AktualnościKryptoExploit mostu AFX powoduje odpływ $24.15M USDC, a atakujący konwertuje środki na 12,467.5 ETH

Exploit mostu AFX powoduje odpływ $24.15M USDC, a atakujący konwertuje środki na 12,467.5 ETH

Autor: crypto.news·

Najważniejsze informacje

  • Blockaid poinformował, że exploit był wymierzony w most obsługiwany przez AFX i 22 lipca spowodował odpływ około 24.15 million USDC.
  • Offchain Labs podał, że podejrzana transakcja pochodziła z protokołu strony trzeciej oraz że natywny most Arbitrum nie został zhakowany.
  • PeckShield poinformował, że atakujący przeniósł skradzione środki do Ethereum i zamienił je na 12,467.5 ETH.
  • W momencie publikacji AFX nie opublikował zweryfikowanego technicznego raportu po incydencie ani nie ogłosił planu odzyskania środków.
  • Śledczy badają most AFX oraz proces autoryzacji stojący za wypłatą USDC.
Exploit mostu AFX powoduje odpływ $24.15M USDC, a atakujący konwertuje środki na 12,467.5 ETH

AFX stracił $24.15 million w USDC po tym, jak 22 lipca atakujący obrał za cel międzyłańcuchowy most powiązany z protokołem tradingowym, podczas gdy natywny most Arbitrum pozostał nienaruszony.

Incydent skłonił Blockaid i zespół Arbitrum do wszczęcia dochodzenia, a trackery on-chain śledziły skradzione środki z Arbitrum do Ethereum. Exploiter następnie zamienił uzyskane środki na 12,467.5 ETH.

AFX obsługuje własną suwerenną sieć Layer 1 do handlu kontraktami perpetual i przyjmuje depozyty USDC przez Arbitrum. Dotknięta infrastruktura była mostem strony trzeciej obsługiwanym przez AFX, a nie głównym mostem Arbitrum.

Most AFX traci $24.15 million USDC

Blockaid poinformował, że wykrył exploit 22 lipca o 9:30 p.m. UTC. Według firmy zajmującej się bezpieczeństwem atak był wymierzony w most obsługiwany przez AFX i spowodował odpływ około 24.15 million USDC.

Rekord w Arbiscan pokazuje udany transfer 24,150,000 USDC z kontraktu mostu na adres odbiorcy o 9:30:25 p.m. UTC.

Blockaid detected an exploit at 2026-07-22 21:30 UTC targeting @AFX_XYZ , a protocol on @arbitrum . The exploit was specific to a bridge that AFX operates. Approximately 24.15M USDC has been drained thus far from the protocol. Our team has been working with the incredible folks on… — Blockaid (@blockaid_) July 22, 2026

Blockaid podał, że współpracuje z zespołem Arbitrum, aby zareagować na incydent, skontaktować się z dotkniętym protokołem i pomóc w ograniczeniu przepływu skradzionych środków. Na podstawie publicznych aktualizacji przeanalizowanych w momencie publikacji nie potwierdzono odzyskania środków.

AFX nie opublikował zweryfikowanego technicznego raportu po incydencie wyjaśniającego, w jaki sposób atakujący uzyskał autoryzację do wypłaty środków, a protokół nie ogłosił planu ich odzyskania.

Współzałożyciel Offchain Labs, Steven Goldfeder, potwierdził, że podejrzana transakcja pochodziła z protokołu strony trzeciej, i odróżnił incydent AFX od własnej infrastruktury mostowej Arbitrum.

„We’re aware of a report of a bridge hack on Arbitrum and are investigating. We can confirm that the transaction in question originated from a third-party protocol, and the Arbitrum native bridge has not been hacked or exploited in any way,” Goldfeder said.

Goldfeder dodał, że zespół będzie koordynował działania z protokołem strony trzeciej i udostępni więcej szczegółów, gdy będą dostępne. To rozróżnienie jest istotne, ponieważ aplikacje mogą obsługiwać własne kontrakty i mosty na Arbitrum bez włączania tych systemów do natywnego mostu Arbitrum.

AFX wykorzystuje Arbitrum jako ścieżkę dla depozytów USDC, jednocześnie uruchamiając swój system tradingowy na dedykowanej sieci Layer 1. Protokół opisuje się jako zdecentralizowaną platformę instrumentów pochodnych zbudowaną wokół suwerennego środowiska wykonawczego. Niedawny wpis protokołu również wskazywał, że użytkownicy mogą deponować USDC z Arbitrum przed uzyskaniem dostępu do jego rynków perpetual.

Exploiter zamienia skradzione USDC na ETH

PeckShield poinformował, że atakujący przeniósł skradzione USDC z Arbitrum do Ethereum i zamienił uzyskane środki na 12,467.5 ETH. Lookonchain osobno podał, że exploiter kupił około 12,467 ETH po średniej cenie blisko $1,937 za ETH po przeniesieniu środków.

#PeckShieldAlert @AFX_XYZ on #Arbitrum has been exploited for ~$24M USDC. The exploiter has bridged the stolen funds from #Abitrum to #Ethereum and swapped them for 12,467.5 $ETH , currently sitting in 0x6276…ebAC. pic.twitter.com/fUHFfEn1F5 — PeckShieldAlert (@PeckShieldAlert) July 23, 2026

Konwersja przeniosła skradzioną wartość ze stablecoina powiązanego z dolarem amerykańskim do Ether, narażając środki na zmiany ceny ETH. Zespoły ds. bezpieczeństwa kontynuowały śledzenie środków po swapie.

W momencie publikacji przeanalizowane źródła nie potwierdziły, że Circle zamroził USDC przed konwersją ani że jakakolwiek część ETH została odzyskana.

Atak wpisuje się w kilka tegorocznych incydentów bezpieczeństwa związanych z mostami. Jak wcześniej informował crypto.news, Stake DAO zamknął swój most vsdCRV po nieautoryzowanym mintingu na Arbitrum w maju. Projekt podał, że zabezpieczył backing tokena w mainnecie i ograniczył incydent do dotkniętego mostu.

Wcześniej, w kwietniu, większy exploit uderzył w most Kelp DAO oparty na LayerZero. Atakujący wyprowadzili około 116,500 rsETH o wartości około $292 million. Arbitrum później zamroziło ponad 30,000 ETH powiązanych z tym atakującym po tym, jak środki trafiły na Arbitrum One.

Dochodzenie koncentruje się na infrastrukturze obsługiwanej przez AFX

Dochodzenie koncentruje się obecnie na moście obsługiwanym przez AFX oraz procesie autoryzacji stojącym za wypłatą 24.15 million USDC. Potwierdzona transakcja pokazuje, że kontrakt mostu sfinalizował transfer, ale publiczne oświadczenia nie ustaliły jeszcze zweryfikowanej przyczyny źródłowej.

Pełny raport po incydencie może ustalić, czy zdarzenie obejmowało przejęte poświadczenia walidatorów, wadliwe mechanizmy kontroli dostępu czy inną słabość. Głównym potwierdzonym punktem jest to, że exploit dotknął infrastruktury obsługiwanej przez AFX, a nie natywnego mostu Arbitrum.

Blockaid i Offchain Labs jasno wskazały to rozróżnienie w swoich początkowych reakcjach. Sieć Arbitrum nadal działała, a przeanalizowane raporty nie wykazały strat z jej natywnego mostu.

Incydent zwraca również uwagę na infrastrukturę depozytową AFX. Protokół promował depozyty USDC z Arbitrum jako ścieżkę wejścia do swojej platformy tradingowej. Wszelkie zmiany dotyczące depozytów, wypłat lub operacji mostu będą zależeć od odpowiedzi protokołu i trwającego dochodzenia.

Sprawa pozostaje w toku. Potwierdzona strata wynosi około $24.15 million w USDC, a trackery on-chain prześledziły skradzioną wartość do około 12,467 ETH na Ethereum. Oczekiwane są dalsze aktualizacje od AFX, Blockaid i zespołu Arbitrum, gdy będą analizować naruszenie i śledzić środki atakującego.