AFX Trade потеряла $24.15 млн из-за компрометации ключей валидаторов на мосте на базе Arbitrum
Ключевые выводы
- •Злоумышленники похитили около $24.15 млн у AFX Trade, скомпрометировав подписывающие ключи валидаторов, а не используя уязвимость смарт-контракта.
- •Мост требовал пять подписей валидаторов для одобрения выводов средств, и злоумышленники получили достаточно скомпрометированных ключей, чтобы достичь этого кворума.
- •Offchain Labs и исследователи безопасности блокчейнов подтвердили, что нативный мост Arbitrum и базовая сеть не были скомпрометированы во время инцидента.
- •Похищенные USDC были переведены в сеть Ethereum и конвертированы примерно в 12,467 ETH, что значительно осложнило возможное восстановление средств.
- •Эксплойт почти полностью обнулил общий объем заблокированной стоимости AFX Trade, создав немедленные проблемы с ликвидностью для оставшихся пользователей протокола.

AFX Trade, децентрализованная биржа бессрочных фьючерсов, построенная на Arbitrum, стала очередным протоколом децентрализованных финансов, столкнувшимся с крупным инцидентом безопасности. Злоумышленники вывели около $24.15 млн после компрометации подписывающих ключей валидаторов, используемых инфраструктурой моста протокола. Взлом сразу вызвал обеспокоенность в экосистеме Arbitrum, однако эксперты по безопасности блокчейнов подтвердили, что нативный мост Arbitrum оставался полностью защищенным на протяжении всего инцидента.
Кроссчейн-мосты уже становились целью некоторых из крупнейших эксплойтов в истории DeFi, включая инцидент с Ronin Bridge, в результате которого в марте 2022 года было выведено около $625 млн, и эксплойт Wormhole, приведший к потерям примерно на $325 млн в следующем месяце. Взлом AFX Trade, хотя и меньший по масштабу, следует той же схеме: целью стала операционная инфраструктура, а не код смарт-контракта.
Вместо эксплуатации уязвимости смарт-контракта злоумышленники получили достаточное количество подписей валидаторов для авторизации мошеннических выводов средств — метод, который подчеркивает, что операционная безопасность остается одной из наиболее значимых проблем в децентрализованных финансах.
Как произошел эксплойт AFX Trade
По данным компании по безопасности блокчейнов Blockaid, эксплойт не был вызван какой-либо уязвимостью в самом Arbitrum. Злоумышленники скомпрометировали подписывающие ключи валидаторов, принадлежавшие мосту, которым напрямую управляла AFX Trade. Поскольку мост требовал пять подписей валидаторов для одобрения выводов средств, скомпрометированные ключи обеспечили необходимый кворум, позволив несанкционированным транзакциям пройти именно так, как это допускала программная логика моста.
Это различие имеет принципиальное значение: базовая блокчейн-инфраструктура продолжала работать в штатном режиме. Инцидент показал, как скомпрометированные операционные учетные данные могут обходить в остальном защищенную логику смарт-контрактов. Вектор атаки напоминает инцидент с Ronin Bridge, когда злоумышленники получили скомпрометированные ключи валидаторов команды Sky Mavis, стоящей за Axie Infinity, для авторизации мошеннических выводов средств.
Нативный мост Arbitrum оставался защищенным
После сообщений, описывавших инцидент как «взлом моста Arbitrum», Offchain Labs быстро уточнила, что нативный мост Arbitrum никогда не был скомпрометирован. Исследователи безопасности подчеркнули, что собственный мост Arbitrum работал именно так, как было предусмотрено, а затронутая инфраструктура принадлежала исключительно AFX Trade.
Это разъяснение помогло предотвратить ненужную панику в экосистеме Arbitrum, где пользователи часто связывают инциденты с мостами третьих сторон с самим базовым блокчейном. Событие подтверждает более широкий урок для децентрализованных финансов: приложения, развернутые на защищенных сетях, по-прежнему в значительной степени зависят от собственной архитектуры безопасности, практик управления валидаторами и операционных контролей.
Движение похищенных средств
После завершения несанкционированных выводов злоумышленники перевели почти все похищенные USDC из скомпрометированного моста в сеть Ethereum. Блокчейн-следователи отследили движение активов до того, как они были конвертированы примерно в 12,467 ETH, что значительно усложнило возможные усилия по их возврату.
Инцидент почти полностью обнулил общий объем заблокированной стоимости AFX Trade, создав немедленные проблемы с ликвидностью для оставшихся пользователей протокола. По мере того как следователи продолжают отслеживать активность кошельков, этот эксплойт пополнил растущий список сложных взломов кроссчейн-мостов, в которых главным вектором атаки стала скомпрометированная инфраструктура валидаторов, а не дефектный код смарт-контрактов.
Последствия для практик безопасности DeFi
Взлом AFX Trade подчеркивает неудобную реальность для всего сектора децентрализованных финансов. Даже тщательно проверенные смарт-контракты не могут полностью защитить протоколы, если их операционная инфраструктура остается уязвимой. Управление валидаторами, защита приватных ключей, аппаратные модули безопасности и многосторонняя аутентификация стали столь же критически важными элементами общей системы безопасности протокола.
По мере роста институционального участия в DeFi инвесторы все чаще оценивают операционные меры защиты наряду с аудитами смарт-контрактов. Эта меняющаяся среда угроз продолжает подталкивать разработчиков к более надежным механизмам защиты валидаторов, децентрализованным моделям управления и более устойчивым архитектурам мостов, рассчитанным на противодействие компрометации учетных данных.
Влияние на рынок и реакция отрасли
Новости об инциденте с AFX Trade быстро распространились по криптовалютным рынкам, добавив еще один эпизод к и без того сложному году для безопасности DeFi. Хотя эксплойт затронул отдельный протокол, а не более широкую сеть Arbitrum, участники рынка вновь обратили внимание на общую безопасность инфраструктуры кроссчейн-мостов.
Компании по безопасности, аналитические блокчейн-компании и разработчики экосистемы немедленно начали изучать потоки транзакций, одновременно призывая протоколы усилить практики управления валидаторами. Скорость реакции показала, как прозрачность блокчейна позволяет следователям отслеживать похищенные активы почти в реальном времени после крупных эксплойтов.
Crypto Banter осветил инцидент в X, а AFX Trade опубликовала заявление в своем официальном аккаунте X. CoinDesk также сообщил об эксплойте.
Дальнейший путь для безопасности мостов
Повторяющийся вопрос после каждого крупного эксплойта моста заключается в том, может ли кроссчейн-инфраструктура стать существенно более безопасной. Отраслевые эксперты все чаще считают, что улучшения достижимы, но только за счет нескольких перекрывающихся уровней защиты. К ним относятся децентрализованные сети валидаторов, процедуры подписания с использованием холодного хранения, постоянная ротация ключей, выявление аномалий в реальном времени и продвинутые системы мониторинга транзакций — все это сокращает доступную поверхность атаки.
Инцидент с AFX Trade может ускорить внедрение этих передовых практик, поскольку разработчики признают, что операционная безопасность требует такой же строгости, как разработка смарт-контрактов и инновации на уровне протокола.
Глоссарий ключевых терминов
AFX Trade: Децентрализованная биржа бессрочных фьючерсов, построенная на блокчейне Arbitrum и осуществляющая расчеты в USDC.
Arbitrum: Сеть масштабирования Ethereum Layer 2, предназначенная для повышения скорости транзакций при снижении издержек.
Bridge: Инфраструктура, позволяющая цифровым активам перемещаться между разными блокчейн-сетями.
Validator Signing Keys: Криптографические ключи, используемые валидаторами для авторизации транзакций и выводов через мост.
USDC: Стейблкоин, обеспеченный долларом США, широко используемый в децентрализованных финансах.
ETH: Нативная криптовалюта блокчейна Ethereum.
Total Value Locked (TVL): Общая стоимость активов, размещенных в протоколе децентрализованных финансов.
Bridge Exploit: Инцидент безопасности, нацеленный на инфраструктуру блокчейн-моста, а не на сам базовый блокчейн.
Ключевые вопросы и ответы
Что произошло с AFX Trade?
AFX Trade потеряла около $24.15 млн после того, как злоумышленники скомпрометировали подписывающие ключи валидаторов, используемые мостом, которым управлял протокол.
Был ли взломан Arbitrum?
Нет. Исследователи безопасности и Offchain Labs подтвердили, что нативный мост Arbitrum и базовая сеть не были скомпрометированы.
Как злоумышленники похитили средства?
Злоумышленники получили достаточно подписей валидаторов, чтобы выполнить требование кворума моста и авторизовать мошеннические выводы средств из инфраструктуры моста протокола.
Куда ушли похищенные средства?
Похищенные USDC были переведены в сеть Ethereum и обменены примерно на 12,467 ETH.
Влияет ли эксплойт на доверие к Arbitrum?
Текущие данные указывают на то, что эксплойт затронул только инфраструктуру моста AFX Trade, а не базовый блокчейн Arbitrum.
Инцидент с AFX Trade служит еще одним напоминанием о том, что безопасность децентрализованных финансов выходит далеко за пределы кода смарт-контрактов. Хотя нативная инфраструктура Arbitrum не пострадала, скомпрометированные подписывающие ключи валидаторов позволили злоумышленникам вывести около $24.15 млн из стороннего моста. По мере дальнейшего расширения блокчейн-экосистем более надежная защита валидаторов, улучшенная архитектура мостов и комплексные операционные контроли будут становиться все более критически важными.