НовостиКриптовалютыБиржа бессрочных контрактов AFX Trade на Arbitrum потеряла $24 млн из-за эксплойта моста

Биржа бессрочных контрактов AFX Trade на Arbitrum потеряла $24 млн из-за эксплойта моста

Автор: Decrypt·

Ключевые выводы

  • AFX Trade потеряла $24.15 млн после эксплойта своего собственного кастодиального моста USDC на Arbitrum, при этом точный вектор атаки остается предметом расследования.
  • Злоумышленник конвертировал похищенные USDC в 12,468 ETH в сети Ethereum, и средства сейчас находятся в одном кошельке.
  • Нативный мост Arbitrum не был скомпрометирован, а AFX подтвердила, что ущерб был ограничен ее собственным кастодиальным мостом и не затронул торговую инфраструктуру или более широкую сеть.
  • Руководитель направления роста AFX публично предложил злоумышленнику white hat-сделку: вернуть 70% похищенных средств и оставить оставшиеся 30% в качестве вознаграждения.
  • Кража увеличивает потери DeFi от взломов в 2026 году, уже превысившие $840 млн, и стала вторым крупным эксплойтом биржи бессрочных контрактов на Arbitrum за одну неделю после потери Ostium $18 млн.
Биржа бессрочных контрактов AFX Trade на Arbitrum потеряла $24 млн из-за эксплойта моста

AFX Trade, децентрализованная биржа бессрочных контрактов, построенная на Arbitrum и проводящая расчеты в USDC, в среду потеряла $24.15 млн в результате эксплойта, нацеленного на кастодиальный мост USDC, которым управляет сам протокол, сообщила компания кибербезопасности Blockaid.

Биржа подтвердила инцидент и заявила, что точный вектор атаки все еще расследуется. Ончейн-аналитическая компания PeckShield сообщила, что злоумышленник перевел похищенные USDC в Ethereum и обменял их на 12,468 ETH, которые сейчас находятся в одном кошельке. Транзакцию можно посмотреть в Arbiscan.

Кроссчейн-мосты стабильно входят в число наиболее часто атакуемых компонентов децентрализованных финансов, поскольку они объединяют крупные объемы активов под кастодиальным контролем или управлением смарт-контрактов, чтобы обеспечивать переводы между сетями. Среди крупных эксплойтов мостов — взлом Ronin Network на $625 млн в 2022 году и атака на Wormhole на $326 млн в том же году.

AFX опубликовала заявление на X:

AFX is aware of an incident involving the AFX-operated USDC custody bridge on Arbitrum. Upon detecting the incident, we immediately suspended bridge operations and initiated our incident response procedures. Our engineering and security teams are actively investigating the root…

— AFX Trade (@AFX_XYZ) July 23, 2026

Сооснователь Arbitrum Steven Goldfeder быстро попытался дистанцировать сеть второго уровня от инцидента, заявив, что нативный мост Arbitrum "никоим образом не был взломан или эксплуатирован", а транзакция исходила от стороннего протокола. Взлом собственного моста Arbitrum имел бы далеко идущие последствия для всей экосистемы layer-2, тогда как скомпрометированное приложение поверх него представляет собой локализованный сбой.

AFX согласилась с этой оценкой, заявив, что ущерб, по-видимому, был "изолирован кастодиальным мостом, управляемым AFX." Биржа отметила, что ни ее торговая инфраструктура и основная сеть, ни сама сеть Arbitrum не были скомпрометированы. Компания добавила, что сотрудничает с партнерами экосистемы и фирмами кибербезопасности, чтобы отследить похищенные активы.

Несколько часов спустя руководитель направления роста AFX Ken C публично предложил злоумышленнику сделку: вернуть 70% похищенных средств и оставить оставшиеся 30% в качестве "вознаграждения white hat." Такие обращения стали повторяющейся тактикой при криптоэксплойтах, отчасти потому, что после конвертации похищенных активов в ETH и их хранения в некастодиальном кошельке возможности возврата юридическими или техническими средствами крайне ограничены. В апреле основанный на Solana Drift Protocol выступил с похожим предложением после взлома на $285 млн.

Кража усугубляет и без того тяжелый год для DeFi, где потери от взломов в 2026 году превысили $840 млн. Инцидент также произошел всего через неделю после того, как другая площадка бессрочных контрактов на Arbitrum, Ostium, потеряла $18 млн из-за скомпрометированного ключа оракула, что подчеркивает особую уязвимость протоколов торговли с кредитным плечом на Arbitrum к атакам на уровне инфраструктуры.