AFX Bridge-exploit ontneemt $24,15 miljoen aan USDC, aanvaller zet gestolen fondsen om in Ethereum
Belangrijkste punten
- •De cross-chain bridge van AFX werd op 22 juli 2026 geëxploiteerd, wat leidde tot het verlies van 24,15 miljoen USDC uit het bridge-contract van het protocol.
- •De aanval was beperkt tot een externe bridge die door AFX werd beheerd en tastte de native bridge-infrastructuur van Arbitrum niet aan, die volledig operationeel blijft.
- •De aanvaller verplaatste de gestolen USDC naar Ethereum en zette de opbrengst om in ongeveer 12.467,5 ETH tegen een gemiddelde prijs van $1.937 per ETH om mogelijke bevriezing van activa te ontwijken.
- •De blockchainbeveiligingsbedrijven Blockaid en PeckShield, samen met Steven Goldfeder, medeoprichter van Offchain Labs, bevestigden dat er onderzoeken lopen maar dat er geen activa zijn teruggehaald en AFX geen verklaring heeft afgegeven over de oorzaak.
- •Het incident volgt op andere grote cross-chain bridge-exploits in 2026, waaronder verliezen bij de LayerZero-bridge van Kelp DAO van ongeveer 116.500 rsETH ter waarde van ruwweg $292 miljoen.

Een exploit gericht op de cross-chain bridge die wordt beheerd door AFX leidde op 22 juli 2026 tot het verlies van 24,15 miljoen USDC. De inbreuk trof infrastructuur die wordt beheerd door AFX, een soeverein Layer 1-netwerk voor gedecentraliseerde perpetual trading dat Arbitrum gebruikt als instappunt voor stortingen via een externe bridge — niet de native bridge van Arbitrum, die normaal blijft functioneren.
Blockchainbeveiligingsbedrijf Blockaid detecteerde de exploit op 22 juli 2026 om 21:30 UTC, gericht op @AFX_XYZ, een protocol op @arbitrum. Arbiscan-logboeken toonden de overdracht van 24.150.000 USDC van het bridge-contract naar een door de aanvaller gecontroleerd adres.
Blockaid verklaarde dat het team samenwerkte met Arbitrum en AFX om de situatie te beoordelen. Ten tijde van publicatie was er nog geen sprake van terugvordering van activa, en AFX had geen verklaring afgegeven over de oorzaak van de exploit.
Blockaid detected an exploit at 2026-07-22 21:30 UTC targeting @AFX_XYZ, a protocol on @arbitrum. The exploit was specific to a bridge that AFX operates. Approximately 24.15M USDC has been drained thus far from the protocol. Our team has been working with the incredible folks on… — Blockaid (@blockaid_) July 22, 2026
Onderzoek loopt
Steven Goldfeder, medeoprichter van Offchain Labs, verduidelijkte dat de verdachte transactie afkomstig was van een extern protocol en niet van de native bridge van Arbitrum. Hij bevestigde dat het team samenwerkte met AFX aan het onderzoek en dat er verdere details naar voren zouden komen naarmate het vordert.
Volgens blockchainbeveiligingsbedrijf PeckShield verplaatste de aanvaller de gestolen USDC van Arbitrum naar Ethereum voordat de opbrengst werd omgezet in 12.467,5 ETH. Het on-chain analytics-account Lookonchain meldde dat de ETH werd aangeschaft tegen een gemiddelde prijs van ongeveer $1.937 per ETH. Door de opbrengst van een stablecoin — waarvan de uitgever saldi op smart-contract-niveau kan bevriezen — om te zetten in een native crypto-activum zoals ETH, verminderde de aanvaller de kans op centrale bevriezing en maakte het spoor moeilijker te onderscheppen.
Veiligheid van cross-chain bridges opnieuw onder de loep
De AFX-exploit volgt op een reeks beveiligingsincidenten met cross-chain bridges in gedecentraliseerde financiën. Bridges behoren historisch gezien tot de meest frequent geëxploiteerde componenten in DeFi omdat ze grote pools van vergrendelde activa op de ene chain beheren en tegelijkertijd overeenkomstige representaties op een andere chain uitgeven, wat een geconcentreerd doelwit creëert waarvan de compromittering onmiddellijke toegang tot aanzienlijke fondsen kan opleveren. Eerder dit jaar werd Stake DAO gedwongen om zijn vsdCRV-bridge te sluiten na een ongeoorloofde mint op Arbitrum. Daarnaast verloor de LayerZero-bridge van Kelp DAO ongeveer 116.500 rsETH, ter waarde van ruwweg $292 miljoen.
De aanval onderstreept het operationele onderscheid tussen een blockchainnetwerk en de externe applicaties die erop zijn gebouwd. In dit geval zijn de verliezen beperkt tot de bridge-infrastructuur van AFX in plaats van het Arbitrum-netwerk zelf. Desondanks roept het incident vragen op over cross-chain beveiligingsprotocollen, bridge-autorisatiemechanismen en operationele procedures die van toepassing zijn op gedecentraliseerde bridge-systemen.