AFX Trade verliest $24,15 miljoen bij exploit van Arbitrum-brug
Belangrijkste punten
- •AFX Trade verloor ongeveer $24,15 miljoen aan USDC nadat een beveiligingsinbreuk zijn Arbitrum-brug trof.
- •De aanvaller verplaatste de gestolen activa naar Ethereum en zette ze om in 12.467,44 ETH, destijds ongeveer $24,16 miljoen waard.
- •SlowMist meldde dat de gestolen fondsen zich nog steeds in het openbaar gemaakte Ethereum-wallet van de aanvaller bevinden.
- •AFX Trade schortte de activiteit op de gecompromitteerde brug op, activeerde het incidentresponseproces en bood de aanvaller een white hat-schikking aan.
- •De inbreuk betrof externe bruginfrastructuur verbonden met Arbitrum, niet de native brug van Arbitrum.

AFX Trade, een gedecentraliseerde beurs die cryptocurrency- en aandelperpetuals aanbiedt, heeft te kampen gekregen met een beveiligingsinbreuk op zijn Arbitrum-brug, wat heeft geleid tot een verlies van ongeveer $24,15 miljoen aan USD Coin (USDC). Cross-chain-bruggen, die het mogelijk maken dat activa tussen afzonderlijke blockchainnetwerken zoals Ethereum en de Layer-2-schalingsoplossing Arbitrum worden verplaatst, behoren consequent tot de meest targeted categorieën van gedecentraliseerde financiële infrastructuur.
Volgens de details van het incident heeft de aanvaller de gestolen fondsen van het Arbitrum (ARB)-netwerk naar Ethereum (ETH) overgebracht, waardoor de activa buiten hun oorspronkelijke keten werden geplaatst en het terugkrijgen ervan werd bemoeilijkt. De aanvaller heeft vervolgens de USDC omgewisseld voor 12.467,44 ETH, destijds gewaardeerd op ongeveer $24,16 miljoen. Door de stablecoin te verruilen voor ETH verkreeg de hacker een meer liquide en verplaatsbaar activum.
Na het samenvoegen van de gestolen fondsen in een enkel Ethereum-wallet zijn er geen verdere grote opnames waargenomen. Het Ethereum-walletadres van de aanvaller is inmiddels openbaar gemaakt, waardoor blockchainanalisten en onderzoekers eventuele toekomstige verplaatsingen van de activa kunnen volgen.
AFX isoleert inbreuk tot custody-brug
AFX Trade heeft de bron van de gecompromitteerde fondsen herleid tot een individueel Ethereum-account. Na de ontdekking heeft de beurs alle activiteit op de getroffen brug opgeschort en zijn incidentresponseprotocol geactiveerd. Het platform werkt samen met blockchainbeveiligingspartners om aanvullende verplaatsingen van de gestoken tokens te traceren.
Blockchainbeveiligingsbureau SlowMist meldde dat de gestolen fondsen zich nog steeds in het wallet van de aanvaller bevinden. Hierdoor kunnen de Crypto Defense Alliance (CDA) en meerdere beurzen de monitoring van toekomstige transacties coördineren.
Zellic, het bureau dat eerder een beveiligingsaudit van de code van de brug had uitgevoerd, is aan het onderzoek toegevoegd om de aanvalsvector te analyseren. Het feit dat een geauditeerde brug alsnog werd geëxploiteert, weerspiegelt de bredere realiteit dat beveiligingsbeoordelingen het risico verminderen maar niet wegnemen, in het bijzonder wanneer wijzigingen in de code na de audit of operationele componenten buiten de reikwijdte van de audit vallen. AFX Trade heeft daarnaast een white hat-schikking aangeboden aan de aanvaller, terwijl het bedrijf doorgaat met het traceren van de activa en het publiceren van geverifieerde updates.
Brugaanvallen benadrukken aanhoudende cross-chain-risico's
De exploit bij AFX Trade onderstreept een terugkerend patroon van kwetsbaarheden in verband met bruginfrastructuur van derden. De oorspronkelijke native brug van Arbitrum zelf is niet gecompromitteerd; de aanval vond plaats via externe brugarchitectuur die met het netwerk was verbonden.
Vergelijkbare incidenten met Ostium en Allbridge Core tonen aan dat aanvallers blijven inzoomen op cross-chain-protocollen, wat de noodzaak benadrukt van versterkte beveiligingsmaatregelen binnen de bruginfrastructuur in plaats van de onderliggende blockchainnetwerken zelf. Naarmate de cross-chain-connectiviteit verder uitbreidt, wijst het terugkerende karakter van deze exploits op systemische uitdagingen bij het beveiligen van brugsystemen van derden.