Лише через тиждень після експлуатації oracle Ostium на Arbitrum, ще один perpetuals DEX на тій же мережі був розкрадений. 22 липня 2026 року AFX Trade втратив приблизно $24,15 мільйона USDC після того, як нападник скомпрометував ключі підпису валідаторів, що стоять за мостом, який протокол використовує. Вкрадені кошти були переведені на Ethereum та обміняні на близько 12 467 ETH — майже повністю опорожнивши загальну суму заблокованих коштів платформи.
Знову ж таки, слабке місце було не у коді смартконтракту, а у зовнішній інфраструктурі, яка його оточувала, — у цьому випадку мостом, який AFX запустила сама, а не рідним мостом Arbitrum.
Що сталося з AFX Trade?
Компанія з безпеки Blockaid виявила експлойт о 21:30 UTC 22 липня. Зловмисник отримав контроль над ключами підпису валідаторів для моста зберігання USDC AFX — компонента, який авторизує міжланцюгові виведення. З достатньою кількістю підписів, щоб виконати кворум моста, зловмисне виведення виглядало повністю легітимним для системи.
Цей деталь має значення: Blockaid зазначив, що логіка ланцюга працювала саме так, як і було задумано. П’ять підписів гарячих валідаторів досягли необхідного порогу для схвалення переказу, тому контракт вивів кошти без активації жодного багу. Проблема полягала в тому, що ключі, які створювали ці підписи, опинилися в неправильних руках.
Після виведення коштів з сейфу, нападник переніс USDC з Arbitrum на Ethereum і обміняв їх на приблизно 12 467 ETH у середньому по $1 937 за токен. За даними PeckShield, отримані ETH були об’єднані в один гаманець.
Чи був інфраструктурний рівень Arbitrum взламаний?
Ні — і це розмежування важливе. Експлойт вплинув на сторонній міст, який AFX підтримує поверх Arbitrum, а не на нативний міст Arbitrum чи ширшу Layer 2. Стівен Голдфедер, співзасновник Offchain Labs (команда, що стоїть за Arbitrum), заявив, що нативний міст мережі не був взламаний чи експлуатований ніяким чином.
Порушення власного мосту Arbitrum мали б вплинути на всю екосистему Layer 2. Навпаки, скомпрометований додаток, розташований поверх нього, — це локальна невдача — погана для AFX та його користувачів, але не системна загроза для інших протоколів Arbitrum.
Чому мости є таким поширеним цільовим об’єктом?
Мостів уже роки є одними з найприбутковіших векторів атак у DeFi, і причина це структурна. Вони зберігають великі пули заблокованих активів і залежать від наборів валідаторів або мультіпідписів для авторизації переказів. Це концентрує довіру в невеликому наборі ключів — і якщо ці ключі будуть скомпрометовані, код у блокчейні охоче схвалить виведення коштів, які виглядають належним чином підписаними.
Інцидент з AFX точно відповідає цій схемі. Торговельний двигун та основна інфраструктура Arbitrum залишилися незатиченими; єдиною слабкою ланкою був шар підпису моста, який команда обслуговувала сама. Це нагадує загальну історію 2026 року, коли більшість великих втрат у DeFi виникли через скомпрометовані поза ланцюгові компоненти, а не через недосконалість Solidity.
Скільки було вкрадено, і де зараз гроші?
Було виведено близько 24,15 мільйона доларів США у вигляді USDC — майже всю загальну вартість протоколу (TVL). На відміну від багатьох витіків, де кошти зникають у міксері, тут слід ще видно: нападник обміняв USDC на приблизно 12 467 ETH і залишив їх у відомому ethereum-гаманці, при цьому не повідомлялося про великі наступні виведення. Компанії з безпеки Blockaid і PeckShield активно відстежують цей адрес.
Те, що кошти ще не були прані, залишає вузький вікно для відновлення — саме цим намагається скористатися AFX.
Що робить AFX для відновлення коштів?
Через кілька годин після атаки AFX призупинила скомпрометований міст і зробила публічну пропозицію нападнику: поверніть 70% вкрадених активів і залиште решту 30% — близько $7,2 мільйона — як «бонус для білого хати». Команда опублікувала конкретну адресу Ethereum для повернення.
Це стало стандартною схемою у криптоексплуатаціях. Логіка проста: відновлення 70% краще, ніж нічого не відновити, а сучасна ланцюгова форензика робить відмивання великої суми все складнішим без того, щоб у кінцевому підсумку не бути виявленим. Проте це не без критиків — деякі дослідники безпеки стверджують, що виплата нападникам нормалізує динаміку «спочатку вкради, потім переговори». Чи це спрацює тут, залежить виключно від того, чи віддає нападник перевагу чистому виходу ризику спроби перемістити ETH.
На даний момент точний спосіб, за яким були скомпрометовані ключі, все ще розслідується, а кошти залишаються у гаманці нападника.
Що означає хак AFX для трейдерів DeFi?
Для будь-кого, хто використовує перпетуальні DEX на мережах Layer 2, урок полягає в тому, щоб дивитися під інтерфейс торгівлі. Протокол може мати надійні смартконтракти для свого безстр-двигу, але все одно бути розкраденим, якщо міст, на який він спирається, має централизовані ключі валідаторів. Інциденти AFX та Ostium протягом одного тижня — обидва на Arbitrum, обидва компрометації поза ланцюгом — роблять цю думку важко ігнорувати.
Практичні висновки для трейдерів: зрозумійте, чи залежить платформа від власного мосту, оберігайтеся від того, щоб залишати велику суму капіталу на одній платформі, і слідкуйте за офіційними каналами, а не за сплетнями під час активного інциденту.
Де ви можете торгувати криптовалютою на регульованих платформах?
Події, подібні до хакерського нападу на AFX, нагадують про компроміс, який супроводжує неперевірені або слабко регульовані платформи. У ЄС рамки MiCA встановлюють єдиний стандарт: з 1 липня 2026 року будь-яка платформа, яка обслуговує клієнтів з ЄС, повинна мати ліцензію провайдера послуг криптоактивів (CASP), яка охоплює управління, захист активів клієнтів, ІТ-безпеку та вимоги щодо боротьби з відмиванням коштів. На кінець липня 2026 року реєстр ESMA містить майже 300 авторизованих CASP у ЄЕА, причому одна авторизація діє на всіх членах.
Якщо ви віддаєте перевагу торгівлі на регульованих та відповідних платформах, ніж виставляти кошти ризику на перп-DEX, залежному від мосту чи оракула, варто порівняти платформи за статусом ліцензії, комісіями та доступними активами. Наша сторінка порівняння брокерів та бірж розкладає це по поличках, щоб ви могли вибрати платформу, яка відповідає вашому стилю торгівлі.
Одним із регульованих варіантів є XTB — публічно торгуєма, встановлена брокерська компанія, яка отримала дозвіл на надання спот-торгівлі криптовалютами клієнтам ЄЕА (через свою кіпрську ліцензію), разом із своїми регульованими брокерськими продуктами. Ви можете відкрити акаунт у XTB тут.


