйозної інфраструктурної збою. Тому точне звітування повинно визначати оператора постраждалого мосту, пояснювати його зв’язок із базовою мережею та уникати висновків про те, що кожен протокол чи користувач на Arbitrum зазнав однакового ризику.

Користувачам потрібно перевірити припущення щодо довіри до мостів між ланцюгами

Експлойт AFX у межах крос-чейну демонструє, що користувачі повинні дивитися далі за бренд, швидкість транзакцій та оголошені функції торгівлі, оцінюючи міст. Одним із найважливіших питань є те, хто має повноваження затверджувати виведення та як ці повноваження розподілені. Міст може описувати себе як децентралізований, тоді як відносно невелика група валідаторів контролює достатньо голосів для виведення депонованих активів. Користувачі повинні перевірити, чи ці валідатори керуються незалежними організаціями, використовують окрему інфраструктуру та зберігають свої облікові дані за допомогою апаратних модулів безпеки або розподілених систем підпису. Вони також повинні ознайомитися з лімітами на виведення, часовими блокуваннями, періодами спорів, аварійними опікунами, звітами про резерви в реальному часі та умовами, за яких протокол може призупинити підозрілу діяльність. Ці функції можуть визначити, чи призведе вкрадений ключ до обмеженого інциденту чи до втрати, що вплине на більшість ліквідності моста.
 
Завдані користувачі AFX повинні стежити за офіційними повідомленнями, щоб переконатися, що початкова проблема з безпекою була виявлена та виправлена. Важливими розробками будуть детальний форензичний аналіз після інциденту, заміна потенційно скомпрометованих облікових даних валідатора, зміна порогу підпису, сильніші ліміти на виведення та незалежний огляд оновленої інфраструктури. Користувачам також слід стежити за інформацією щодо відновлення активів, участі правоохоронних органів, переговорів з нападником та будь-якого запропонованого плану компенсації. Відновлення депозитів або виведень саме по собі не свідчить про безпеку платформи. Достовірний процес відновлення пояснюватиме, як відбувся компромет, чому існуючий моніторинг не спрацював та які технічні заходи тепер запобігають повторенню того ж шляху атаки. Доки ці питання не будуть відповідені, користувачі можуть не зможуть точно оцінити залишкові ризики.

Аудити DeFi повинні включати операційну та ключову безпеку

Міст AFX пройшов оцінку безпеки від Zellic до експлуатації, але сфера аудиту є критично важливою для розуміння того, що було перевірено, а що — ні. Опублікований звіт аудиту мосту AFX досліджував обрані компоненти мосту та зафіксував 11 виявлень на різних рівнях серйозності, включаючи два, класифіковані як критичні. Однак ключові системи зберігання коштів, інфраструктура проекту та фронтенд-системи були виключені з оцінки. У звіті також зазначено обмеження, пов’язані з зовнішніми компонентами, і рекомендовано провести ширшу переоцінку після усунення вразливостей. На даний момент немає підтверджених доказів, що нападник використав одну з вразливостей смарт-контракту, описаних у аудиті. Натомість найбільш ймовірне пояснення полягає у використанні облікових даних валідатора, які належали до оперативної області, що вийшла за межі визначеного обсягу перевірки.
 
Це не робить аудит смарт-контрактів незначним, але демонструє, чому значок аудиту ніколи не слід вважати гарантією повної безпеки протоколу. DeFi-застосунки залежать не лише від їх видимого коду контракту. Їх безпека також може бути під загрозою через хмарні акаунти, конвеєри розгортання, дозволи розробників, сервери валідаторів, гаманці адміністраторів та системи реагування на інциденти. Дослідження безпеки Hacken за другий квартал 2026 року зафіксувало близько 763,9 мільйона доларів США, вкрадених у 67 інцидентах, причому скомпрометовані ключі, підписувачі та інфраструктура становили 88,3% втраченої вартості. Вразливості смарт-контрактів з’являлися часто, але становили значно менший відсоток загальних втрат, що свідчить про те, що зловмисники все частіше націлюються на операційний доступ, здатний контролювати великі пули активів.
 
Розробники мостів між ланцюгами можуть зменшити ці ризики, ізольовуючи середовища підпису, розподіляючи валідаторів між незалежними операторами та вимагаючи додаткової авторизації для незвичайно великих виведень. Інші захисти включають автоматичне виявлення аномалій, обмеження швидкості, подовжені таймлоки, аварійні вимикачі та постійний моніторинг з боку незалежних провайдерів безпеки. Холодні валідатори повинні мати достатньо часу та повноважень, щоб зупинити підозрілу діяльність до того, як транзакція стане незворотною. Регулярна зміна ключів, огляди доступу та симуляції реагування на інциденти також можуть виявити слабкі місця, яких не виявить аудит, зосереджений лише на контракті. Хакерський напад на AFX у підсумку показує, що безпека DeFi повинна охоплювати всю операційну систему — від логіки розумних контрактів до людей, серверів та облікових даних, здатних авторизувати транзакції.

Висновок

Хак бриджу AFX демонструє, як скомпрометовані облікові дані валідаторів можуть загрожувати майже всій ліквідності, що контролюється системою міжланцюгової взаємодії, спеціалізованою для конкретного застосунку, навіть якщо базовий блокчейн залишається безпечним. Інцидент не вплинув на канонічний бридж Arbitrum, але виявив серйозні слабкості в концентрації валідаторів AFX, моніторингу виведення та заходах оперативної безпеки. Відновлення вкрадених активів залежатиме від реакції нападника на повідомлений білий хат-пропозицію AFX, продовження відстеження в мережі та співпраці з компаніями з безпеки, біржами та відповідними органами. Для користувачів і розробників DeFi загальний урок полягає в тому, що аудити розумних контрактів самі по собі не можуть захистити протокол від скомпрометованих ключів або відмов у інфраструктурі. Міжланцюгові бриджі вимагають незалежних валідаторів, захищених систем підпису, лімітів на виведення, ефективних періодів заперечення та аварійних механізмів, здатних зупиняти незвичайні транзакції до того, як вони стануть незворотними.
 

🔥 Приєднуйтесь до торгової кампанії до 9-річчя KuCoin

KuCoin святкує своє 9-річчя спеціальною кампанією на платформі з ексклюзивними нагородами, торгівельними заходами та пропозиціями обмеженого часу. Не пропустіть можливість взяти участь і скористатися перевагами, коли біржа відзначає дев’ять років росту та інновацій. Відвідайте офіційну сторінку кампанії зараз:

Кастомне зображення

Часто Задавані Питання

Що таке AFX і як його міст підтримує протокол?

AFX — це суверенний Layer 1, створений для децентралізованих деривативів та перпетуальних угод. Його міст дозволяє користувачам переказувати активи, такі як USDC, між Arbitrum та середовищем торгівлі AFX, створюючи окрему систему безпеки зі своїми валідаторами та процедурами виведення.

Чи були всі користувачі Arbitrum піддані експлуатації AFX?

Ні. Інцидент в основному вплинув на активи, що були депоновані через інфраструктуру, що управляється AFX. Користувачі, які мали активи на Arbitrum, не взаємодіючи з протоколом AFX або його мостом, не були автоматично піддані тій самій проблемі безпеки.

Як користувачі можуть перевірити, чи взаємодіяли вони з мостом AFX?

Користувачі можуть знайти свою адресу гаманця на Arbiscan і переглянути попередні взаємодії з контрактом, перекази токенів та схвалення USDC. Вони повинні порівнювати адреси контрактів із перевіреною документацією AFX, оскільки шахрайські веб-сайти можуть імітувати протокол після широко відомого витоку.

Чи повинні користувачі скасувати схвалення токенів, пов’язаних з AFX?

Відкликання невикористаних дозволів може зменшити ризик майбутніх неавторизованих переказів токенів, особливо якщо користувач раніше надав протоколу великий або необмежений дозвіл на USDC. Відкликання не може повернути активи, вже виведені, але може скасувати дозвіл контракту на доступ до токенів, які залишилися у гаманці.

Чи можна скасувати транзакцію Arbitrum після експлуатації моста?

Підтверджені транзакції в блокчейні зазвичай є незворотними. Arbitrum не може просто скасувати завершене виведення без надзвичайного втручання на рівні мережі, що було б не доречно для інциденту, пов’язаного з конкретним застосунком. Відновлення зазвичай залежить від відстеження активів, виявлення нападника або заморожування коштів, коли вони досягають сервісів, що співпрацюють.
 
Відмова від відповідальності: Ця стаття має лише інформаційний характер і не є фінансовою, юридичною чи інвестиційною порадою. Токенізовані активи пов’язані з ринковими, регуляторними, кастодіальними та смарт-контрактними ризиками. Завжди проводьте власне дослідження.
 
 

Відмова від відповідальності: Для вашої зручності цю сторінку було перекладено за допомогою технології ШІ. Для отримання найточнішої інформації дивіться оригінальну англійську версію.