AFX 交易因橋樑密鑰遭入侵而損失 2400 萬美元

iconCryptoTicker
分享
AI summary icon精華摘要
AFX Trade 是一個位於 Arbitrum 上的永續合約去中心化交易所,於 2026 年 7 月 22 日因橋樑遭攻擊,導致其 USDC 存管橋樑損失 24.15 百萬 USDC。攻擊者使用盜取的驗證者密鑰將資金轉至以太坊,並兌換為 12,467 ETH。Arbitrum 網絡及其原生橋樑未受影響。AFX 已提出以 70% 的資產回報換取 30% 的懸賞。被盜資金仍存於已知的以太坊錢包中,安全公司正積極追蹤該地址。

在 Ostium 預言機遭攻擊後不到一週,同一網絡上的另一個 永續合約 DEX 也遭盜取資金。2026 年 7 月 22 日,AFX Trade 在協議運營的橋樑後端驗證者簽名金鑰遭入侵後,損失了約 24.15 百萬 USDC。被盜資金被轉至以太坊,並兌換為約 12,467 ETH,幾乎掏空了該平台的總鎖倉價值。

再次,弱點並非來自智能合約程式碼,而是圍繞其周圍的鏈下基礎設施,在此案例中是 AFX 自行運行的橋樑,而非 Arbitrum 原生的橋樑。

AFX Trade 怎麼了?

安全公司 Blockaid 於 7 月 22 日 21:30 UTC 檢測到此攻擊。攻擊者獲得了 AFX 的 USDC 存管橋的驗證者簽名密鑰——該組件負責授權跨鏈提款。由於擁有足夠的簽名以滿足橋接的法定人數,此惡意提款在系統中看起來完全合法。

這個細節至關重要:Blockaid 指出,鏈上邏輯完全按設計運作。五個熱驗證者簽名達到了批准轉帳所需的門檻,因此合約在未觸發任何漏洞的情況下釋放了資金。問題在於,產生這些簽名的密鑰落入了錯誤的人手中。

在清空金庫後,攻擊者將 USDC 從 Arbitrum 橋接到 Ethereum,並以每枚約 1,937 美元的平均價格兌換了約 12,467 ETH。根據 PeckShield 的報告,轉換後的 ETH 已集中至單一錢包。

Arbitrum 網絡本身被駭客攻擊了嗎?

不——這一區別至關重要。攻擊針對的是 AFX 在 Arbitrum 上維護的第三方橋樑,而非 Arbitrum 的原生橋樑或更廣泛的 Layer 2。Arbitrum 背後團隊 Offchain Labs 的聯合創始人 Steven Goldfeder 表示,該網絡的原生橋樑未以任何方式被駭客入侵或利用。

Arbitrum 自身橋樑的漏洞將會波及整個 Layer 2 生態。相比之下,運行在其上的應用程式受損只是一次局部故障——對 AFX 及其用戶來說是壞事,但並不會對其他 Arbitrum 協議構成系統性威脅。

為何橋樑如此常見成為攻擊目標?

多年來,橋樑一直是 DeFi 中最有利可圖的攻擊向量,原因在於其結構性缺陷。它們持有大量鎖定資產,並依賴驗證者集或多重簽名安排來授權轉帳。這將信任集中於一小組密鑰上——若這些密鑰遭入侵,鏈上代碼仍會樂意批准看似已正確簽署的提款。

AFX 事件完全符合這一模式。交易引擎和 Arbitrum 的核心基礎設施均未受影響;唯一的弱點是團隊自行運營的橋樑的簽名層。這呼應了 2026 年的整體情況:大多數主要的 DeFi 損失均來自於被入侵的鏈下組件,而非 Solidity 的缺陷。

被盜取了多少資金?目前資金在哪裡?

約 2415 萬美元的 USDC 被盜走——幾乎等同於該協議的全部 TVL。與許多惡意攻擊中資金被轉入混合器不同,此處的交易軌跡依然可見:攻擊者將 USDC 兌換為約 12,467 ETH,並將其留在一個已知的以太坊錢包中,且未報告有大額後續提款。安全公司 Blockaid 和 PeckShield 正積極追蹤該地址。

資金尚未被洗錢,這為追回留下了一個狹窄的窗口——這正是 AFX 正試圖利用的。

AFX 正在採取什麼措施來追回資金?

在攻擊發生數小時後,AFX 暫停了受影響的橋樑,並向攻擊者提出公開要約:歸還 70% 的被盜資產,並保留剩餘的 30%(約 720 萬美元)作為「白帽獎金」。該團隊公布了專門用於歸還的以太坊地址。

這已成為加密貨幣攻擊中的標準操作手冊。其邏輯很直接:恢復 70% 總比什麼都沒恢復好,而現代的鏈上法證技術使得在不被識別的情況下清洗大筆資金變得越來越困難。不過,這也並非沒有批評者——一些安全研究人員認為,支付攻擊者會使「先竊取,再談判」的模式正常化。這裡是否有效,完全取決於攻擊者是更傾向於安全撤退,還是冒險轉移這些 ETH。

截至目前,密鑰被入侵的確切方式仍在調查中,資金仍留在攻擊者的錢包中。

AFX 黑客事件對 DeFi 交易者意味著什麼?

對於任何在 Layer 2 網絡上使用永續 DEX 的用戶來說,教訓是必須深入查看交易介面之下。一個協議的永續合約可能非常穩固,但如果其依賴的橋樑擁有中心化的驗證者密鑰,仍可能被徹底攻破。AFX 和 Ostium 在單一週內相繼發生——兩者均在 Arbitrum 上,且均為鏈下入侵——這一點令人無法忽視。

交易者實用建議:了解平台是否依賴自營橋樑,謹慎控制留在單一平台的資金數量,並在事件發生期間遵循官方渠道,而非謠言貼文。

您還可以在哪些受監管的平台交易加密貨幣?

類似 AFX 黑客事件的事故提醒我們,未經審計或監管較鬆的平台伴隨著權衡。在歐盟,MiCA 框架現已設定共同標準:自 2026 年 7 月 1 日起,任何為歐盟客戶提供服務的平台均需取得加密資產服務提供商(CASP)授權,涵蓋治理、客戶資產保障、IT 安全及反洗錢要求。截至 2026 年 7 月底,歐洲證券和市場管理局(ESMA)註冊名單上列有近 300 家獲授權的 CASP,其授權可在所有成員國之間通用。

如果您更願意在受監管且合規的平台進行交易,而非將資金暴露於橋接或依賴預言機的永續去中心化交易所,建議根據平台的執照狀態、費用和可用資產進行比較。我們的經紀商與交易所比較頁面將這些資訊並列呈現,幫助您選擇符合實際交易方式的平台。

一個受監管的選擇是 XTB,這是一家上市且成熟的經紀商,已獲得批准向歐洲經濟區客戶(透過其塞浦路斯授權)提供現貨加密貨幣交易,同時也提供其受監管的經紀服務。您可透過 XTB 這裡 開設帳戶。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露