自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

AFX Trade遭黑客攻击:Arbitrum永续合约DEX因桥接密钥泄露损失2400万美元

2026-07-24 20:52:41
收藏

AFX Trade遭攻击:约2415万美元USDC被盗,攻击者已换取ETH

Ostium预言机漏洞事件过去仅一周,Arbitrum网络上的另一家永续合约去中心化交易所(DEX)也遭遇了资金被盗。2026年7月22日,AFX Trade损失了约2415万美元的USDC,原因是攻击者攻破了该协议运营的跨链桥背后的验证者签名密钥。被盗资金被转移至以太坊,并兑换成约12,467枚ETH——几乎清空了该平台的总锁仓价值(TVL)。

再次,薄弱环节并非智能合约代码,而是其周边的链下基础设施。此次事故中,被攻击的是AFX自行运营的跨链桥,而非Arbitrum的原生桥。

AFX Trade发生了什么?

安全公司Blockaid于UTC时间7月22日21:30标记了此次攻击。攻击者获取了AFX用于USDC托管桥的验证者签名密钥——该组件负责授权跨链提现。由于攻击者收集到足够达到桥接共识阈值的签名,恶意提现在系统看来完全合法。

关键细节在于:Blockaid指出,链上逻辑按设计正常运行。五个热验证者签名满足了批准转账所需的门槛,因此合约释放了资金,并未触发任何漏洞。问题在于,产生这些签名的密钥落入了错误之手。

盗取资金后,攻击者将USDC从Arbitrum桥接至以太坊,并以每枚约1937美元的平均价格兑换成约12,467枚ETH。据PeckShield称,兑换后的ETH已归集至一个单一钱包。

Arbitrum网络本身是否被黑?

没有——这个区分很重要。攻击针对的是AFX在Arbitrum上维护的第三方桥,而非Arbitrum的原生桥或整个二层网络。Offchain Labs(Arbitrum背后的团队)联合创始人Steven Goldfeder表示,该网络的原生桥并未以任何方式被黑或遭到攻击。

如果Arbitrum自己的桥被攻破,影响将波及整个二层生态系统。而作为上层应用被攻破,则是一次局部故障——对AFX及其用户不利,但不会对其他Arbitrum协议构成系统性威胁。

为什么跨链桥总是成为攻击目标?

多年来,跨链桥一直是DeFi领域最有利可图的攻击向量之一,原因在于其结构特性。它们持有大量锁定资产,并依赖验证者集或多重签名机制来授权转账。这便将信任集中于少数密钥——一旦这些密钥失窃,链上代码会愉快地批准看起来签名正确的提现。

AFX事件恰好符合这一模式。交易引擎和Arbitrum核心基础设施并未受损;唯一的薄弱环节是团队自行运营的桥的签名层。这呼应了2026年的整体趋势,即大多数重大DeFi损失源于链下组件被攻破,而非Solidity代码缺陷。

被盗金额是多少?资金现在何处?

约2415万美元的USDC被盗,几乎占该协议全部TVL。与许多资金最终流入混币器的攻击不同,此次追踪路径仍然可见:攻击者将USDC兑换为约12,467枚ETH,并将其留在了一个已知的以太坊钱包中,目前尚未报告有大额后续转出。安全公司Blockaid和PeckShield正在积极追踪该地址。

资金尚未被清洗,这为追回留下了一个短暂的窗口——这正是AFX试图利用的机会。

AFX正在采取什么措施追回资金?

攻击发生后数小时,AFX暂停了被攻破的桥,并向攻击者公开提出条件:归还70%的被盗资产,保留剩余30%(约720万美元)作为“白帽赏金”。团队公布了一个用于归还资金的以太坊地址。

这已成为加密货币攻击事件中的标准操作。逻辑很简单:追回70%总比什么都追不回好,而且现代链上取证技术使得清洗大额资金越来越难,最终难免被识别身份。不过,这种做法也招致批评——一些安全研究人员认为,向攻击者付款会助长“先偷再谈”的恶性循环。此方案能否奏效,完全取决于攻击者是否更倾向于干净退出,而非冒险尝试转移ETH。

截至目前,密钥被攻破的具体方式仍在调查中,资金仍留在攻击者钱包内。

AFX被盗事件对DeFi交易者意味着什么?

对于任何使用二层网络上永续合约DEX的人来说,教训是:不要只看交易界面。一个协议可能拥有坚固的永续合约引擎智能合约,但如果其依赖的跨链桥拥有中心化的验证者密钥,依然可能被掏空。一周之内接连发生的AFX和Ostium事件——均发生在Arbitrum上,且均为链下组件被攻破——这一事实不容忽视。

给交易者的实际建议:了解平台是否依赖自营桥;谨慎控制在一家平台上的资金量;在事件发生时,关注官方渠道而非传言帖。

如何在受监管平台上交易加密货币?

AFX被盗事件提醒人们注意未经审计或监管宽松平台的权衡。在欧盟,MiCA框架现已设定统一标准:自2026年7月1日起,任何为欧盟客户提供服务的平台都需要获得加密资产服务提供商(CASP)授权,涵盖治理、客户资产保障、IT安全及反洗钱要求。截至2026年7月下旬,ESMA注册簿显示欧洲经济区(EEA)内已有近300家获得授权的CASP,单一授权即可在所有成员国通行。

如果你更倾向于在受监管、合规的平台交易,而非将资金暴露于依赖桥接或预言机的永续合约DEX,那么比较各平台的牌照状态、费用和可用资产是值得的。

展开阅读全文
更多新闻