币圈界报道:

AFX Trade跨链桥遭恶意签名攻击,逾两千四百万美元资产失窃

周三,基于Arbitrum网络、采用USDC结算的去中心化永续合约交易平台AFX Trade遭遇严重安全漏洞。攻击者通过操控其跨链桥的托管验证机制,成功提取约2415万美元资金,造成重大财务损失。

攻击路径依赖热验证器签名机制

AFX Trade的核心服务依赖于智能合约驱动的杠杆交易功能,用户可通过其跨链桥在Arbitrum与以太坊间实现资产转移。此次攻击未针对代码逻辑缺陷,而是利用了桥接系统中热存储的验证器签名。

据Legalblock安全负责人Vladimir S.披露,攻击者获取了五个验证器的签名,超过协议设定的三分之二门槛。在200秒的争议窗口期内无人提出异议,系统自动执行提款指令,导致资金释放。

PeckShield追踪数据显示,被盗的USDC已被转入以太坊网络,并兑换为约12,467枚ETH,目前集中存放于单一钱包地址,追回难度显著上升。

外部桥风险暴露,核心链仍保持完整

Arbitrum开发方Offchain Labs联合创始人Steven Goldfeder明确指出,原生Arbitrum桥并未受损,本次事件影响的是第三方桥接组件。该桥的验证机制被突破,而非底层协议出现漏洞。

业内分析认为,此类攻击延续了自2026年以来的趋势:攻击者更倾向于渗透链下控制层(如私钥管理、签名权限),而非直接破解智能合约逻辑。

Arbitrum生态接连遭遇多起安全危机

今年4月,Drift Protocol因私钥泄露导致特权访问被滥用,损失达2.85亿美元;上个月,Ostium协议则因预言机数据操纵遭受1800万美元损失。三起事件均指向同一趋势——攻击者正聚焦于去中心化金融体系中最脆弱的环节。

为应对连环攻击,Arbitrum安全委员会罕见采取行动,冻结与Kelp DAO桥信息泄露相关的7100万美元ETH。此举引发关于“去中心化”名义下中央化干预权的广泛争议。

在本起事件中,攻击者迅速将资金完成跨链转移并完成币种兑换,使资产脱离协议监管范围,极大增加了追偿可能性的不确定性。

近期主要安全事件汇总:

AFX Trade(2026年6月):桥验证器被攻破,损失2415万美元

Drift Protocol(2026年4月):私钥泄露致特权滥用,损失2.85亿美元

Ostium(2026年5月):预言机操纵,损失1800万美元

一系列事件促使市场重新评估跨链基础设施的安全设计,也加剧了对去中心化网络在极端情况下是否应保留紧急干预能力的持续争论。随着平台在安全性与自主性之间寻求平衡,如何防范人为信任节点失效成为关键议题。