AFX Trade на базі Arbitrum втратив $24 млн після компрометації ключів моста

iconCoinDesk
Поділитися
AI summary iconКороткий зміст
AFX Trade, децентралізована перпетуальна біржа на базі Arbitrum, втратила 24,15 мільйона доларів США після того, як нападник отримав доступ до ключів підпису валідатора для її мосту. Дані блокчейну показують, що нападник переслав 24 150 000 USDC на свій гаманець, задовольнивши вимогу кворуму мосту. Вкрадені кошти були перенесені на ethereum та обміняні на 12 467 ETH. Код мосту не був використаний для атаки, але ключі валідатора були скомпрометовані. Атака відбулася, коли обсяг торгівлі AFX досяг багатомісячних максимумів, майже повністю виснаживши загальну заблоковану вартість протоколу.

AFX Trade, децентралізована біржа перпетуалів, яка розраховується в стейблкоїні USDC, прив’язаному до долара, була ограблена на суму близько 24,15 мільйона доларів США в середу після того, як нападник скомпрометував ключі підпису валідаторів, що використовуються для моста, який протокол функціонує на Arbitrum, дані блокчейну показують.

Стівен Голдфедер, співзасновник Offchain Labs, яка розробляє та підтримує мережу, сказав, що нативний міст Arbitrum «не був взламаний чи використаний зламом» і що транзакція походить з бокового протоколу.

Взлом власного мосту Arbitrum свідчив би про ризик у всій мережі другого рівня, але скомпрометований протокол, що працює поверх нього, є обмеженою невдачею.

Нічого у власній логіці коду мосту не було зламано. Мости — це інструмент на основі блокчейну для переказу токенів між різними мережами, включаючи ті, на яких вони спочатку не підтримувалися.

Компанія з кібербезпеки Blockaid заявила, що логіка ланцюга не була обійдена. Натомість п’ять підписів гарячих валідаторів моста — схвалень, що авторизують виведення коштів — погодилися на переказ 24 150 000 USDC на гаманець нападника, що перевищило приблизно дві третини кворуму, необхідного мосту.

Blockaid виявив експлойт 2026-07-22 21:30 UTC, спрямований на @AFX_XYZ — протокол на @arbitrum. Експлойт стосувався моста, який керує AFX. На даний момент з протоколу було виведено приблизно 24,15 млн USDC.

Наша команда працювала з чудовими людьми з… https://t.co/0Qd9ve5gPB

— Blockaid (@blockaid_)

Контракт вважав вивід дійсним і вивів кошти після 200-секундного періоду спору. Міст зробив саме те, для чого був створений, але ключі, що надають доступ, очевидно, опинилися у неправильних руках.

Потім нападник переніс вкрадений USDC на ethereum та обміняв його на приблизно 12 467 ETH, що становить близько $24 мільйонів, і, за даними on-chain трекерів, зараз ці кошти знаходяться в одному гаманці.

Торгова активність AFX стрімко зростала перед атакою, зі значним зростанням щоденного обсягу перпетуалів до багаторічних максимумів в середині липня, згідно з DefiLlama, оскільки протокол привертав користувачів, а разом з ними й депозити.

Приблизно $24 мільйони, виведені з протоколу, майже повністю складали загальну вартість, заблоковану в протоколі, що означає, що нападник опорожнив сейф майже в той самий момент, коли він був повністю заповнений.

Збитки припали на складний період для крипто безпеки, коли другий квартал був одним із найгірших кварталів з хакерських атак у історії, а також послідовно були атаковані протоколи на основі Arbitrum, включаючи експлойт оракула, який вивів окремі 18 мільйонів доларів з платформи RWA Ostium тиждень тому.

Таким чином, інцидент є подібною невдачею до втрати приблизно 285 мільйонів доларів США протоколом Drift у квітні, коли нападники витрачали місяці на отримання привілеїв доступу, а не на злам будь-якого контракту.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.