AktualnościKryptoEksploit na mostku AFX deflate 24,15 mln USDC — skradzione środki zamienione na Ethereum

Eksploit na mostku AFX deflate 24,15 mln USDC — skradzione środki zamienione na Ethereum

Autor: Tron Weekly·

Najważniejsze informacje

  • Mostek cross-chain AFX został zhakowany 22 lipca 2026 roku, co doprowadziło do utraty 24,15 mln USDC z kontraktu mostka protokołu.
  • Atak został ograniczony do mostka strony trzeciej obsługiwanego przez AFX i nie wpłynął na infrastrukturę natywnego mostka Arbitrum, który pozostaje w pełni operacyjny.
  • Napastnik przeniósł skradzione USDC do sieci Ethereum i zamienił środki na około 12 467,5 ETH po średniej cenie 1 937 USD za ETH, aby uniknąć ewentualnego zamrożenia aktywów.
  • Firmy zajmujące się bezpieczeństwem blockchain Blockaid i PeckShield, a także współzałożyciel Offchain Labs Steven Goldfeder, potwierdzili, że śledztwa są w toku, jednak żadne aktywa nie zostały odzyskane, a AFX nie wydał oświadczenia na temat przyczyny źródłowej.
  • Incydent następuje po innych poważnych eksploitach mostków cross-chain w 2026 roku, w tym stratach mostka LayerZero projektu Kelp DAO w wysokości około 116 500 rsETH o wartości około 292 mln USD.
Eksploit na mostku AFX deflate 24,15 mln USDC — skradzione środki zamienione na Ethereum

Eksploit wymierzony w mostek cross-chain obsługiwany przez AFX spowodował utratę 24,15 mln USDC 22 lipca 2026 roku. Naruszenie dotknęło infrastrukturę zarządzaną przez AFX — niezależną sieć Layer 1 do zdecentralizowanego handlu instrumentami pochodnymi, która wykorzystuje Arbitrum jako punkt wejścia do wpłat za pośrednictwem mostka strony trzeciej — a nie natywny mostek Arbitrum, który nadal funkcjonuje normalnie.

Firma zajmująca się bezpieczeństwem blockchain Blockaid wykryła eksploit o 21:30 UTC 22 lipca 2026 roku, wymierzony w @AFX_XYZ — protokół działający na @arbitrum. Zapisy Arbiscan wykazały transfer 24 150 000 USDC z kontraktu mostka na adres kontrolowany przez napastnika.

Blockaid oświadczył, że jej zespół współpracuje z Arbitrum i AFX w celu oceny sytuacji. Stanowiskiem redakcji, odzyskiwanie środków nie nastąpiło, a AFX nie wydał oświadczenia dotyczącego przyczyny eksploitu.

Blockaid detected an exploit at 2026-07-22 21:30 UTC targeting @AFX_XYZ, a protocol on @arbitrum. The exploit was specific to a bridge that AFX operates. Approximately 24.15M USDC has been drained thus far from the protocol. Our team has been working with the incredible folks on… — Blockaid (@blockaid_) July 22, 2026

Śledztwo w toku

Steven Goldfeder, współzałożyciel Offchain Labs, wyjaśnił, że podejrzana transakcja pochodziła z protokołu strony trzeciej, a nie z natywnego mostka Arbitrum. Potwierdził, że zespół współpracuje z AFX w ramach śledztwa i że dalsze szczegóły pojawią się w miarę jego postępów.

Zgodnie z informacjami firmy zajmującej się bezpieczeństwem blockchain PeckShield, napastnik przeniósł skradzione USDC z Arbitrum do sieci Ethereum, a następnie zamienił środki na 12 467,5 ETH. Konto analityczne on-chain Lookonchain podało, że ETH zostało nabyte po średniej cenie około 1 937 USD za ETH. Poprzez zamianę środków pochodzących ze stablecoina — którego wystawca może zamrozić salda na poziomie smart kontraktu — na natywny kryptowalutowy aktyw taki jak ETH, napastnik zmniejszył prawdopodobieństwo centralnego zamrożenia i utrudnił śledzenie przepływu środków.

Bezpieczeństwo mostków cross-chain ponownie pod lupą

Eksploit na AFX następuje po serii incydentów bezpieczeństwa dotyczących mostków cross-chain w zdecentralizowanych finansach. Mostki historycznie należą do najczęściej exploitowanych komponentów w DeFi, ponieważ przechowują duże pule zablokowanych aktywów na jednym łańcuchu, jednocześnie emitując odpowiednie reprezentacje na drugim, tworząc skoncentrowany cel, którego kompromitacja może zapewnić natychmiastowy dostęp do znacznych środków. Wcześniej w tym roku Stake DAO został zmuszony do zamknięcia swojego mostka vsdCRV po nieautoryzowanym wyemitowaniu tokenów na Arbitrum. Osobno, mostek LayerZero projektu Kelp DAO stracił około 116 500 rsETH o wartości około 292 mln USD.

Atak podkreśla operacyjne rozróżnienie między siecią blockchain a aplikacjami stron trzecich zbudowanymi na jej bazie. W tym przypadku straty są ograniczone do infrastruktury mostka AFX, a nie samej sieci Arbitrum. Niemniej jednak incydent rodzi bieżące pytania dotyczące protokołów bezpieczeństwa cross-chain, mechanizmów autoryzacji mostków oraz procedur operacyjnych regulujących zdecentralizowane systemy mostkowe.