Arbitrum 上的 AFX Trade 桥遭攻击:24,15 万 USDC 被提取,桥已暂停

专注于永续合约交易的平台 AFX Trade 遭遇了一起严重的安全事件。2026 年 7 月 22 日 UTC 时间 21:30,为 Arbitrum 网络存款服务的 AFX 跨链桥被提取了 24,150,000 USDC。项目团队立即暂停了该桥的运行,并启动了调查,同时邀请了外部网络安全专家参与。
需要强调的是:AFX 交易平台自身的基础设施、其第一层主网以及 Arbitrum 网络均未受影响。攻击仅针对用于用户存款的托管桥。据 Blockaid 的链上分析师称,被提取的 USDC 已兑换为以太坊:这些资金以约 1,937 美元的平均价格兑换了约 12,467 ETH。根据 SlowMist 的最新信息,被盗资产仍位于攻击者的地址上。这些数据已提交给加密保护联盟(CDA)——这是一个由交易所和行业参与者组成的联盟,旨在协调应对此类威胁。此前曾对该桥代码进行审计的公司 Zellic 也已加入调查。
攻击机制:验证者签名存疑
关键问题在于黑客究竟如何获得了资金控制权。据 CoinDesk 分析师援引 Blockaid 的数据,该桥的智能合约逻辑并未被绕过。提取资金需要五个验证者的签名——这足以达到法定人数(约占总数的三分之二)。在标准的 200 秒争议期后,合约认定请求有效并释放了资金。这表明攻击的目标是破坏验证者的热钱包密钥,而非利用代码漏洞。
Offchain Labs 联合创始人 Steven Goldfeder 证实,Arbitrum 的原生桥并未被攻破——该交易源自第三方协议。AFX 尚未确认这一机制,但调查仍在继续。值得注意的是,AFX 的增长负责人(化名 Supercube)已向攻击者提出了“白帽”提议:归还 70% 的被盗资产,并保留 30% 作为奖励。此提议有效期有限。
我的专家分析: 这一事件再次提醒我们,多签桥仍然是 DeFi 基础设施中最脆弱的环节之一。针对验证者密钥而非智能合约的攻击表明,即使代码完美无缺,系统的安全性也可能因人为因素或密钥管理不善而化为乌有。考虑到 2026 年第二季度加密行业遭受了创纪录的攻击次数(83 起事件,损失达 7.553 亿美元),项目方必须彻底重新审视其热钱包密钥的存储和管理流程。目前 AFX 尚未制定明确的用户赔偿计划,这给资金持有者增添了不确定性。