Децентрализованная биржа бессрочных контрактов, построенная на Arbitrum, только что потеряла почти все, что у нее было. AFX Trade, работающая в сети второго уровня Arbitrum и рассчитывающая позиции в USDC, в среду лишилась 24,15 млн долларов после того, как злоумышленник скомпрометировал ключи подписи валидаторов моста, которым управляет сам протокол — а не базовая сеть.
Summary
Ключевые выводы
- AFX Trade потеряла примерно 24,15 млн долларов в результате эксплойта моста, нацеленного на ключи подписи валидаторов на ее кастодиальном мосту USDC.
- Похищенный USDC был переведен в сеть Ethereum и обменян на 12 468 ETH, которые сейчас находятся на одном кошельке, по данным PeckShield.
- Нативный мост Arbitrum не пострадал; сооснователь Стивен Голдфедер подтвердил, что он «не был взломан или каким-либо образом скомпрометирован».
- AFX немедленно приостановила работу скомпрометированного моста и предложила злоумышленнику сделку: вернуть 70% украденных средств и оставить 30% в качестве «вознаграждения белого хакера».
- Охранные фирмы Blockaid и PeckShield активно отслеживают и мониторят украденные активы; точный вектор атаки все еще расследуется.
AFX Trade терпит убытки в 24 млн долларов из‑за эксплойта моста
Эксплойт AFX в сети Arbitrum резко напоминает о том, где часто кроется настоящая уязвимость DeFi, — не в смарт‑контрактах, а во внецепочной инфраструктуре вокруг них. Согласно данным блокчейн‑охранной фирмы Blockaid, которая зафиксировала инцидент в 21:30 UTC 22 июля, атака была нацелена на мост, которым управляет AFX. Сам смарт‑контракт работал строго по задумке: он проверил подписи и выпустил средства. Проблема заключалась в том, что приватные ключи подписи валидаторов, авторизующие эти подписи, были скомпрометированы.
Blockaid уточнила, что пять горячих валидаторов моста — что соответствует примерно двухтретьему кворуму, требуемому мостом, — подписали перевод 24 150 000 USDC на кошелек злоумышленника. После 200‑секундного периода оспаривания контракт признал вывод действительным и выпустил средства. Мост сделал именно то, для чего был создан. Просто ключи оказались не в тех руках.
Подробности эксплойта и перемещения активов
Как только средства были выведены, злоумышленник действовал быстро. Похищенный USDC был переброшен с Arbitrum в сеть Ethereum и обменян примерно на 12 468 ETH — на сумму около 24 млн долларов на тот момент — все было консолидировано на одном кошельке, согласно ончейн‑отслеживанию PeckShield.
Эта цифра важна и по другой причине: согласно данным DefiLlama, на которые ссылается CoinDesk, выведенные 24,15 млн долларов представляли собой почти весь общий заблокированный капитал (TVL) AFX. Злоумышленник опустошил хранилище почти в момент его максимального наполнения, поскольку в середине июля AFX фиксировала всплеск дневного объема бессрочных контрактов до многомесячных максимумов.
Немедленная реакция и операционное воздействие
AFX приостановила работу скомпрометированного моста сразу после обнаружения инцидента и запустила процедуры реагирования на инцидент. В публичном заявлении протокол сообщил, что ущерб, по‑видимому, «ограничен кастодиальным мостом, управляемым AFX», при этом ни его торговая инфраструктура, ни основная сеть Arbitrum не были скомпрометированы. Инженерные и охранные команды активно расследуют первопричину, хотя точный вектор атаки публично пока не подтвержден.
AFX также заявила, что работает с партнерами по экосистеме и охранными фирмами — включая Blockaid и PeckShield — над отслеживанием украденных активов.
Уточнение по безопасности сети и масштабу инцидента
Нативный мост Arbitrum взломан не был. Это различие имеет огромное значение, и команда Arbitrum оперативно дала этому четкое разъяснение.
Заявления сооснователя Arbitrum
Стивен Голдфедер, сооснователь Offchain Labs — команды, которая разрабатывает и поддерживает Arbitrum, — подтвердил в X, что нативный мост сети «не был взломан или каким-либо образом скомпрометирован» и что транзакция исходила от стороннего протокола. Компрометация собственного моста Arbitrum послала бы сигналы риска по всей экосистеме решений второго уровня; компрометация приложения, работающего поверх него, — это локальный сбой, пусть и болезненный.
Различие между мостом AFX и сетью Arbitrum
Это тот тип различия, которому во время кризиса редко уделяют достаточно внимания. Мосты — это блокчейн‑инструменты для переноса токенов между сетями, и протоколы часто разворачивают собственные решения. Когда управляемый протоколом мост скомпрометирован через кражу ключей, в коде базовой сети ничего не ломается. Эксплойт относится к прикладному уровню, а не к самому Arbitrum.
Тем не менее инцидент усугубляет сложный период для протоколов на базе Arbitrum. Всего неделей ранее эксплойт оракула вывел еще 18 млн долларов с платформы RWA Ostium, по данным CoinDesk. Второй квартал 2026 года уже был отмечен как один из худших кварталов в истории криптобезопасности, согласно отчету Hacken — и большинство крупных взломов в этом году были нацелены на внецепочные компоненты, а не на смарт‑контракты.
Стратегия реагирования, включая предложение вознаграждения белому хакеру
Публичное предложение AFX злоумышленнику
Через несколько часов после эксплойта руководитель по развитию AFX, Кен C, сделал публичное предложение злоумышленнику: вернуть 70% украденных средств и оставить оставшиеся 30% в качестве «вознаграждения белого хакера». Это хорошо отработанный сценарий в криптоиндустрии — публичный призыв, призванный дать злоумышленнику легальный выход при одновременном возврате основной части средств пользователей.
У такого подхода есть прецеденты. Протокол Drift в сети Solana использовал ту же тактику после взлома примерно на 285 млн долларов в апреле, когда злоумышленники в течение месяцев добивались привилегированного доступа, а не взламывали логику контракта. Сработает ли стратегия, полностью зависит от того, предпочтет ли злоумышленник чистый выход сложности отмывания девятизначной суммы.
Статус расследования и меры безопасности
Точный способ, с помощью которого были скомпрометированы ключи подписи валидаторов, остается неизвестным. Инженерные и охранные команды AFX ведут расследование, а Blockaid координирует ответные меры с командой Arbitrum. Ончейн‑след очевиден — средства находятся на одном кошельке в сети Ethereum, — но внецепочная последовательность событий, приведшая к компрометации ключей, пока не раскрыта.
Этот пробел важен не только в контексте данного инцидента. Атаки через компрометацию ключей по своей природе методичны; случай с протоколом Drift показал, что злоумышленники могут месяцами добиваться привилегированного доступа, прежде чем действовать. Если злоумышленник в AFX действовал по аналогичному сценарию, открытым остается вопрос, как долго ключи были под угрозой — и к чему еще мог быть получен доступ. Для каждого протокола, который управляет мостом с горячими валидаторами, эксплойт AFX — неприятный повод провести аудит не только кода, но и всей окружающей инфраструктуры.
FAQ
Какая часть AFX Trade была скомпрометирована при взломе?
Эксплойт был нацелен на кастодиальный мост USDC, управляемый AFX Trade, а не на сеть Arbitrum или ее нативный мост. Злоумышленники скомпрометировали ключи подписи валидаторов, используемые для авторизации выводов с этого моста.
Сколько денег было украдено при эксплойте AFX Trade?
В результате эксплойта было украдено примерно 24,15 млн долларов, что представляло собой почти весь общий заблокированный капитал AFX Trade на тот момент.
Что сделала AFX Trade в ответ на инцидент?
AFX Trade немедленно приостановила работу скомпрометированного моста и запустила процедуры реагирования на инцидент. Инженерные и охранные команды активно расследуют вектор атаки, в то время как охранные фирмы Blockaid и PeckShield помогают отслеживать украденные активы.
Какое предложение AFX сделала злоумышленнику?
AFX предложила злоумышленнику сделку: вернуть 70% украденных средств и оставить оставшиеся 30% в качестве «вознаграждения белого хакера». Предложение было сделано публично руководителем по развитию AFX, Кеном C.
{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»Какая часть AFX Trade была скомпрометирована при взломе?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Эксплойт был нацелен на кастодиальный мост USDC, управляемый AFX Trade, а не на сеть Arbitrum или ее нативный мост. Злоумышленники скомпрометировали ключи подписи валидаторов, используемые для авторизации выводов с этого моста.»}},{«@type»:»Question»,»name»:»Сколько денег было украдено при эксплойте AFX Trade?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»В результате эксплойта было украдено примерно $24.15 million, что представляло собой почти весь общий заблокированный капитал AFX Trade на тот момент.»}},{«@type»:»Question»,»name»:»Что сделала AFX Trade в ответ на инцидент?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»AFX Trade немедленно приостановила работу скомпрометированного моста и запустила процедуры реагирования на инцидент. Инженерные и охранные команды активно расследуют вектор атаки, в то время как охранные фирмы Blockaid и PeckShield помогают отслеживать украденные активы.»}},{«@type»:»Question»,»name»:»Какое предложение AFX сделала злоумышленнику?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»AFX предложила злоумышленнику сделку: вернуть 70% украденных средств и оставить оставшиеся 30% в качестве «вознаграждения белого хакера». Предложение было сделано публично руководителем по развитию AFX, Кеном C.»}}]}
Статья подготовлена при содействии искусственного интеллекта и проверена редакционной командой.

