Giełda kontraktów perpetual AFX Trade na Arbitrum ograbiona z 24 milionów dolarów w wyniku ataku na most
Najważniejsze informacje
- •AFX Trade straciła 24,15 miliona dolarów, gdy prowadzony przez nią most depozytowy USDC na Arbitrum został wykorzystany — choć dokładny wektor ataku jest nadal badany.
- •Atakujący zamienił skradziony USDC na 12 468 ETH na Ethereum, a środki obecnie znajdują się w jednym portfelu.
- •Natywny most Arbitrum nie został naruszony, a AFX potwierdziła, że szkody ograniczyły się do jej własnego mostu depozytowego, bez wpływu na infrastrukturę handlową ani całą sieć.
- •Szef ds. rozwoju AFX publicznie zaoferował atakującemu układ white hat: zwrot 70% skradzionych środków i zatrzymanie pozostałych 30% jako nagrody.
- •Kradzież powiększa ponad 840 milionów dolarów strat DeFi w wyniku ataków w 2026 roku i stanowi drugi poważny atak na giełdę kontraktów perpetual na Arbitrum w ciągu tygodnia, po stracie 18 milionów dolarów przez Ostium.

AFX Trade, zdecentralizowana giełda kontraktów perpetual zbudowana na Arbitrum rozliczająca się w USDC, została ograbiona z 24,15 miliona dolarów w środę w wyniku ataku na prowadzony przez sam protokół most depozytowy USDC — poinformowała firma zajmująca się bezpieczeństwem Blockaid.
Giełda potwierdziła incydent i oświadczyła, że dokładny wektor ataku jest nadal badany. Firma analizująca dane on-chain PeckShield poinformowała, że atakujący przeniósł skradziony USDC na Ethereum i zamienił na 12 468 ETH, które obecnie znajduje się w jednym portfelu. Transakcję można zobaczyć na Arbiscan.
Mosty międzyłańcuchowe konsekwentnie należą do najczęściej atakowanych komponentów w zdecentralizowanych finansach, ponieważ gromadzą duże ilości aktywów pod kontrolą depozytową lub w smart kontraktach w celu ułatwienia transferów między sieciami. Najpoważniejsze ataki na mosty obejmują włamanie do Ronin Network na kwotę 625 milionów dolarów w 2022 roku oraz atak na Wormhole na 326 milionów dolarów w tym samym roku.
AFX wydała publiczne oświadczenie na X:
AFX jest świadoma incydentu dotyczącego prowadzonego przez AFX mostu depozytowego USDC na Arbitrum. Po wykryciu incydentu natychmiast zawiesiliśmy działanie mostu i uruchomiliśmy procedury reagowania na incydenty. Nasze zespoły inżynieryjne i ds. bezpieczeństwa aktywnie badają przyczyny…
— AFX Trade (@AFX_XYZ) 23 lipca 2026
Współzałożyciel Arbitrum Steven Goldfeder szybko odciął sieć warstwy drugiej od incydentu, oświadczając, że natywny most Arbitrum "nie został w żaden sposób zhakowany ani wykorzystany" i że transakcja pochodziła od protokołu strony trzeciej. Włamanie na własny most Arbitrum miałoby daleko idące konsekwencje dla całego ekosystemu warstwy drugiej, podczas gdy naruszona aplikacja na nim stanowi isolated awarię.
AFX podzieliła tę ocenę, stwierdzając, że szkody wydają się "ograniczone do prowadzonego przez AFX mostu depozytowego." Giełda zaznaczyła, że ani jej infrastruktura handlowa i mainnet, ani sama sieć Arbitrum nie zostały naruszone. Firma dodała, że współpracuje z partnerami z ekosystemu oraz firmami ds. bezpieczeństwa w celu śledzenia skradzionych aktywów.
Kilka godzin później szef ds. rozwoju AFX, Ken C, publicznie zaoferował atakującemu układ: zwrot 70% skradzionych środków i zatrzymanie pozostałych 30% jako "nagrody white hat". Takie apele stały się powtarzającą się taktyką w atakach na sektor kryptowalut, częściowo dlatego, że po zamianie skradzionych aktywów na ETH i umieszczeniu ich w portfelu samoprzechowującym odzyskanie środków drogą prawną lub techniczną jest niezwykle ograniczone. W kwietniu oparty na Solanie Drift Protocol wystąpił z podobną inicjatywą po włamaniu na kwotę 285 milionów dolarów.
Kradzież potęguje już i tak niszczycielski rok dla DeFi, które straciło ponad 840 milionów dolarów w wyniku ataków w 2026 roku. Incydent następuje również zaledwie tydzień po tym, jak inna giełda kontraktów perpetual na Arbitrum — Ostium — została ograbiona z 18 milionów dolarów wskutek skompromitowania klucza oracle, co podkreśla szczególną ekspozycję protokołów handlu z dźwignią na Arbitrum na ataki na poziomie infrastruktury.