Експлуатація на суму 24,15 мільйона доларів США на сторонньому мості, що працює на Arbitrum, перетворилася на дуже публічний урок про те, які мости варто довіряти вашим криптовалютам. Стівен Голдфедер, генеральний директор та співзасновник Offchain Labs, використав цей інцидент, щоб чітко описати, як його команда підходить до управління ризиками мостів, і чому нативний міст Arbitrum належить до фундаментально іншої категорії безпеки.
Порушення відбулося 22 липня, коли нападники скомпрометували ключі валідаторів у протоколі моста й вивезли приблизно 24,15 мільйона доларів США в USDC. Вкрадені кошти були обміняні на приблизно 12 467 ETH. Goldfeder підтвердив, що експлойт походив виключно з бокового протоколу, а рідний міст Arbitrum залишався безпечним протягом усього інциденту.
Власний проти стороннього: важлива різниця
Власний міст Arbitrum успадковує свою безпеку безпосередньо від архітектури ролапу, захищеної тим самим механізмом, що захищає всю мережу Arbitrum, яка в кінцевому підсумку ґрунтується на гарантіях безпеки Ethereum. Мости сторонніх розробників, такі як AFX Trade, працюють незалежно, вводячи власні припущення про довіру, практики керування ключами та набори валідаторів.
Голдфедер, який має докторський ступінь з прикладної криптографії з Прінстонського університету, підкреслив, що Offchain Labs покращила безпеку мостів завдяки поєднанню технічних заходів та освіти користувачів. Компанія також проводить перевірку третіх сторін, які функціонують у екосистемі Arbitrum, хоча інцидент з AFX Trade демонструє обмеження нагляду, коли зовнішні протоколи керують власною інфраструктурою безпеки.
Експлойт і його наслідки
Атака на AFX Trade слідувала втомлюючо знайомому сценарію. Компрометовані ключі валідаторів надали нападникам можливість авторизувати шахрайські виведення — ця модель уразливості стосувалася мостів між ланцюгами з самих початків багатоланцюгового DeFi. Після компрометації ключів нападники швидко діяли, виведучи USDC, а потім перетворюючи їх на ETH, щоб приховати сліди.
AFX Trade запропонувала білому хакеру угоду з винагородою: повернути 70% вкрадених коштів і залишити решту як винагороду за виявлення бага. Цей інцидент був далеко не єдиним. У липні 2026 року в криптовалютному секторі було зафіксовано щонайменше 14 випадків порушення безпеки.
Що це означає для інвесторів
Вибір мосту має значення. Користувачі, які переміщують активи між Ethereum та Arbitrum, стоять перед реальним вибором між нативним мостом, який користується гарантіями безпеки на рівні rollup, і сторонніми варіантами, які пропонують швидкість або зручність, але додають додаткові вектори ризику.
Підхід Offchain Labs до проведення ділової перевірки третіх сторін у контексті мостів позиціонує Arbitrum як мережу, яка принаймні намагається кураторити своїх інфраструктурних партнерів, хоча цей кураторський процес очевидно має обмеження. Постійна серія атак на мости — 14 за один місяць — надає регуляторам аргументи для введення строгіших вимог до технологій мостів та крос-чейн протоколів.


