新闻加密货币基于Arbitrum的AFX Trade因跨链桥密钥泄露被窃取2400万美元

基于Arbitrum的AFX Trade因跨链桥密钥泄露被窃取2400万美元

作者: Coindesk·

要点速览

  • 攻击者利用窃取的验证者签名密钥授权了从AFX Trade跨链桥转出24.15M USDC的提款操作。
  • Blockaid表示,该攻击并未绕过链上逻辑,合约验证了有效签名并按设计执行。
  • 被盗资金被转移至以太坊并兑换为约12,467枚ETH,价值约2400万美元。
  • Offchain Labs联合创始人Steven Goldfeder表示,Arbitrum的原生跨链桥未遭到黑客攻击或利用。
  • 在近期交易活动和存款增长之后,此次损失几乎相当于AFX全部锁仓价值。
基于Arbitrum的AFX Trade因跨链桥密钥泄露被窃取2400万美元

AFX Trade是一个基于Arbitrum构建、以美元挂钩的USDC结算的去中心化永续合约交易所。区块链数据显示,周三,一名攻击者窃取了该协议运营的跨链桥所使用的验证者签名密钥后,约2415万美元被转出。

这一事件是近期一系列针对链下组件而非智能合约漏洞的高调攻击中的最新案例。在本次事件中,链上逻辑完全按照设计执行——它验证了签名并执行了交易。问题出在生成这些签名的私钥上。

安全公司Blockaid于2026-07-22 21:30 UTC检测到该攻击,目标是@AFX_XYZ,即@arbitrum上的一个协议。该攻击针对AFX运营的一座跨链桥。约24.15M USDC从该协议中被转出。

Blockaid detected an exploit at 2026-07-22 21:30 UTC targeting @AFX_XYZ, a protocol on @arbitrum. The exploit was specific to a bridge that AFX operates. Approximately 24.15M USDC has been drained thus far from the protocol. Our team has been working with the incredible folks on… — Blockaid (@blockaid_) July 22, 2026

攻击过程

该跨链桥需要大约三分之二的验证者签名达到法定人数才能授权提款。攻击者获取了足够多的私有验证者签名密钥——即跨链桥运营者持有的链下热密钥——从而生成了五个有效的热验证者签名,满足了将24,150,000 USDC转入攻击者钱包所需的审批门槛。

合约将该笔提款视为合法,并在200秒的争议期后释放了资金。这一窗口几乎没有留出任何手动干预或紧急暂停的时间。Blockaid确认链上逻辑未被绕过;跨链桥完全按照设计运行,但授权提款的密钥落入了不法分子手中。

随后,攻击者将被盗的USDC通过跨链桥转移至以太坊,并兑换为约12,467枚ETH,价值约2400万美元。链上追踪工具报告称,这些资金目前存放在一个单一钱包中。兑换为ETH这一举动值得注意,因为USDC发行方Circle此前的其他事件中曾在合约层面冻结被盗代币,但一旦资金变为原生ETH,这一补救措施便无法使用。

链上交易数据证实了资金的流动。

Arbitrum原生跨链桥未受影响

Offchain Labs联合创始人Steven Goldfeder——该公司负责开发和维护Arbitrum——表示,该网络的原生跨链桥"未以任何方式遭到黑客攻击或利用",该交易源自第三方协议。

Arbitrum自身跨链桥的泄露将意味着整个二层网络存在系统性风险。然而,在其之上运行的协议遭到入侵则属于可控的局部故障。跨链桥是基于区块链的工具,用于在不同网络之间转移原本不被原生支持的代币。

时间节点与背景

此次事件发生的时间点对AFX造成了尤为严重的打击。根据DefiLlama的数据,该协议的交易活动在攻击前急剧攀升,7月中旬日永续合约交易量飙升至数月高点,平台吸引了新用户并随之带来了存款。被转走的约2400万美元几乎占AFX总锁仓价值的全部——这意味着攻击者在金库最满的时刻几乎将其掏空。

该事件与4月份Drift Protocol约2.85亿美元的损失有相似之处,在那起事件中,攻击者花了数月时间获取特权访问权限,而非破解任何智能合约。两起案例都表明,随着经过审计的智能合约变得更加难以攻破,对手正将精力转向运营安全方面的薄弱环节——密钥管理、预言机操纵以及对特权内部人员的社交工程攻击。

此次损失发生在加密货币安全形势严峻的背景下。根据Hacken的第二季度安全报告,2026年第二季度是有记录以来黑客攻击最严重的季度之一,一系列基于Arbitrum的协议接连遭到攻击。就在一周前,一次预言机攻击从RWA平台Ostium中另外窃取了1800万美元。今年大多数黑客攻击和漏洞利用都针对链下组件,而非智能合约本身的漏洞。