AFX Trade на базе Arbitrum потеряла $24 млн после компрометации ключей моста
Ключевые выводы
- •Злоумышленник использовал скомпрометированные ключи подписи валидаторов, чтобы авторизовать вывод 24.15 млн USDC из моста AFX Trade.
- •Blockaid заявила, что эксплойт не обошел ончейн-логику: контракт проверил действительные подписи и сработал как было предусмотрено.
- •Украденные средства были переведены в Ethereum и обменены примерно на 12,467 ETH стоимостью около $24 млн.
- •Сооснователь Offchain Labs Стивен Голдфедер заявил, что нативный мост Arbitrum не был взломан или эксплуатирован.
- •Потеря составила почти всю совокупную заблокированную стоимость AFX после недавнего роста торговой активности и депозитов.

AFX Trade, децентрализованная биржа бессрочных контрактов, построенная на Arbitrum и проводящая расчеты в привязанном к доллару USDC, в среду лишилась примерно $24.15 млн после того, как злоумышленник скомпрометировал ключи подписи валидаторов, обеспечивающие работу моста, которым управляет протокол, показывают блокчейн-данные.
Инцидент стал очередным в серии крупных эксплойтов, нацеленных на офчейн-компоненты, а не на уязвимости смарт-контрактов. В данном случае ончейн-логика сработала именно так, как была спроектирована: проверила подписи и выполнила транзакцию. Сбой был связан с приватными ключами, которые сгенерировали эти подписи.
Компания по безопасности Blockaid выявила эксплойт в 2026-07-22 21:30 UTC, направленный на @AFX_XYZ, протокол в сети @arbitrum. Эксплойт касался конкретного моста, которым управляет AFX. Из протокола было выведено примерно 24.15M USDC.
Blockaid detected an exploit at 2026-07-22 21:30 UTC targeting @AFX_XYZ, a protocol on @arbitrum. The exploit was specific to a bridge that AFX operates. Approximately 24.15M USDC has been drained thus far from the protocol. Our team has been working with the incredible folks on… — Blockaid (@blockaid_) July 22, 2026
Как развивалась атака
Для авторизации вывода мост требовал кворум подписей валидаторов примерно в две трети. Злоумышленник получил достаточное количество приватных ключей подписи валидаторов — горячих ключей, хранившихся офчейн у операторов моста, — чтобы сформировать пять действительных подписей горячих валидаторов и преодолеть порог, необходимый для одобрения перевода 24,150,000 USDC на кошелек злоумышленника.
Контракт счел вывод легитимным и разблокировал средства после 200-секундного периода оспаривания. Это окно практически не оставило времени для ручного вмешательства или экстренной приостановки. Blockaid подтвердила, что ончейн-логика не была обойдена; мост работал именно так, как был спроектирован, но ключи, авторизовавшие вывод, оказались не в тех руках.
Затем злоумышленник перевел украденные USDC в Ethereum и обменял их примерно на 12,467 ETH стоимостью около $24 млн, которые, по данным ончейн-трекеров, сейчас находятся на одном кошельке. Конвертация в ETH примечательна тем, что эмитент USDC Circle в прошлых инцидентах уже замораживал украденные токены на уровне контракта, однако такой способ недоступен, когда средства находятся в нативном ETH.
Данные ончейн-транзакции подтверждают движение средств.
Нативный мост Arbitrum не пострадал
Стивен Голдфедер, сооснователь Offchain Labs — компании, которая разрабатывает и поддерживает Arbitrum, — заявил, что нативный мост сети "has not been hacked or exploited in any way", а транзакция исходила из стороннего протокола.
Взлом собственного моста Arbitrum указывал бы на системный риск для всей сети второго уровня. Однако компрометация протокола, работающего поверх нее, представляет собой локализованный сбой. Мосты — это блокчейн-инструменты для перевода токенов между сетями, которые не поддерживают их нативно.
Тайминг и контекст
Момент атаки оказался особенно болезненным для AFX. Торговая активность протокола резко росла накануне атаки: по данным DefiLlama, дневной объем бессрочных контрактов в середине июля подскочил до максимумов за несколько месяцев, поскольку платформа привлекала новых пользователей, а вместе с ними и депозиты. Выведенные примерно $24 млн составляли почти всю совокупную заблокированную стоимость AFX — то есть злоумышленник опустошил хранилище почти в момент, когда оно было максимально наполнено.
Инцидент имеет сходство с потерей Drift Protocol примерно на $285 млн в апреле, когда злоумышленники месяцами добивались привилегированного доступа, а не взламывали смарт-контракт. Оба случая подчеркивают: по мере того как прошедшие аудит смарт-контракты становится сложнее взломать, противники переносят усилия на слабые места операционной безопасности — управление ключами, манипуляции оракулами и социальную инженерию в отношении инсайдеров с привилегиями.
Потеря произошла на фоне тяжелого периода для криптобезопасности. По данным отчета Hacken по безопасности за Q2, Q2 2026 вошел в число худших кварталов по числу взломов за всю историю наблюдений, а ряд протоколов на базе Arbitrum был атакован один за другим. Всего неделей ранее эксплойт оракула вывел отдельные $18 млн с RWA-платформы Ostium. Большинство взломов и эксплойтов в этом году были направлены на офчейн-компоненты, а не на уязвимости самих смарт-контрактов.