Эксплойт Arbitrum-моста AFX Trade привел к выводу около $24 млн в USDC после компрометации ключей
Ключевые выводы
- •22 июля из Arbitrum-моста AFX Trade было выведено примерно $24,15 млн в USDC после того, как злоумышленник скомпрометировал достаточно hot-ключей валидаторов для авторизации вывода.
- •Эксплойт был классифицирован как компрометация приватных ключей, а не логическая ошибка смарт-контракта; злоумышленник, как сообщается, собрал пять подписей валидаторов и прошел примерно 200-секундное окно оспаривания без возражений.
- •Злоумышленник перевел украденные USDC через мост в Ethereum и обменял их примерно на 12,467.5 ETH; ончейн-активность связана с кошельком 0x6276…ebAC.
- •AFX приостановила работу моста и предложила white-hat-урегулирование, по которому 70% украденных средств должны быть возвращены, а эксплойтер сохраняет 30%.
- •Данные DefiLlama показали, что незадолго до инцидента в мосте было около $24,18 млн total value locked, что указывает на попытку злоумышленника вывести почти весь баланс моста.

Arbitrum-мост AFX Trade был атакован 22 июля: в течение нескольких минут было выведено около $24 млн в USDC. Первые сообщения указывают, что инцидент был вызван не логической ошибкой протокола, а компрометацией ключей валидаторов моста.
Ончейн-одобрения выглядели действительными, поскольку злоумышленник, как сообщается, контролировал достаточно подписей для авторизации вывода. После короткого окна оспаривания продолжительностью около 200 секунд средства покинули мост.
Инцидент демонстрирует повторяющийся риск для сторонних кроссчейн-мостов: когда слой подписания скомпрометирован, мост может авторизовать выводы, даже если базовый код работает так, как задумано. Эксплойты мостов исторически приводили к одним из крупнейших потерь в децентрализованных финансах, включая инцидент с мостом Ronin в марте 2022 года — также связанный с компрометацией ключей валидаторов — и эксплойт моста Wormhole в феврале 2022 года; оба случая показали, что кроссчейн-инфраструктура остается концентрированной поверхностью атаки.
Ключевые детали
| Пункт | Детали |
|---|---|
| Тип эксплойта | Компрометация приватных ключей валидаторов моста; вывод был одобрен достаточным числом подписей hot-валидаторов и финализирован после примерно 200-секундного окна оспаривания, согласно Finst. |
| Масштаб потерь | Выведено около $24,15 млн в USDC; Blockaid обнаружила эксплойт 22 июля в 21:30 UTC, согласно The Block. |
| Движение средств | Злоумышленник перевел средства через мост в Ethereum и обменял их примерно на 12,467.5 ETH; активность связана с кошельком 0x6276…ebAC, согласно ончейн-трекерам и PeckShield, на которые ссылается Cryptowisser. |
| Контекст TVL моста | DefiLlama показала, что незадолго до инцидента на AFX bridge в Arbitrum находилось около $24,18 млн, и классифицировала эксплойт как “Private Key Compromised”. |
| Немедленная реакция | AFX приостановила работу моста и предложила white-hat-схему, по которой 70% будут возвращены, а 30% останутся у эксплойтера в случае восстановления средств, согласно The Block. |
Что произошло в AFX Trade
Сообщения специалистов по безопасности указывают на компрометацию слоя подписания моста, а не на логический сбой смарт-контракта. Предположительно, злоумышленник получил достаточно ключей валидаторов, чтобы собрать необходимые подписи и одобрить вывод. Затем транзакция была финализирована после примерно 200-секундного периода оспаривания моста.
Такая схема соответствует классификации “Private Key Compromised”, приведенной DefiLlama, и сообщениям Finst, а не эксплойту, основанному на ошибочной логике контракта. По мере развития аудита смарт-контрактов в отрасли сбои операционной безопасности — включая кражу приватных ключей и социальную инженерию — становятся все более заметным вектором атак по сравнению с чистыми уязвимостями кода.
Blockaid выявила эксплойт 22 июля в 21:30 UTC. С Arbitrum-моста AFX Trade было выведено около $24,15 млн в USDC, согласно The Block. Движение не было постепенной утечкой; это был ограниченный по времени вывод, который выглядел действительным в ончейне, поскольку у злоумышленника были необходимые одобрения.
Краткая хронология
- Одобрение: Злоумышленник собрал необходимые подписи hot-валидаторов; в сообщениях упоминаются пять подписей, достаточных для одобрения вывода.
- Окно оспаривания: Примерно 200-секундный период оспаривания прошел без успешного возражения.
- Исполнение: USDC вышли из контракта моста в Arbitrum.
- Последствия: AFX остановила работу моста и опубликовала white-hat-предложение урегулирования с разделением 70/30 при возврате средств, согласно The Block.
Как эксплойтер переместил средства
После того как USDC покинули мост AFX, злоумышленник действовал быстро. Ончейн-трекеры и PeckShield показали, что средства были переведены через мост в Ethereum и конвертированы примерно в 12,467.5 ETH. Путь получения был связан с кошельком 0x6276…ebAC, согласно Cryptowisser.
След остается видимым в ончейне, хотя публичная видимость не гарантирует возврата средств. Помеченные адреса часто отслеживаются аналитическими компаниями, централизованными биржами, OTC-десками и командами реагирования на инциденты.
Почему злоумышленники часто обменивают USDC на ETH
Крупные рынки ETH обычно обладают глубокой ликвидностью, что упрощает исполнение значительных обменов по сравнению с менее ликвидными парами. Некоторые злоумышленники также пытаются перейти из стейблкоинов в активы, которые, по их мнению, проще проводить через дополнительные транзакции, хотя современная блокчейн-аналитика по-прежнему может отслеживать активность после обмена. Обмен USDC на нативный актив вроде ETH также снижает зависимость от механизмов заморозки на уровне эмитента, поскольку USDC включает функцию заморозки адресов, которую эмитент Circle может применять к помеченным адресам.
В данном случае путь адреса уже был публично идентифицирован, что повышает вероятность проверки связанных средств биржами и контрагентами.
Почему ключи мостов являются критической точкой риска
Многие кроссчейн-мосты работают по базовой модели: событие наблюдается в одной сети, а соответствующее действие авторизуется в другой. Процесс авторизации является ключевой контрольной точкой. Если стороны или системы, отвечающие за подпись одобрений, скомпрометированы, мост может обработать вредоносные выводы.
Модель подписантов простыми словами
Мост может требовать порог M-of-N подписей валидаторов для одобрения транзакций. Эти ключи валидаторов могут храниться онлайн как hot-ключи, офлайн как cold-ключи или управляться через многосторонние вычисления, аппаратные модули безопасности либо аналогичные системы.
Окно вызова или оспаривания может дать наблюдателям время для выявления подозрительной активности до исполнения. В случае AFX сообщения указывали на использование достаточного числа hot-ключей валидаторов для подписи вывода и короткий таймер оспаривания. Такая конфигурация может поддерживать обычные операции, но она может быть хрупкой при целенаправленной краже ключей.
Компромиссы в дизайне мостов
Более крупные наборы валидаторов могут повысить стоимость компрометации, но способны замедлять операции. Более малые наборы могут быть эффективнее, но концентрировать риск. Короткие окна оспаривания снижают трение для пользователей, но также сокращают время, доступное для человеческого или автоматизированного реагирования.
Hot-ключи удобны операционно, но они также подвержены фишингу, вредоносному ПО, ошибкам инфраструктуры и компрометации пайплайнов разработки. Одни только аудиты не устраняют эти операционные риски. Операторам мостов также нужны модели безопасности, учитывающие возможность компрометации хотя бы одного подписанта.
Шаги, которые пользователи могут предпринять после инцидента
Пользователи не могут восстановить скомпрометированные ключи оператора моста, но могут снизить собственную подверженность аналогичным рискам.
Практический список действий включает:
- Приостановить экспозицию: Пользователям, у которых средства перемещались через AFX, следует дождаться проверенных заявлений команды, прежде чем предпринимать дальнейшие действия.
- Проверить разрешения: Пользователи, предоставившие разрешения на расходование средств контрактам, связанным с AFX, могут проверить и отозвать token approvals с помощью надежных инструментов.
- Использовать проверенные каналы: Пользователям следует опираться на заявления с официальных сайтов, верифицированных социальных каналов и подписанные ончейн-сообщения, а не на скриншоты, личные сообщения или неофициальные формы.
- Рассмотреть альтернативные маршруты: Для обычных переводов канонические мосты Layer 2 там, где они доступны, или надежные входы через централизованные биржи могут снизить риск подписантов, хотя вводят другие компромиссы, такие как хранение у посредника и KYC.
- Ограничивать размер перевода на маршрут: Разделение переводов на меньшие транши может снизить ущерб, если мост остановится во время перевода.
Мостов с нулевым риском не существует. Каждый маршрут опирается на конкретную модель доверия, и пользователям не следует рассматривать мосты как площадки для долгосрочного хранения.
Предупреждающие признаки в дизайне мостов и более сильные модели
Команды, оценивающие инфраструктуру мостов, обычно ищут признаки концентрированного операционного риска. К предупреждающим признакам относятся очень малый набор валидаторов, контроль большинства или всех подписантов одной компанией, hot-ключи без четко усиленной модели операционной безопасности, короткие или отсутствующие задержки для крупных выводов, отсутствие лимитов скорости или автоматических предохранителей по отдельным активам, а также непрозрачный мониторинг без публичных наблюдателей, ончейн-оповещений или страниц статуса.
Более устойчивые модели могут включать многосторонние вычисления с независимыми операторами у разных инфраструктурных провайдеров и в разных юрисдикциях; управление ключами с аппаратной поддержкой; формальные церемонии ротации ключей; таймлоки на вывод, масштабируемые по размеру транзакции; советы guardian с cold-ключами, отделенными от повседневных подписантов; автоматические лимиты скорости и аварийные выключатели, запускаемые оценками аномалий; а также публичные proof-of-reserves или подписанные постмортемы после инцидентов и почти случившихся инцидентов.
Распространенные модели доверия мостов
| Маршрут моста | Модель доверия | Распространенная слабая точка |
|---|---|---|
| Канонический L2-мост | Защищен правилами консенсуса L1/L2 | Обновления, управление и ошибки контрактов |
| Multisig- или validator-мост | Подписанты M-of-N подтверждают и одобряют | Компрометация ключей подписантов или сговор |
| Мост на основе light client или zk | Ончейн-верификация доказательств | Ошибки системы доказательств и ключи обновления |
Цель заключается не в идеальной безопасности, а в том, чтобы усложнить дешевые атаки и дать реагирующим сторонам достаточно времени для вмешательства.
Реакция AFX и оставшиеся вопросы
AFX приостановила мост после инцидента — шаг, направленный на предотвращение дополнительных выводов. Команда также предложила white-hat-урегулирование, по которому 70% средств будут возвращены, а 30% останутся у эксплойтера, если средства будут восстановлены, согласно The Block.
Немедленные действия дали четкий сигнал о том, что произошла компрометация, и остановили дальнейшую активность через мост. Сторонние трекеры также сделали путь адресов злоумышленника публичным.
Пользователям и наблюдателям по-прежнему требуется больше информации, включая объяснение первопричины: какие ключи были скомпрометированы и каким образом. Полный постмортем обычно должен рассматривать ротацию ключей, обновленные пороги валидаторов, более длинные окна оспаривания, схемы с независимыми операторами и любой процесс компенсации или восстановления для затронутых пользователей.
White-hat-предложения теперь распространены при реагировании на криптоинциденты, но они не заменяют юридические шаги, координацию с биржами или план технического устранения проблем.
Потеря $24 млн в контексте
DefiLlama показала, что незадолго до взлома в Arbitrum-мосте AFX находилось около $24,18 млн, и примерно такая же сумма вышла в период эксплойта. Это предполагает, что злоумышленник нацелился почти на весь баланс моста, а не на меньшую часть. Arbitrum входит в число крупнейших сетей Ethereum Layer 2 по total value locked, что делает мосты, соединяющие ее с Ethereum, значимыми каналами для кроссчейн-ликвидности.
Для пользователей практическая проблема заключается в том, что депозиты в сторонних мостах зависят от безопасности набора подписантов моста. Если набор подписантов дает сбой, total value locked может стать верхней границей потери в одном событии.
Протоколам, зависящим от сторонних мостов, также могут понадобиться планы действий на случай сбоев вышестоящих мостов. Такие планы могут включать режим “bridge down”, лимиты на вывод, приостановку стратегий и немедленное информирование о безопасном состоянии, когда зависимость выглядит скомпрометированной.
Самым важным немедленным действием AFX была остановка операций моста. Среднесрочная надежность проекта будет зависеть от того, предоставит ли он проверяемый план исправлений для безопасности валидаторов и процесс управления, который пользователи смогут оценить.
Наблюдатели за инцидентом, вероятно, будут отслеживать три направления: дальнейшее ончейн-движение, связанное с помеченным маршрутом 0x6276…ebAC, на который ссылался Cryptowisser; любой официальный постмортем или уведомление о ротации ключей от AFX; а также обновления от компаний мониторинга инцидентов, таких как Blockaid, которая первой отметила вывод, согласно The Block.
Часто задаваемые вопросы
Эксплойт AFX Trade был ошибкой смарт-контракта или компрометацией ключей?
Согласно текущим сообщениям, эксплойт соответствует компрометации приватных ключей слоя валидаторов или подписания моста. Достаточное число подписей hot-валидаторов одобрило вывод, который был финализирован после короткого окна оспаривания, что соответствует модели компрометации ключей, а не логической ошибке.
Сколько было украдено и в каком активе?
Из Arbitrum-моста AFX Trade было выведено примерно $24,15 млн в USDC. Blockaid отметила эту сумму, и она была опубликована вскоре после инцидента.
Куда ушли средства?
Трекеры показали, что злоумышленник перевел USDC через мост в Ethereum и обменял их примерно на 12,467.5 ETH. Движение было связано с кошельком 0x6276…ebAC.
Мост все еще работает?
Нет. AFX заявила, что приостановила работу моста в ответ на инцидент, пока оценивает последствия и следующие шаги.
Возможен ли возврат средств?
AFX опубликовала white-hat-предложение: 70% средств возвращаются, а 30% остаются у эксплойтера, если средства будут восстановлены. Неизвестно, примет ли злоумышленник это предложение. Возврат также может зависеть от сотрудничества бирж и юридических действий.
Что могут сделать пострадавшие пользователи?
Пострадавшие пользователи могут задокументировать транзакции, сохранить хэши транзакций и отслеживать официальные каналы AFX на предмет проверенных заявок или объявлений о мерах исправления. Им следует избегать действий по личным сообщениям или неофициальным формам и, если суммы существенны, рассмотреть возможность получения юридической консультации.
Как пользователям оценивать мосты в будущем?
Пользователи могут анализировать предположения доверия моста, разнообразие операторов, лимиты скорости, окна оспаривания и то, опирается ли маршрут на каноническую, light client- или validator-based-верификацию. Размер переводов остается важным фактором, поскольку заморозки и сбои мостов могут происходить.