摘要:AFX Trade在遭遇超2400万美元资产被盗后,宣布将于8月3日公布一项“善意计划”,但细节仍不明。攻击者通过社会工程与内部系统渗透完成入侵,资金已转移至以太坊并集中于单一钱包。该事件反映当前行业高损失率的基础设施漏洞风险。

币圈界报道:
AFX Trade将公布“善意计划”应对巨额资产流失
7月31日(周五),AFX Trade在其官方渠道发布声明,确认将于8月3日(周一)向社区披露一项旨在回应近期安全事件影响的“善意计划”。尽管该举措被视为修复信任的重要信号,但公告未透露具体补偿机制、金额范围或执行时间表,仅呼吁用户保持理性,团队正全力完善后续方案。
平台未披露“善意计划”核心条款
此次更新内容极为简略,信息量有限。官方账号仅表示:“在近期安全事件后,一项善意计划正在推进中,将于8月3日(周一)正式公布。” 同时强调,受影响群体包括投资者、员工及早期支持者,并附上一篇包含完整事后分析的技术报告链接。然而,关于赔付标准、资格认定方式以及是否同步公布关键参数,均未作说明。
2415万美元被盗资金已转入以太坊主网
此次攻击发生于7月22日,据安全机构Blockaid估算,损失总额达2415万美元。攻击者从AFX在Arbitrum网络运营的USDC托管桥中抽走资产。链上追踪显示,资金被转移至以太坊网络,并兑换为12468枚ETH,最终全部汇集至一个单一地址。
AFX Trade在检测异常后立即暂停桥接功能,并声明本次攻击仅波及特定第三方协议,未影响Arbitrum原生桥。联合创始人Steven Goldfeder指出,该网络的底层桥并未被利用,问题源于建立在Layer-2之上的独立协议。
平台提出归还条件以期追回部分资产
AFX Trade增长主管Ken C公开向攻击者提出协商条件:若归还70%被盗资金,可允许其保留剩余30%作为白帽赏金。这一策略意在激励黑客主动退还部分资产,同时避免法律追责带来的不确定性。
攻击路径始于社交工程与代码仓库污染
根据事后分析,攻击最早可追溯至7月9日。一名开发者在Telegram上被伪装成Oddium Lab代表的人员接触,诱使其克隆一个看似常规的DEX聚合器项目。其.git/config文件已被篡改,当切换分支时,触发恶意post-checkout钩子,在本地环境植入第一阶段载荷。
随后,攻击者转向内部系统渗透。7月16日,他们向AFX Trade的JFrog制品库注入一个名为ops_maintenance.groovy的恶意Groovy插件,获取主机控制权。该插件引发严重内存溢出,造成系统故障,导致工程师误判为技术问题并重启服务器,而恶意程序在重启后自动恢复运行。
至7月22日,攻击者已掌控验证器基础设施,通过推送恶意载荷并利用被攻陷节点共同签名,完成桥接调用,实现资产转移。AFX明确指出:“此次事件并非智能合约漏洞,而是对信任体系的滥用。”
巨额损失凸显基础设施漏洞风险
AFX事件是2026年上半年加密领域安全趋势的缩影。TRM Labs数据显示,今年上半年共发生207起独立黑客攻击,创半年纪录。尽管总损失降至9.72亿美元,不足去年同期一半,但操作与基础设施类漏洞虽仅占事件总数约15%,却导致了约76%的资金损失。
AFX的2415万美元损失与Kelp DAO的2.92亿美元、Drift Protocol的2.8亿美元等重大事件同属一类,均源于访问控制失守。DeFiLlama将其归类为“私钥泄露”相关的基础设施事件,与2026年美元级损失的主要类型高度一致,尽管其他类型漏洞数量持续上升。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
