基于 Arbitrum 的 AFX Trade 因桥密钥遭泄露损失 2400 万美元
要点速览
- •一名攻击者在攻破 AFX Trade 自定义桥上的热验证者签名后,从该平台转走了 2415 万 USDC。
- •安全公司认定,此次攻击源于密钥管理不足,而非智能合约缺陷或 Arbitrum 二层核心基础设施的任何漏洞。
- •Arbitrum 确认其原生桥未受影响,使更广泛的生态系统免受直接传染。
- •跨链桥攻击造成的累计损失已超过 25 亿美元,涉及 Ronin、Wormhole 和 Nomad 等重大事件。
- •Circle 尚未宣布冻结 USDC,密钥最初遭泄露的原因仍在调查中。

一名攻击者在获得热验证者签名以授权大规模提款后,从基于 Arbitrum 的平台 AFX Trade 转走了 2415 万 USDC,据原始报道。安全公司将此次攻击追溯到与 AFX Trade 团队运营的外部桥相关的密钥遭泄露,而不是 Arbitrum 二层核心基础设施存在任何缺陷。
Arbitrum 随即确认其原生桥未受影响。这一区分具有重要意义,因为自定义桥——由项目团队独立构建,用于将基于 Ethereum 的应用连接到 L2 网络——通常依赖规模较小的验证者集合,从而提高了密钥泄露攻击的可行性。在此次事件中,攻击者收集了足够的有效签名,在未触发标准安全阈值的情况下将资金转出平台。
验证者签名漏洞
外部桥通常采用多重签名或权威证明模型,在该模型中,需要达到法定数量的密钥批准转账。安全研究人员认定,AFX Trade 事件中的攻击路径源于密钥管理不足,而非智能合约缺陷。这笔 USDC 资金通过一笔交易被提走,而观察人士称,这类操作通常需要多项独立批准。
该事件凸显了跨链基础设施中长期存在的薄弱环节。桥一直是网络之间最脆弱的连接点,桥攻击造成的累计损失如今已超过 25 亿美元,涉及 Ronin(约 6.25 亿美元)、Wormhole(约 3.26 亿美元)和 Nomad(约 1.9 亿美元)等事件。这些案例一贯涉及治理或验证者密钥遭泄露。AFX Trade 事件的不同之处在于,它与 Arbitrum 自身安全架构之间有明确隔离,这可能使更广泛的生态系统免受直接传染。
尽管 Arbitrum 已在开发者活跃度最高的区块链中巩固其地位,但建立在其可扩展性层之上的第三方桥数量不断增加,也带来了核心协议无法完全消除的风险。LayerZero、Wormhole 和 Across 等主要跨链协议已尝试通过多方计算、乐观验证或更大规模的去中心化验证者集合来应对这些风险,但尚未出现被普遍采用的安全基准标准。
尚未解答的问题
围绕最初密钥泄露的细节仍然有限。目前尚不清楚攻击是否源于钓鱼活动、内部人员威胁或基础设施入侵。链上调查人员正在积极追踪被盗 USDC 的流向。USDC 发行方 Circle 具备在特定地址冻结代币的技术能力——这一机制曾在执法部门提供正式指令时用于以往事件——但目前尚未宣布冻结,被盗资金可能已经通过混币器或其他混淆工具转移。
无法立即追回资金可能会让通过一个知名度相对较低的桥提供流动性的用户感到担忧。对于 Arbitrum DeFi 生态中的交易者和流动性提供者而言,该事件再次凸显一个已知的权衡:新型桥在速度和可组合性方面的优势,往往伴随着较低的安全保障。
对二层安全的更广泛影响
AFX Trade 的损失发生在机构对 Ethereum 扩容解决方案兴趣上升、且安全保证日益成为竞争差异化因素之际。Arbitrum 迅速与此次攻击划清界限——重申其原生桥的完整性——表明主要 L2 团队非常清楚桥黑客事件可能造成的声誉损害,即便它们在技术上并不承担责任。
不过,对于受影响用户而言,实际结果与任何桥盗窃事件相同:代币丢失,以及对潜在追索方式的不确定性。该事件并不表明 Arbitrum 作为网络存在系统性风险,但它再次强调,DeFi 参与者在评估部署于主要 rollup 之上的任何应用的托管链条时,必须保持尽职审查。随着特定应用和应用链部署在各类 L2 上不断扩散,独立运营的桥数量可能会增加,其攻击面扩张速度可能快于正式审计或保险覆盖的扩展速度。
后续进展将取决于取证结果,以及攻击者是否留下可将钱包活动与已知实体关联起来的痕迹。目前,热验证者签名遭泄露成为跨链消息传递层安全建设持续努力中的又一个案例,同时也显示出在不重新引入中心化故障点的情况下保障其安全的挑战。