AFX 橋接遭利用,攻擊者將資金轉為 12,467.5 ETH,造成 $24.15M USDC 流失
重點速覽
- •Blockaid 表示,該漏洞利用鎖定 AFX 營運的橋,並於 July 22 抽走約 24.15 million USDC。
- •Offchain Labs 表示,該可疑交易來自第三方協議,Arbitrum 原生橋並未遭駭。
- •PeckShield 報告稱,攻擊者將被盜資金轉移至 Ethereum,並兌換成 12,467.5 ETH。
- •截至發稿時,AFX 尚未發布經驗證的技術事後分析或宣布追回計畫。
- •調查人員正在審查 AFX 橋接以及該筆 USDC 提領背後的授權流程。

AFX 於 July 22 因攻擊者鎖定與該交易協議相關的跨鏈橋,損失 $24.15 million USDC;Arbitrum 的原生橋則未受影響。
該事件促使 Blockaid 與 Arbitrum 團隊展開調查,鏈上追蹤方則追蹤被盜資金從 Arbitrum 流向 Ethereum。攻擊者之後將所得兌換為 12,467.5 ETH。
AFX 營運其自有的主權 Layer 1,用於永續合約交易,並透過 Arbitrum 接受 USDC 存款。受影響的基礎設施是由 AFX 營運的第三方橋,而非 Arbitrum 的核心橋。
AFX 橋接損失 $24.15 million USDC
Blockaid 表示,其於 July 22 9:30 p.m. UTC 偵測到該漏洞利用。根據這家安全公司說法,攻擊目標是 AFX 營運的一座橋,並抽走約 24.15 million USDC。
Arbiscan 記錄顯示,在 9:30:25 p.m. UTC,橋接合約成功向接收地址轉出 24,150,000 USDC。
Blockaid detected an exploit at 2026-07-22 21:30 UTC targeting @AFX_XYZ , a protocol on @arbitrum . The exploit was specific to a bridge that AFX operates. Approximately 24.15M USDC has been drained thus far from the protocol. Our team has been working with the incredible folks on… — Blockaid (@blockaid_) July 22, 2026
Blockaid 表示,其正與 Arbitrum 團隊合作應對此事件、聯繫受影響協議,並協助控制被盜資金。根據截至發稿時審閱的公開更新,尚未確認有資金被追回。
AFX 尚未發布經驗證的技術事後分析,以說明攻擊者如何取得授權並提取資金;該協議也尚未宣布追回計畫。
Offchain Labs 共同創辦人 Steven Goldfeder 確認,該可疑交易源自第三方協議,並將 AFX 事件與 Arbitrum 自身的橋接基礎設施區分開來。
「我們注意到一則關於 Arbitrum 上橋接遭駭的報告,並正在調查。我們可以確認,相關交易源自第三方協議,Arbitrum 原生橋並未以任何方式遭到駭入或利用,」Goldfeder 表示。
Goldfeder 補充,團隊將與該第三方協議協調,並在有更多細節時分享。這項區分很重要,因為應用程式可以在 Arbitrum 上營運自己的合約與橋接,而這些系統並不屬於 Arbitrum 原生橋的一部分。
AFX 使用 Arbitrum 作為 USDC 存款路徑,同時在專用 Layer 1 上運行其交易系統。該協議自稱是一個以主權執行環境為核心打造的去中心化衍生品平台。該協議近期一篇貼文也表示,使用者可先從 Arbitrum 存入 USDC,再進入其永續合約市場。
攻擊者將被盜 USDC 轉換為 ETH
PeckShield 表示,攻擊者將被盜 USDC 從 Arbitrum 轉移至 Ethereum,並將所得兌換成 12,467.5 ETH。Lookonchain 另行報告稱,該攻擊者在轉移資金後,以接近每枚 ETH $1,937 的平均價格買入約 12,467 ETH。
#PeckShieldAlert @AFX_XYZ on #Arbitrum has been exploited for ~$24M USDC. The exploiter has bridged the stolen funds from #Abitrum to #Ethereum and swapped them for 12,467.5 $ETH , currently sitting in 0x6276…ebAC. pic.twitter.com/fUHFfEn1F5 — PeckShieldAlert (@PeckShieldAlert) July 23, 2026
這次兌換將被盜價值從與美元掛鉤的穩定幣轉為 Ether,使持倉暴露於 ETH 價格波動。安全團隊在兌換後仍持續追蹤資金。
截至發稿時,經審閱的來源並未確認 Circle 是否在兌換前凍結了 USDC,或是否有任何 ETH 已被追回。
此次攻擊也加入今年多起與橋接相關的安全事件之列。正如 crypto.news 先前報導,Stake DAO 在 May 因 Arbitrum 上未經授權的鑄幣事件後,關閉其 vsdCRV 橋。該專案表示,其已保護該代幣在主網上的儲備支撐,並將事件控制在受影響的橋接範圍內。
更早在 April,Kelp DAO 由 LayerZero 驅動的橋遭遇規模更大的漏洞利用。攻擊者抽走約 116,500 rsETH,價值約 $292 million。相關資金轉入 Arbitrum One 後,Arbitrum 隨後凍結了與該攻擊者相關的逾 30,000 ETH。
調查聚焦於 AFX 營運的基礎設施
目前調查重點集中在 AFX 營運的橋,以及 24.15 million USDC 提領背後的授權流程。已確認的交易顯示,橋接合約完成了該筆轉帳,但公開聲明尚未確認經驗證的根本原因。
完整事後分析可能會判定,此事件是否涉及驗證者憑證遭入侵、存取控制缺陷或其他弱點。目前最主要且已確認的一點是,該漏洞利用影響的是 AFX 營運的基礎設施,而非 Arbitrum 原生橋。
Blockaid 與 Offchain Labs 在初步回應中都明確作出這項區分。Arbitrum 網路持續運作,經審閱的報告顯示其原生橋沒有損失。
此事件也使外界關注 AFX 的存款基礎設施。該協議曾推廣從 Arbitrum 存入 USDC,作為進入其交易平台的入口路徑。存款、提款或橋接營運是否會有任何變更,將取決於該協議的回應與持續進行的調查。
此案仍在發展中。已確認損失約為 $24.15 million USDC,而鏈上追蹤方已將被盜價值追蹤至 Ethereum 上約 12,467 ETH。隨著 AFX、Blockaid 與 Arbitrum 團隊審查此次漏洞並追蹤攻擊者資金,預計將有進一步更新。