Oparta na Arbitrum giełda AFX Trade okradziona z 24 milionów dolarów po kompromitacji kluczy mostu
Najważniejsze informacje
- •Napastnik wykorzystał skompromitowane klucze podpisywania walidatorów do autoryzacji wypłaty 24,15 mln USDC z mostu AFX Trade.
- •Blockaid oświadczyło, że atak nie ominął logiki on-chain, ponieważ kontrakt zweryfikował ważne podpisy i wykonał się zgodnie z projektem.
- •Skradzione środki zostały przeniesione do Ethereum i wymienione na około 12 467 ETH o wartości około 24 milionów dolarów.
- •Współzałożyciel Offchain Labs, Steven Goldfeder, oświadczył, że natywny most Arbitrum nie został zhakowany ani wykorzystany.
- •Strata stanowiła niemal całość total value locked AFX po niedawnym wzroście aktywności handlowej i wpłat.

AFX Trade, zdecentralizowana giełda perpatów zbudowana na Arbitrum, rozliczająca się w powiązanym z dolarem USDC, została okradziona z około 24,15 miliona dolarów w środę, po tym jak napastnik skompromitował klucze podpisywania walidatorów napędzające most obsługiwany przez protokół — wynika z danych on-chain.
Incydent jest najnowszym w serii głośnych ataków wymierzonych w komponenty pozałańcuchowe, a nie w luki smart kontraktów. W tym przypadku logika on-chain zadziałała dokładnie tak, jak zaprojektowano — zweryfikowała podpisy i wykonała transakcję. Problem tkwił w kluczach prywatnych, które wygenerowały te podpisy.
Firma bezpieczeństwa Blockaid wykryła atak o 2026-07-22 21:30 UTC, wymierzony w @AFX_XYZ, protokół na @arbitrum. Atak dotyczył konkretnie mostu obsługiwanego przez AFX. Z protokołu odprowadzono około 24,15 mln USDC.
Blockaid detected an exploit at 2026-07-22 21:30 UTC targeting @AFX_XYZ, a protocol on @arbitrum. The exploit was specific to a bridge that AFX operates. Approximately 24.15M USDC has been drained thus far from the protocol. Our team has been working with the incredible folks on… — Blockaid (@blockaid_) July 22, 2026
Jak przebiegł atak
Most wymagał około dwutrzecich kworum podpisów walidatorów do autoryzacji wypłaty. Napastnik uzyskał wystarczającą liczbę prywatnych kluczy podpisywania walidatorów — tzw. hot keys przechowywanych poza łańcuchem przez operatorów mostu — aby wygenerować pięć ważnych podpisów hot-walidatorów, spełniając próg potrzebny do zatwierdzenia transferu 24 150 000 USDC do portfela napastnika.
Kontrakt uznał wypłatę za prawidłową i uwolnił środki po 200-sekundowym okresie dyskusji. To okno nie pozostawiło praktycznie żadnego czasu na ręczną interwencję ani awaryjne wstrzymanie. Blockaid potwierdził, że logika on-chain nie została ominięta; most działał dokładnie tak, jak zaprojektowano, ale klucze autoryzujące wypłatę znalazły się w nieodpowiednich rękach.
Napastnik następnie przesłał skradzione USDC przez most do Ethereum i wymienił je na około 12 467 ETH o wartości około 24 milionów dolarów, które według trackerów on-chain znajdują się teraz w jednym portfelu. Konwersja na ETH jest istotna, ponieważ emitent USDC, Circle, w poprzednich incydentach zamrażał skradzione tokeny na poziomie kontraktu — środek niedostępny, gdy środki są trzymane jako natywne ETH.
Dane transakcji on-chain potwierdzają przepływ środków.
Natywny most Arbitrum nienaruszony
Steven Goldfeder, współzałożyciel Offchain Labs — firmy rozwijającej i utrzymującej Arbitrum — oświadczył, że natywny most sieci „nie został w żaden sposób zhakowany ani wykorzystany" i że transakcja pochodziła od protokołu strony trzeciej.
Naruszenie własnego mostu Arbitrum sygnalizowałoby ryzyko systemowe dla całej sieci warstwy drugiej. Skompromitowany protokół działający na jej bazie oznacza jednak ograniczone niepowodzenie. Mosty to oparte na blockchain narzędzia do przesyłania tokenów między sieciami, które nie obsługują ich natywnie.
Timing i kontekst
Timing był szczególnie szkodliwy dla AFX. Aktywność handlowa protokołu gwałtownie rosła w okresie poprzedzającym atak, a dzienny wolumen perpatów osiągnął wielomiesięczne maksima w połowie lipca, według danych DefiLlama, w miarę jak platforma przyciągała nowych użytkowników, a wraz z nimi wpłaty. Około 24 miliony dolarów odprowadzone z protokołu stanowiło niemal całość total value locked AFX — co oznacza, że napastnik opróżnił skarbiec niemal w momencie, gdy był najbardziej pełny.
Incydent wykazuje podobieństwa do około 285-milionowej (w dolarach) straty Drift Protocol w kwietniu, gdzie napastnicy spędzili miesiące na zdobywaniu uprzywilejowanego dostępu, zamiast łamać jakikolwiek smart kontrakt. Oba przypadki podkreślają, że w miarę jak audytowane smart kontrakty stają się trudniejsze do złamania, przeciwnicy przenoszą wysiłki na słabości bezpieczeństwa operacyjnego — zarządzanie kluczami, manipulację oracle i inżynierię społeczną wobec uprzywilejowanych osób z dostępem.
Strata pojawia się w trakcie trudnego okresu dla bezpieczeństwa krypto. Q2 2026 należało do najgorszych kwartałów pod względem liczby ataków w historii, według raportu bezpieczeństwa Q2 firmy Hacken, a klaster protokołów opartych na Arbitrum został trafiony w szybkim następstwie. Zaledwie tydzień wcześniej atak na oracle odprowadził osobne 18 milionów dolarów z platformy RWA Ostium. Większość ataków i exploitów w tym roku wymierzała w komponenty pozałańcuchowe, a nie w luki w samych smart kontraktach.