摘要:Arbitrum网络上永续合约DEX AFX Trade遭遇严重资金盗窃,约2415万美元USDC被转移至以太坊并兑换为12,467枚ETH。攻击者利用其自运营跨链桥的验证者密钥漏洞完成提款,目前资金仍存于单一钱包中,平台已提出归还条件。事件凸显链下基础设施风险。

币圈界报道:
AFX Trade遭黑客入侵:2415万美元稳定币被转移,ETH资产现踪
在Ostium预言机漏洞事件仅一周后,Arbitrum生态内的另一家永续合约去中心化交易所AFX Trade遭遇重大安全危机。2026年7月22日,该平台约2415万美元的USDC资产被非法提取,攻击者通过窃取其跨链桥验证者签名密钥,成功绕过授权机制,将资金跨链至以太坊,并以平均每枚1937美元的价格兑换为12,467枚ETH,几乎耗尽其总锁仓价值。
核心漏洞源于链下密钥管理,非智能合约缺陷
据安全机构Blockaid披露,攻击发生于UTC时间7月22日21:30,攻击者获取了用于授权跨链提现的验证者私钥。尽管链上逻辑运行正常,五个热节点签名满足了桥接共识阈值,使得合约自动释放资金,但这些签名源自已被盗用的密钥,导致合法外观下的非法操作得以实现。
攻击目标明确指向第三方桥,未波及Arbitrum主网
此次事件并非对Arbitrum原生桥或整个二层网络的攻击。Offchain Labs联合创始人Steven Goldfeder强调,原生桥系统保持完整,未受任何影响。此次攻击属于应用层故障,仅影响AFX协议自身,不构成对其他Arbitrum生态项目的系统性威胁。
为何跨链桥持续成为高危靶点?信任集中是根本症结
跨链桥长期被视为DeFi中最易被攻破的环节之一,因其需持有大量锁定资产,并依赖少数验证者或多重签名机制。一旦密钥泄露,即便代码无漏洞,链上系统也会按规则执行转账。本次事件再次印证,2026年主流损失多来自链下治理组件而非代码缺陷。
被盗资产追踪路径清晰,追回窗口尚存
与多数资金流入混币器的案例不同,本次攻击者并未清洗资产。所有2415万美元的USDC已转换为12,467枚ETH,并集中存放于一个可追踪的以太坊地址。目前尚未出现大额转出行为,安全团队Blockaid与PeckShield正持续监控该账户动向,为追回创造了宝贵机会。
平台启动“赎金谈判”模式,争议不断
攻击发生数小时内,AFX暂停受损桥服务,并公开提出条件:若攻击者返还70%被盗资产,将保留剩余30%(约720万美元)作为“白帽赏金”。相关归还地址已公布。此做法虽被视作务实止损策略,但引发业内争议——部分研究者担忧此举可能助长“先盗后谈”的不良风气,是否有效取决于攻击者是否愿承担后续被识别的风险。
对交易者的警示:协议安全性需全面评估
对于使用二层网络永续合约平台的用户而言,本次事件揭示关键教训:即使合约引擎稳健,若依赖自建跨链桥且密钥集中管理,仍存在被清空风险。连续两起发生在Arbitrum上的链下攻击事件,提醒投资者必须审查平台的基础设施架构,避免过度集中持仓,并优先关注官方公告而非社交媒体传言。
合规平台成优选:欧盟MiCA框架提供安全保障
为规避此类风险,选择受监管平台更显必要。自2026年7月1日起,欧盟实施统一监管框架MiCA,要求所有面向欧洲客户的加密资产服务提供商(CASP)获得授权,涵盖客户资金保护、网络安全及反洗钱等标准。截至7月下旬,已有近300家机构在欧洲经济区注册,单一牌照可在全境通行,为用户提供更高可信度保障。建议用户在交易前对比各平台资质、费用与资产覆盖范围。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
