NieuwsCryptoOp Arbitrum Gebaseerde AFX Trade Voor $24 Miljoen Leeggehaald Na Inbreuk Op Brugsleutels

Op Arbitrum Gebaseerde AFX Trade Voor $24 Miljoen Leeggehaald Na Inbreuk Op Brugsleutels

Auteur: Coindesk·

Belangrijkste punten

  • De aanvaller gebruikte gecompromitteerde validators-ondertekeningssleutels om een opname van 24,15 miljoen USDC van de brug van AFX Trade goed te keuren.
  • Blockaid meldde dat de exploit de on-chain logica niet omzeilde, omdat het contract geldige handtekeningen verifieerde en zoals ontworpen uitvoerde.
  • De gestolen middelen werden naar Ethereum overgebracht en omgewisseld voor ongeveer 12.467 ETH, ter waarde van ongeveer $24 miljoen.
  • Offchain Labs mede-oprichter Steven Goldfeder zei dat de oorspronkelijke brug van Arbitrum niet is gehackt of geëxploiteerd.
  • Het verlies vertegenwoordigde vrijwel de gehele total value locked van AFX na een recente stijging in handelsactiviteit en stortingen.
Op Arbitrum Gebaseerde AFX Trade Voor $24 Miljoen Leeggehaald Na Inbreuk Op Brugsleutels

AFX Trade, een op Arbitrum gebouwde gedecentraliseerde perpetuaalbeurs die vereffent in met de dollar gekoppelde USDC, werd op woensdag voor ongeveer $24,15 miljoen leeggehaald nadat een aanvaller de validators-ondertekeningssleutels compromitteerde van een door het protocol beheerde brug, aldus blockchaingegevens.

Het incident is het nieuwste in een reeks opvallende exploits die zich richten op off-chain componenten in plaats van op kwetsbaarheden in smart contracts. In dit geval functioneerde de on-chain logica precies zoals ontworpen — het verifieerde handtekeningen en voerde de transactie uit. De fout lag bij de privésleutels die deze handtekeningen genereerden.

Beveiligingsbedrijf Blockaid detecteerde de exploit op 2026-07-22 21:30 UTC, gericht op @AFX_XYZ, een protocol op @arbitrum. De exploit was specifiek voor een brug die door AFX wordt beheerd. Ongeveer 24,15M USDC werd uit het protocol gehaald.

Blockaid detected an exploit at 2026-07-22 21:30 UTC targeting @AFX_XYZ, a protocol on @arbitrum. The exploit was specific to a bridge that AFX operates. Approximately 24.15M USDC has been drained thus far from the protocol. Our team has been working with the incredible folks on… — Blockaid (@blockaid_) July 22, 2026

Hoe de aanval verliep

De brug vereiste ongeveer een tweederdemeerderheid van validatorhandtekeningen om een opname goed te keuren. De aanvaller verkreeg voldoende privésleutels van validators — de hot keys die off-chain door brugbeheerders worden beheerd — om vijf geldige hot-validatorhandtekeningen te produceren, waarmee de drempel werd bereikt die nodig was om de overdracht van 24.150.000 USDC naar de portefeuille van de aanvaller goed te keuren.

Het contract behandelde de opname als legitiem en maakte de middelen vrij na een betwistingsperiode van 200 seconden. Dit venster liet vrijwel geen tijd voor handmatige interventie of een noodpauze. Blockaid bevestigde dat de on-chain logica niet werd omzeild; de brug functioneerde precies zoals ontworpen, maar de sleutels die de opname goedkeurden, bevonden zich in verkeerde handen.

De aanvaller bracht de gestolen USDC vervolgens via een brug naar Ethereum en wisselde deze om voor ongeveer 12.467 ETH, ter waarde van ruwweg $24 miljoen, die volgens on-chain trackers nu in één enkele portefeuille zit. De omzetting naar ETH is opmerkelijk omdat USDC-uitgever Circle bij eerdere incidenten gestolen tokens op contractniveau heeft bevroren, een maatregel die niet meer beschikbaar is zodra de middelen als native ETH worden vastgehouden.

On-chain transactiegegevens bevestigen de verplaatsing van middelen.

Oorspronkelijke brug van Arbitrum niet getroffen

Steven Goldfeder, mede-oprichter van Offchain Labs — het bedrijf dat Arbitrum ontwikkelt en onderhoudt — stelde dat de oorspronkelijke brug van het netwerk "op geen enkele manier is gehackt of geëxploiteerd" en dat de transactie afkomstig was van een protocol van derden.

Een inbreuk op de eigen brug van Arbitrum zou een systemisch risico voor het hele layer-2-netwerk hebben betekend. Een gecompromitteerd protocol dat daarbovenop draait, vertegenwoordigt echter een geïsoleerde fout. Bruggen zijn op blockchain gebaseerde hulpmiddelen voor het overdragen van tokens tussen netwerken die deze niet van nature ondersteunen.

Timing en context

De timing was bijzonder schadelijk voor AFX. De handelsactiviteit van het protocol was in de aanloop naar de aanval sterk gestegen, met het dagelijkse perpetuaalvolume dat halverwege juli opliep tot meermaandse hoogten, volgens DefiLlama, terwijl het platform nieuwe gebruikers aantrok en met hen stortingen. De ruwweg $24 miljoen die werd weggehaald, vertegenwoordigde vrijwel de gehele total value locked van AFX — wat betekent dat de aanvaller de kluis leeghaalde op ongeveer het moment waarop deze het volst was.

Het incident vertoont overeenkomsten met het verlies van ongeveer $285 miljoen bij Drift Protocol in april, waar aanvallers maandenlang bezig waren om bevoorrechte toegang te verkrijgen in plaats van een smart contract te kraken. Beide gevallen onderstrepen dat naarmate gecontroleerde smart contracts moeilijker te kraken worden, tegenstanders hun inspanningen verplaatsen naar zwakke plekken op het gebied van operationele beveiliging — sleutelbeheer, orakelmanipulatie en social engineering van bevoorrechte insiders.

Het verlies komt te midden van een zware periode voor cryptobeveiliging. Q2 2026 behoorde tot de slechtste kwartalen voor hacks ooit geregistreerd, volgens het Q2-beveiligingsrapport van Hacken, en een cluster van op Arbitrum gebaseerde protocollen is in snel tempo getroffen. Slechts één week eerder had een orakel-exploit een afzonderlijk bedrag van $18 miljoen van RWA-platform Ostium gehaald. De meeste hacks en exploits dit jaar hebben zich gericht op off-chain componenten in plaats van op kwetsbaarheden in de smart contracts zelf.