AFX Trade, децентралізована біржа перпетуалів, яка розраховується в стейблкоїні USDC, прив’язаному до долара, була ограблена на суму близько 24,15 мільйона доларів США в середу після того, як нападник скомпрометував ключі підпису валідаторів, що використовуються для моста, який протокол функціонує на Arbitrum, дані блокчейну показують.
Стівен Голдфедер, співзасновник Offchain Labs, яка розробляє та підтримує мережу, сказав, що нативний міст Arbitrum «не був взламаний чи використаний зламом» і що транзакція походить з бокового протоколу.
Взлом власного мосту Arbitrum свідчив би про ризик у всій мережі другого рівня, але скомпрометований протокол, що працює поверх нього, є обмеженою невдачею.
Нічого у власній логіці коду мосту не було зламано. Мости — це інструмент на основі блокчейну для переказу токенів між різними мережами, включаючи ті, на яких вони спочатку не підтримувалися.
Компанія з кібербезпеки Blockaid заявила, що логіка ланцюга не була обійдена. Натомість п’ять підписів гарячих валідаторів моста — схвалень, що авторизують виведення коштів — погодилися на переказ 24 150 000 USDC на гаманець нападника, що перевищило приблизно дві третини кворуму, необхідного мосту.
Blockaid виявив експлойт 2026-07-22 21:30 UTC, спрямований на @AFX_XYZ — протокол на @arbitrum. Експлойт стосувався моста, який керує AFX. На даний момент з протоколу було виведено приблизно 24,15 млн USDC.
Наша команда працювала з чудовими людьми з… https://t.co/0Qd9ve5gPB
Контракт вважав вивід дійсним і вивів кошти після 200-секундного періоду спору. Міст зробив саме те, для чого був створений, але ключі, що надають доступ, очевидно, опинилися у неправильних руках.
Потім нападник переніс вкрадений USDC на ethereum та обміняв його на приблизно 12 467 ETH, що становить близько $24 мільйонів, і, за даними on-chain трекерів, зараз ці кошти знаходяться в одному гаманці.
Торгова активність AFX стрімко зростала перед атакою, зі значним зростанням щоденного обсягу перпетуалів до багаторічних максимумів в середині липня, згідно з DefiLlama, оскільки протокол привертав користувачів, а разом з ними й депозити.
Приблизно $24 мільйони, виведені з протоколу, майже повністю складали загальну вартість, заблоковану в протоколі, що означає, що нападник опорожнив сейф майже в той самий момент, коли він був повністю заповнений.
Збитки припали на складний період для крипто безпеки, коли другий квартал був одним із найгірших кварталів з хакерських атак у історії, а також послідовно були атаковані протоколи на основі Arbitrum, включаючи експлойт оракула, який вивів окремі 18 мільйонів доларів з платформи RWA Ostium тиждень тому.
Таким чином, інцидент є подібною невдачею до втрати приблизно 285 мільйонів доларів США протоколом Drift у квітні, коли нападники витрачали місяці на отримання привілеїв доступу, а не на злам будь-якого контракту.


