AFX Trade 因 Arbitrum 跨鏈橋金鑰遭洩露而被盜取 2400 萬 USDC
重點速覽
- •攻擊者透過取得 AFX Trade 在 Arbitrum 上橋接的特權金鑰控制權,從中盜取了約 2400 萬 USDC。
- •此次攻擊源於憑證遭洩露,而非平台智能合約程式碼的缺陷,因此被歸類為營運安全失誤。
- •區塊鏈安全公司 Blockaid 在資金流失仍在進行時,即於社群媒體上公開識別並通報了此事件。
- •跨鏈橋仍是去中心化金融中最常被針對的組件之一,多起大規模攻擊事件均源於金鑰洩露而非程式碼漏洞。
- •此事件重新引發了對 DeFi 生態系中託管設計、多重簽章控制及金鑰管理實踐的審視。

AFX Trade 是一個基於 Arbitrum 的平台,其控制跨鏈橋的金鑰遭洩露後,約 2400 萬 USDC 被盜取。此次安全事件指向營運安全層面的失誤,而非協定鏈上程式碼中已確認的缺陷。
攻擊事件詳情
根據事件相關報導,攻擊者從 Arbitrum 上的 AFX 橋接中盜取了約 2400 萬 USDC。據報,事件原因為橋接金鑰遭洩露,而非平台智能合約程式碼存在缺陷。此一區別相當重要:金鑰洩露意味著攻擊者取得了授權橋接操作的憑證控制權,而非利用寫入合約中的邏輯漏洞。
區塊鏈安全公司 Blockaid 在 X 上公開標記了此事件,在資金流出過程中及早引起了關注。
https://x.com/blockaid_/status/2080080240265621680
遭洩露的橋接金鑰如何導致數百萬美元的資金流失
橋接金鑰通常控制與跨鏈託管相關的特權操作,例如授權釋放或移轉橋接資產。由於這些金鑰持有此項權限,控制金鑰的人即可主導資金的流動。
若攻擊者取得金鑰,便能簽署移轉或釋放橋接資產的交易,而無需利用任何程式碼漏洞。根據攻擊事件的早期報導,AFX 案例中的資金流失被歸因於此類存取權限,而非合約漏洞。至於金鑰是如何被取得的,在現有報導中尚未確立明確的細節,且事件的早期細節可能隨調查進展而有所變化。
這類營運安全風險即使在核心協定程式碼未被認定為故障點的情況下仍然存在。跨鏈橋一直是去中心化金融中最常被針對的組件之一,史上數起最大規模的加密貨幣攻擊事件涉及的都是橋接金鑰洩露,而非智能合約漏洞。後續報導中提供了資金流動的更詳細說明。
對 Arbitrum 用戶與橋接安全的影響
涉及特權金鑰存取的事件通常會引發關於託管設計、簽署者分配及緊急控制機制的疑問。對 AFX 用戶而言,最迫切的問題是受影響的範圍以及橋接遭入侵後剩餘資金的狀態。
受影響的用戶通常會期望專案團隊就資金安全提供指引,確認遭洩露的金鑰是否已輪替或撤銷,以及是否有任何賠償計畫。在這些方面提供清晰的溝通是實際的下一步。在過去的橋接事件中,追回資金的時效往往取決於團隊在資金被移轉後能多快與中心化交易所的合規團隊、區塊鏈分析公司或執法機關進行協調。
橋接安全事件也重新引發了對去中心化金融中多重簽章控制、監控及金鑰管理實踐的審視。關於此類協定應如何治理和控制的討論已延伸至監管領域,官員們正在評估 DeFi 金庫和鏈上借貸何時可能適用證券法,突顯了各界對這些系統安全保障與監管的日益關注。